應(yīng)用程序編程接口(API)是公司企業(yè)為客戶增加其產(chǎn)品價(jià)值的好辦法。通過將數(shù)字資產(chǎn)和服務(wù)提供給更廣大的受眾,API已經(jīng)發(fā)展成了核心業(yè)務(wù)重點(diǎn),“API經(jīng)濟(jì)”都成了商業(yè)行話中的固定詞組。
API項(xiàng)目中,既管理訪問又保護(hù)系統(tǒng),同時(shí)還參與數(shù)字生態(tài)系統(tǒng)的安全策略十分重要。應(yīng)用程序主管必須設(shè)計(jì)、執(zhí)行并監(jiān)管有效API安全策略,包括API網(wǎng)關(guān)的使用。而隨著該領(lǐng)域的發(fā)展和業(yè)內(nèi)玩家數(shù)量的增加,企業(yè)不安全API的采納所帶來的危險(xiǎn)也在增多。事實(shí)上,到2022年,API濫用將成導(dǎo)致企業(yè)Web應(yīng)用數(shù)據(jù)泄露最為常見的攻擊方式。
舉個(gè)例子,2018年10月,F(xiàn)acebook披露遭遇重大數(shù)據(jù)泄露,影響5000多萬個(gè)賬戶。攻擊者利用了Facebook開發(fā)者API收集受影響用戶的資料信息,包括姓名、性別和家鄉(xiāng)。連Facebook這種首屈一指的大玩家都沒能幸免API安全問題。
API就是通往數(shù)據(jù)和應(yīng)用程序的大門,在這里融入安全與保護(hù)Web應(yīng)用同等重要。
為全面保護(hù)API,解決架構(gòu)、DevOps和生產(chǎn)中的安全需求是重點(diǎn)。軟件開發(fā)生命周期(SDLC)中安全評(píng)估的拐點(diǎn)取決于開發(fā)團(tuán)隊(duì)是在遺留應(yīng)用中啟用API,還是打造新的API優(yōu)先應(yīng)用。雖然評(píng)估和緩解的要求大部分相同,團(tuán)隊(duì)還是需要做到:
這些步驟確保API享有完整的安全覆蓋,團(tuán)隊(duì)可以在問題出現(xiàn)前找到并修復(fù)漏洞。
你可能會(huì)覺得自己已經(jīng)有了解決API安全問題的管理工具,但擁有該工具還只是實(shí)現(xiàn)API安全的第一步。API管理工具提供的安全策略適用于邊界,但對(duì)呈上API的業(yè)務(wù)邏輯安全毫無作用。我們的目標(biāo)是在軟件生命周期中嵌入應(yīng)用安全(DAST、SAST和SCA),作為整體API安全策略中的一部分,編寫出安全由內(nèi)而外的API。
總之,安全評(píng)估的結(jié)果對(duì)沖刺周期中的開發(fā)及安全利益相關(guān)者來說至關(guān)重要,而上述技術(shù)可以提升公司API的完整性和采納率。