色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

物聯網漏洞難防 開放接口也會被黑客盯上

倩倩 ? 來源:中關村在線 ? 2020-02-06 13:44 ? 次閱讀

如今,API不僅成為生態系統之間的交互窗口,更是構建混合業務平臺的基礎。未來79%的物聯網流量將通過網關接入,50%的網絡流量將來自物聯網,而物聯網將貢獻超過500億的連接。與之相對應的是危機來臨,開放互聯也成了黑客眼中一條通往用戶端的“捷徑”。事實上,已經有不少網絡攻擊者將API列為首選的入侵目標之一。

物聯網漏洞難防 開放接口也會被黑客盯上

考慮到物聯網的設備形態和功能千奇百怪,從終端、無線接入、網關,再到云平臺,涉及的環節眾多,要知道不少設備使用的操作系統也是不統一的,不是定制的就是非標準的,無形中為運維人員增加了負擔。而在工業和制造業場景中,一些產線上的物聯網設備服役時間長達數月或數年,但安全防護措施卻非常有限。

數據顯示,平均每家企業管理的API數量超過360種,其中有接近70%的接口會向合作伙伴開放,而開發者則可以借助API庫豐富代碼選擇,規模往往會達到數萬量級。正因如此,才會說調用API對接數據流或觸發響應幾乎貫穿了每個代碼級的交互流程。

API的可擴展性和可用性適用于多種編程語言,這也使得使用者能夠選擇自己擅長的語言來進行編程。無論軟件處于哪一種形式,API始終伴隨其中,并且隨著網絡環境下的接口越來越開放,其對內部應用的影響力也會隨之增加。要知道,像谷歌、亞馬遜公司的業務規模,每天進行的API交互次數至少要達到數百萬量級。

然而,存在于不同IT環境中的聯網設備,多數是由不同廠商“組裝”起來的,硬件、軟件、組件的提供方都不一樣。這種情況造成的困境之一是,有時候芯片升級了可對應的軟件升級并沒有趕上,而安全補丁更新的時候組件又不支持。

這也就是為什么,有的物聯網安全廠商會在一開始就希望將安全解決方案整合到一個平臺中,而不是之后不斷的打補丁。通過這種從芯片到網絡、再到云的集成式管理,原有安全認證的復雜性降低了,也不用過于依賴第三方的證書授權。

當然,如果沒有API,用戶在虛擬環境中調用程序時就要手動完成,考慮到成千上萬臺虛擬機的數量,這種工作量可不是幾個人能解決的。對于云計算廠商來說,能否提供足夠豐富、足夠開放的API,同時確保這些API經過嚴格的安全測試,在用戶選擇服務商時有著關鍵作用。

不過,任何事都有兩面性。網絡應用前端隨處可見的API逐漸變成了黑客攻擊的熱點,一旦端口被攻破隨之而來的就是大范圍的用戶信息外泄。通常,企業IT團隊會通過API調用和管理云資源、服務編排、應用鏡像等服務,而這些服務的可用性很大程度上會依賴于API的安全性,尤其是在客戶引入第三方服務的時候,讓API暴露在了外部環境中。

此時,API所面臨的挑戰往往會體現在幾個方面:外部攻擊、信息篡改、惡意跟蹤。首先還是老生常談的DDoS攻擊,其對關鍵API的入侵能導致網絡大面積癱瘓,并且占用大量計算資源使得程序中斷。此外,如果通過API建立聯系的用戶端和服務器端沒有經過特殊加密,很容易造成信息泄露。

其次是請求參數的篡改,采用https協議傳輸的明文加密后也有可能被黑客截獲,進而將數據包偽造發起重放攻擊。這時候,安全證書往往也是難以幸免的,因為黑客會讓需求發起方使用“仿制證書”通信,從而獲得看似已經被加密的內容。

再有就是黑客會有意追蹤物聯網設備的端口,這樣可以直接獲得API的控制權,或者向標的引入惡意內容設置漏洞陷阱。其實之前所說的重放攻擊,就是將已經竊取到的內容再完整的發送給接收方,這也是https無法阻止的。舉個例子,雖然黑客不能憑借重復信息盜取密碼,但卻能在獲得加密口令后從后端發起攻擊。

考慮到這些風險,服務商自然也要積極完善API的安全性。舉個例子,客戶端將密鑰添加到參數傳輸過程中,結合口令發送給服務端,后者進行二次加密后再給出一個口令,通過比對前后兩次口令的一致性來認定是否為合法請求。由于黑客無法獲知簽名密鑰,因此既是修改請求參數也不能對其進行簽名,更不能獲得之后的口令。

好在,已有不少云服務商使用API認證或API網關來監控代碼庫中API的狀態,不僅注視著流量和分析處理進程,還會執行相應的安全策略有效削減DDoS攻擊的風險。有數據顯示,超過60%的企業正在使用網絡應用防火墻或API網關構建混合方案來保護數據。

同時,云服務商還可以提供類似的全托管服務,不僅在開發側支持 HTTP、WebSockets、MQTT,減少了代碼在設備上占用的空間并降低帶寬要求,還在所有連接點范圍內提供了身份驗證和端到端加密服務。

可以說,API在復雜環境中扮演的角色愈發重要,自然也就成為了黑客的關注重點。除了要在應用端建立防護措施,更要在代碼上線前對API進行測試,盡力消除可能存在漏洞,將風險降到更低。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 物聯網
    +關注

    關注

    2910

    文章

    44778

    瀏覽量

    374745
  • 網關
    +關注

    關注

    9

    文章

    4532

    瀏覽量

    51243
  • 制造業
    +關注

    關注

    9

    文章

    2246

    瀏覽量

    53652
收藏 人收藏

    評論

    相關推薦

    聯網就業有哪些高薪崗位?

    對市場需求和技術趨勢有敏銳洞察力。隨著聯網產品的增多,聯網產品經理的需求在不斷增加。
    發表于 01-10 16:47

    聯網學習路線來啦!

    聯網學習路線來啦! 聯網方向作為目前一個熱門的技術發展方向,有大量的人才需求,小白的學習入門路線推薦以下步驟。 1.了解
    發表于 11-11 16:03

    聯網系統的安全漏洞分析

    隨著聯網技術的快速發展,越來越多的設備被連接到互聯網上,從智能家居、智能城市到工業自動化,聯網的應用范圍不斷擴大。然而,隨著
    的頭像 發表于 10-29 13:37 ?412次閱讀

    聯網技術的挑戰與機遇

    ,從智能家居、智慧城市到工業自動化、醫療健康等眾多領域。然而,聯網技術的快速發展帶來了一系列挑戰與機遇。 挑戰: 安全性問題:聯網設備
    的頭像 發表于 10-29 11:32 ?802次閱讀

    潤和軟件星閃派聯網開發套件資料+答疑帖

    星閃派聯網開發套件具有豐富的通信接口開放性、模塊化、集成化等多個亮點;可基于星閃派聯網開發
    發表于 09-29 10:24

    IP地址會被黑

    IP地址會被黑?是的,你的IP地址如果不幸被惡意分子盯上,就會被惡意利用,這會引發一系列明顯的異常表現。就像網絡會突然變得異常緩慢,下載速度驟降,網頁無法加載,更甚至在打游戲時,頻繁出現連接中斷情況
    的頭像 發表于 09-12 14:24 ?371次閱讀

    什么是聯網技術?

    什么是聯網技術? 聯網技術(Internet of Things, IoT)是一種通過信息傳感設備,按約定的協議,將任何物體與網絡相連接,實現智能化識別、定位、跟蹤、監管等功能的
    發表于 08-19 14:08

    【新品上線】星閃派聯網開發套件免費試用

    星閃派聯網開發套件具有豐富的通信接口開放性、模塊化、集成化等多個亮點;可基于星閃派聯網開發
    發表于 08-16 09:34

    蘋果macOS 15 Sequoia將修復18年老漏洞,筑牢企業內網安全防線

    8月8日,網絡安全領域傳來重要消息,一個長達18年的安全漏洞正在被黑客廣泛利用,以入侵企業內網,威脅企業信息安全。幸運的是,蘋果公司已確認在其即將推出的macOS 15 Sequoia系統中將修復這一長期存在的安全隱患。
    的頭像 發表于 08-08 17:16 ?498次閱讀

    聯網主機E6000:智慧安的核心動力

    至關重要的角色。 聯網主機E6000是一款專為聯網應用設計的高性能主機,它具備強大的數據采集能力、穩定的運行性能以及豐富的接口支持。E6
    的頭像 發表于 06-20 16:07 ?317次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯網</b>主機E6000:智慧安<b class='flag-5'>防</b>的核心動力

    微軟五月補丁修復61個安全漏洞,含3個零日漏洞

    值得注意的是,此次修復并不包含5月2日修復的2個微軟Edge漏洞以及5月10日修復的4個漏洞。此外,本月的“補丁星期二”活動還修復了3個零日漏洞,其中2個已被證實被黑客利用進行攻擊,另
    的頭像 發表于 05-15 14:45 ?720次閱讀

    蘋果修復舊款iPhone和iPad內核零日漏洞

    此次更新的漏洞追蹤編號為CVE-2024-23296,存在于RTKit實時操作系統。據了解,已有證據顯示該漏洞被黑客用于進行攻擊,通過內核讀寫功能可繞過內存保護機制。
    的頭像 發表于 05-14 14:06 ?574次閱讀

    微軟修復兩個已被黑客利用攻擊的零日漏洞

    此次更新的精英賬號“泄露型”安全漏洞(代號:CVE-2024-26234)源于代理驅動程序欺騙漏洞。蘿卜章利用可信的微軟硬件發布證書簽名惡意驅動程序。
    的頭像 發表于 04-10 14:39 ?573次閱讀

    特斯拉修補黑客競賽發現的漏洞,Pwn2Own助其領先安全領域

    作為領先電動車品牌,特斯拉始終重視網絡安全,并且與白帽黑客建立伙伴關系。為此,特斯拉依托Pwn2Own等黑客賽事平臺,以重金獎勵挖掘漏洞以彌補隱患。這一措施取得良好成效,數百個漏洞已在
    的頭像 發表于 03-22 11:35 ?521次閱讀

    防止AI大模型被黑客病毒入侵控制(原創)聆思大模型AI開發套件評測4

    在設計防止AI大模型被黑客病毒入侵時,需要考慮到復雜的加密和解密算法以及模型的實現細節,首先需要了解模型的結構和實現細節。 以下是我使用Python和TensorFlow 2.x實現深度學習模型
    發表于 03-19 11:18
    主站蜘蛛池模板: 男同志vdieos免费| 99久酒店在线精品2019| 久久aa毛片免费播放嗯啊| 99久久香蕉国产线看观看| 污文乖不疼的| 女人操男人| 精品久久久久中文字幕日本| 成年免费大片黄在线观看岛国| 亚洲国产在线精品国自产拍五月 | 91国偷自产一区二区三区| 乳巨揉みま痴汉电车中文字幕动漫| 九九久久久2| 国产久久re6免费热在线| 97人人碰免费视频公开| 四虎国产精品永久一区高清| 男人有噶坏| 鸡鸡插屁股| 成人欧美一区二区三区白人| 亚洲视频在线免费看| 日韩丰满少妇无码内射| 久久婷婷久久一区二区三区| 国产a级午夜毛片| 97精品一区二区视频在线观看| 午夜在线视频国产极品片| 欧美成人免费一区二区三区不卡| 国内精品乱码卡一卡2卡三卡| 成人免费视频在线看| 2019精品国产品在线不卡| 亚洲高清视频一区| 日韩 国产 中文 无码| 麻豆精品一卡2卡三卡4卡免费观看| 国产精品人妻无码久久久2022| bdsm中国精品调教ch| 中文字幕亚洲第一页| 亚洲国产成人精品无码区5566| 色99久久久久高潮综合影院| 男人私gay挠脚心vk视频| 国产专区青青在线视频| YELLOW视频在线观看最新 | 欧美日韩亚洲综合2019| 花蝴蝶高清在线视频免费观看|