《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > API 的5 大身份驗證安全隱患

API 的5 大身份驗證安全隱患

2021-08-31
來源:嘶吼專業版
關鍵詞: API 身份驗證

  最近一連串的 API 安全事件(Peloton、Experian、Clubhouse 等)無疑迫使許多安全和開發團隊仔細檢查他們的 API 安全狀況,以確保它們不會成為下一個被攻擊對象。創建面向外部受眾的所有API的清單是組織在組合或重新評估API安全程序時最常見的出發點。有了這個清單,下一步是評估每個暴露的 API 的潛在安全風險,比如弱身份驗證或以明文形式暴露敏感數據。

  OWASP API安全Top 10為評估API清單的風險類型提供了一個良好的框架。它們被列在前10位是有原因的,最常見和最嚴重的都排在前面。例如,列表中的前兩個處理身份驗證和授權,這兩個都可以追溯到上面提到的一些最近的API事件,這在安全公司的客戶環境中很常見。

  未經身份驗證的 API

  未經身份驗證的 API 是迄今為止在面向公眾的 API 中檢測到的最糟糕的事情,對于處理基本業務信息的 API 尤其如此,這些信息可能包含遵守PCI或PHI法規的信息。

  在處理必要業務數據的面向公眾的 API 中缺乏身份驗證的一個常見原因是,該 API 過去故意不進行身份驗證,以支持不支持身份驗證的遺留應用程序。以前可能是這樣,但這并不意味著API應該保持開放。今天,許多用戶(包括外部和內部)將完全開放地訪問API。了解舊限制歷史的人可能已經離開了公司,因此,企業現在需要努力填補這一差距。為這些例外情況打開大門是絕對不能接受的,因為很少有人在以后的某個時間點再回去關閉大門。

  最佳實踐:永遠不要部署未經驗證的API,無論是內部的還是面向公眾的。

  使用非空值身份驗證令牌的 API

  盡管很難想象,但通常會發現 API 根本不使用 auth 令牌實現任何身份驗證,而是僅檢查請求中是否存在一個。這個問題通常比 API 中缺少身份驗證更令人震驚,因為這允許用戶僅通過在 API 請求中傳遞身份驗證令牌來訪問資源。令牌的實際值并不重要,因為應用程序僅檢查請求中是否存在身份驗證令牌(任何身份驗證令牌)。

  很難想到用這種方法開發 API 的充分理由。也許他們缺乏在后端應用程序中實現身份驗證邏輯所需的時間?不幸的是,攻擊者無需花費太多精力或時間即可利用這些 API。他們只需要為 auth 令牌發送一個非空值,API 請求就會被成功處理。絕不應允許使用非空值令牌。曾經。它帶來了“暫時”使用但永遠不會被刪除的重大風險。

  最佳實踐:始終為內部或面向公眾的 API 分配令牌值。

  API經過身份驗證,但未經授權

  只有身份驗證而沒有授權的 API 是另一個常見的漏洞。部分原因是實現用戶身份驗證“足夠好”的概念,通過驗證用戶的授權權限幾乎沒有什么好處。缺點是這允許用戶訪問不屬于他們的資源。

  例如,假設一個用戶登錄來檢查他們的配置文件,而后端沒有強制執行強授權檢查。通過更改用戶標識符,用戶將能夠“嗅探”并通過相同的API獲取信息。在這種非常常見的API風險中,通過身份驗證的用戶可以通過簡單地枚舉標識符來獲取許多其他用戶的信息。

  如果標識符是簡單的數值,例如攻擊者可以輕松枚舉的 6 位數字,則此問題會變得更糟。最基本的建議是使用隨機生成的字母-數字標識符,至少可以緩解(但不能消除)此類枚舉攻擊的風險。

  最佳實踐:始終實施強授權機制來補充強身份驗證。

  API令牌擴散

  應用程序開發團隊通常支持不同類型的身份驗證集成與其 API 的不同使用者。這最終導致 API 的身份驗證方法分散,應用程序所有者難以管理。

  例如,消費者 A 可能會在請求標頭中發送一個名為 X-api-token 的 API 令牌,以向應用程序驗證自己的身份。相反,擁有相同API的消費者B可能會以一個名為API -key的請求參數發送他們的API令牌,第三個消費者C可能會在Authorization頭中發送他們的信息。

  這種不同的方法導致 API 以多種方式接受身份驗證令牌,這些方法中的任何一個潛在漏洞,類似于我們上面看到的那些,都可能危及所有這些方法的訪問。我們的建議是強制API定義(如Swagger規范)的一致性,然后在發布之前對結果進行測試以緩解風險。至少,在運行時發現API 并檢測它們中是否存在這樣的碎片驗證問題是很重要的。

  最佳實踐:使用 API 規范框架強制執行一致性,并使用基于功能的測試計劃超越基本的滲透測試。

  帶有不正確授權邏輯的API

  具有不正確授權邏輯的 API 允許通過接受在低權限環境(例如 dev 或 staging)中生成的身份驗證令牌來訪問高權限環境,例如生產環境。如果用戶可以輕松訪問生產環境中的敏感業務數據,這可能會迅速升級為一個重大漏洞。

  精明的攻擊者可能能夠從較低的環境中獲取身份驗證令牌并將其重播到生產服務器。身份驗證的糟糕實現將允許此類訪問,因為身份驗證令牌本身可能是有效的,但適用于錯誤的環境。為了修復這種風險,需要將 auth 令牌的授權范圍適當限制在允許訪問的資源范圍內。

  最佳實踐:使用 OAuth Scopes 或其他工具來創建和實施設計良好的授權后端。

  總結

  API 身份驗證令牌實際上是你的應用程序中的關鍵。這 5 個身份驗證漏洞都在客戶環境中發現,使他們的 API 容易受到攻擊者入侵他們的應用程序并泄露他們無權訪問的信息的攻擊。

  創建清單并分析面向公眾的 API 以在攻擊者發布或發現它們之前找到身份驗證漏洞非常重要。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美尤物巨大精品爽| 国产精品亚洲аv天堂网| 欧美日韩成人一区| 欧美视频中文在线看| 欧美亚洲在线播放| 国产精品入口尤物| 国产自产精品| 亚洲精品久久久久中文字幕欢迎你| 在线播放亚洲| 亚洲欧洲一区二区在线播放| 国内精品久久国产| 午夜精品在线观看| 性欧美18~19sex高清播放| 欧美精品xxxxbbbb| 久久精品国产一区二区三区| 国产日产欧美a一级在线| 性高湖久久久久久久久| 一区二区亚洲精品国产| 欧美日韩国产亚洲一区| 欧美啪啪一区| 久久精品在线免费观看| 国产在线拍偷自揄拍精品| 欧美日韩视频免费播放| 亚洲一二三区在线| 亚洲一区在线看| 国产视频精品免费播放| 欧美三级黄美女| 欧美中文字幕第一页| 欧美一区二区高清在线观看| 女同性一区二区三区人了人一| 亚洲字幕在线观看| 欧美激情视频在线免费观看 欧美视频免费一| 国产欧美一区二区三区在线看蜜臀| 久久精品国产亚洲一区二区三区| 亚洲久久一区二区| 欧美影院在线播放| 亚洲一区二区精品视频| 久久久噜噜噜久久| 欧美日本视频在线| 国产一区av在线| 欧美大片免费观看在线观看网站推荐| 久久久久久伊人| 激情小说另类小说亚洲欧美| 在线观看欧美| 欧美午夜精品久久久久免费视| 欧美日韩福利视频| 91久久久久久久久| 国产一区二区三区在线免费观看| 国外视频精品毛片| 亚洲高清激情| 136国产福利精品导航网址| 国产精品swag| 女女同性女同一区二区三区91| 国产欧美日韩综合精品二区| 久久综合给合久久狠狠色| 午夜在线精品偷拍| 亚洲综合日韩中文字幕v在线| 欧美亚洲一区二区在线观看| 可以免费看不卡的av网站| 国产伦精品一区| 欧美成人精品高清在线播放| 国产日韩欧美在线看| 好看不卡的中文字幕| 欧美精彩视频一区二区三区| 欧美日韩亚洲高清一区二区| 国产精品日韩在线一区| 欧美日韩大片| 99re66热这里只有精品3直播| 亚洲国产清纯| 亚洲日本中文字幕| 欧美大片免费看| 国产精品99久久久久久人| 国产综合色精品一区二区三区| 国产欧美精品日韩精品| 亚洲欧美日本另类| 一区二区电影免费观看| 国产精品人人做人人爽人人添| 久久久噜噜噜久久狠狠50岁| 亚洲高清视频一区二区| 欧美激情综合亚洲一二区| 欧美一区二区三区精品电影| 亚洲一区二区三区色| 欧美亚洲第一页| 女同性一区二区三区人了人一| 亚洲国产精品悠悠久久琪琪| 欧美午夜在线观看| 国产日韩专区| 欧美电影打屁股sp| 亚洲精品资源美女情侣酒店| 欧美日韩精品一区二区三区四区| 国产日韩精品久久久| 一区二区三区在线视频播放| 国产欧美亚洲一区| 欧美日韩一区视频| 夜夜躁日日躁狠狠久久88av| 国产一区二区观看| 国产精品亚洲综合一区在线观看| 国产精品看片你懂得| 亚洲激情视频| 欧美日韩成人一区| 亚洲激情在线观看视频免费| 日韩亚洲精品视频| 久久九九全国免费精品观看| 亚洲剧情一区二区| 国产欧美视频一区二区| 久久九九99| 国产亚洲综合在线| 一区二区免费在线视频| 欧美高清视频www夜色资源网| 性欧美暴力猛交另类hd| 久久婷婷亚洲| 欧美有码视频| 亚洲性夜色噜噜噜7777| 欧美精品久久久久久久久久| 欧美伊人久久| 欧美高清在线一区| 亚洲专区一区| 国产日韩精品一区二区浪潮av| 黄色成人精品网站| 国产亚洲精品福利| 欧美日韩ab| 国产一区二区三区电影在线观看| 亚洲第一区在线| 国产精品一区免费在线观看| 国产精品男女猛烈高潮激情| 国产精品videosex极品| 欧美经典一区二区三区| 国产精品成人av性教育| 亚洲一区二区不卡免费| 卡通动漫国产精品| 亚洲激情婷婷| 欧美破处大片在线视频| 亚洲美女中文字幕| 亚洲免费观看在线观看| 欧美日韩国产在线观看| 国产一区二区高清不卡| 在线成人中文字幕| 伊人久久婷婷色综合98网| 亚洲欧美日韩一区二区三区在线观看| 久久综合色婷婷| 亚洲网在线观看| 国产精品一区二区三区四区五区| 国内精品一区二区| 亚洲无限乱码一二三四麻| 欧美日韩一区自拍| 日韩视频免费大全中文字幕| 欧美日韩免费一区二区三区视频| 国产亚洲一级| 久久精品欧美日韩精品| 亚洲欧洲日韩在线| 国产精品国产三级国产普通话蜜臀| 欧美日韩免费一区二区三区视频| 亚洲视频免费在线观看| 国产午夜精品一区理论片飘花| 久久夜色精品亚洲噜噜国产mv| 国产精品video| 欧美日韩免费在线观看| 欧美日本亚洲韩国国产| 亚洲午夜免费视频| 亚洲一区二区动漫| 国产精品天天摸av网| 亚洲一区二区欧美| 欧美午夜精品一区| 亚洲图片欧美一区| 亚洲欧美日韩国产一区二区三区| 1000部精品久久久久久久久| 国产精品午夜电影| 性欧美18~19sex高清播放| 国产精品成人免费精品自在线观看| 亚洲综合首页| 欧美一区二区三区在线免费观看| 国产精品成人观看视频免费| 亚洲视频在线视频| 久久在线观看视频| 欧美国产高清| 久久夜色精品| 亚洲精品久久久久久久久久久久| 国产欧美日韩一区| 欧美一区二区高清| 欧美一区二区福利在线| 美国三级日本三级久久99| 国产一区免费视频| 国产在线精品一区二区中文| 久久免费精品视频| 99国产精品国产精品久久| 亚洲精品在线观看免费| 亚洲欧洲av一区二区三区久久| 国产精品chinese| 在线视频精品一| 欧美日韩国产欧美日美国产精品| 久久精品色图| 欧美激情亚洲精品| 欧美亚男人的天堂| 欧美高清在线视频观看不卡| 亚洲午夜一区二区三区| 亚洲一区二区三区视频播放| 亚洲美女av在线播放| 国产日韩在线不卡| 亚洲激精日韩激精欧美精品| 国产精品theporn88| 亚洲精品综合在线| 久久精品国产免费| 国产精品久久婷婷六月丁香| 国产精品99久久久久久宅男| 18成人免费观看视频| 亚洲精品四区| 午夜精品国产精品大乳美女| 国产视频一区免费看| 国产欧美日韩精品a在线观看| 欧美视频在线观看免费| 欧美成人xxx| 国产伦精品一区二区三区四区免费| 久久夜色精品国产噜噜av| 国产免费亚洲高清| 国产亚洲毛片| 国内精品久久久久影院薰衣草| 欧美日韩在线视频一区| 久久狠狠亚洲综合| 一二三区精品| 亚洲一区观看| 亚洲午夜一区| 欧美网站大全在线观看| 久久免费99精品久久久久久| 99国内精品久久久久久久软件| 日韩一级免费观看| 亚洲福利电影| 欧美精品免费看| 欧美日韩国产首页在线观看| 在线观看日韩专区| 亚洲婷婷综合色高清在线| 亚洲精品久久久久久久久久久久久| 在线观看国产欧美| 欧美阿v一级看视频| 久久精品视频播放| 国产一区二区在线观看免费| 国产精品自在线| 国产精品久久久久久久电影| 亚洲午夜久久久久久久久电影院| 国产嫩草一区二区三区在线观看| **网站欧美大片在线观看| 国产主播一区二区三区四区| 欧美伊人久久久久久午夜久久久久| 欧美aaaaaaaa牛牛影院| 国产精品久久久一区二区| 蜜臀av性久久久久蜜臀aⅴ四虎| 国产精品久久久久99| 久久蜜桃精品| 欧美日韩免费一区二区三区视频| 亚洲第一精品在线| 尤物99国产成人精品视频| 久久综合色天天久久综合图片| 美女主播精品视频一二三四| 日韩小视频在线观看专区| 亚洲裸体俱乐部裸体舞表演av| 一区二区不卡在线视频 午夜欧美不卡在| 久久综合久久综合九色| 在线欧美亚洲| 亚洲国产婷婷香蕉久久久久久99| 国产欧美一区二区在线观看| 久久国产欧美| 欧美大片一区二区三区| 极品裸体白嫩激情啪啪国产精品| 国产精品稀缺呦系列在线| 一区在线观看视频| 亚洲精选在线观看| 欧美色播在线播放| 国产欧美在线观看一区| 亚洲一二三区在线| 国产亚洲欧美在线| 欧美日韩亚洲在线| 国产精品电影网站| 国产一区二区三区在线观看网站| 亚洲精选在线观看| 免费日韩精品中文字幕视频在线| 蜜桃av一区| 国产精品久久久久久久9999| 樱桃国产成人精品视频| 亚洲国产精品久久久久秋霞蜜臀| 欧美福利一区| 久久精品人人做人人综合| 国产精品美女主播在线观看纯欲| 亚洲人成网站影音先锋播放| 亚洲欧美国产精品专区久久| 性感少妇一区| 亚洲欧美日韩爽爽影院| 国产一区二区日韩| 午夜欧美大片免费观看| 亚洲国产第一| 亚洲精品韩国| 一区二区三区黄色| 99国产精品国产精品毛片| aa国产精品| 国产一区二区日韩精品| 国产精品成人免费精品自在线观看| 好吊色欧美一区二区三区视频| 在线日韩日本国产亚洲| 欧美国产日韩在线| 国产一区二区三区四区| 亚洲毛片视频| 亚洲综合视频一区| 国产精品黄页免费高清在线观看| 一区二区欧美日韩视频| 国产伦精品一区二区三区四区免费| 一本色道久久综合狠狠躁的推荐| 欧美在线综合| 欧美日韩亚洲一区二区三区在线观看| 国产精品久久久91| 美国十次了思思久久精品导航| 国产日韩在线播放| 久久久久免费视频| 亚洲午夜性刺激影院| 国产在线观看一区| 欧美高清视频www夜色资源网| 欧美一区亚洲二区| 国产日韩欧美日韩大片| 亚洲精选成人| 久久影音先锋| 亚洲高清色综合| 欧美一区二区私人影院日本| 国产精品jizz在线观看美国| 欧美一区二视频| 国产伦精品免费视频| 国产在线乱码一区二区三区| 91久久久亚洲精品| 久久激情中文| 欧美精品一区二区久久婷婷| 亚洲国产精品女人久久久| 亚洲女女女同性video|