黑客眼中的“香饽饽”:API攻击为啥盛行,企业应该如何防范?

科技触动力 2022-04-28 14:29:21

近几年,说起攻防对抗,大家聊的最多的可能是0day、钓鱼、供应链风险……对于一个黑客来说,如果他要挑一个既省事又好用的攻击突破口,那首选恐怕就是API了。

API到底是什么?

API,中文名称叫应用程序编程接口,是现代移动、SaaS 和 Web应用程序的一个关键组成部分。听起来很晦涩难懂,但其实我们每个人的生活都会接触 API:早上出门,打开手机看看天气,天气APP需要通过 API 提取数据;到了公司,被安排出差,赶紧上网查票,购票网站更新数据用的也是API;买好票后,打开OA提交流程,OA应用传递数据用的还是API……在数字经济时代,不论是内部系统间的调用,还是各类数据汇集平台,都大量使用了API。

为什么黑客对API情有独钟?

为什么API总被攻击者盯上?概括来说,有三个原因:一、目标好找:API的职责就是应用之间的调用,天然就是公开且暴露的;二、攻击潜在收益高:API携带大量重要数据和认证信息,一旦攻击者成功突破 API,可直达核心系统。三、攻击防范较困难:大量的API权限控制不够精细,很容易被攻击者找到漏洞,从而轻易绕过边界防护。

由于API通常对应着大量高价值数据,也被各种自动化的爬虫工具高度关注,平台运营者饱受薅羊毛、数据窃取的干扰,而API的使用也常受到流量占用等威胁的影响,无法正常工作。

0 阅读:11

科技触动力

简介:分享科学技术