色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

什么是API網關

華為數據通信 ? 來源:華為數據通信 ? 作者:華為數據通信 ? 2022-07-03 09:37 ? 次閱讀

RSA Conference 2022于舊金山時間6月召開,大會的創新沙盒(Innovation Sandbox)大賽作為全球網絡安全行業技術創新風向標,每年都備受矚目。

今年的創新沙盒大賽冠軍在激烈地角逐中誕生,初創企業Talon Cyber Security公司力克群雄,成功拿下創新沙盒大賽冠軍,成為網絡安全行業眼中的“明日之星”;Talon Cyber Security公司技術方向為企業提供專有的安全瀏覽器Talon Work,可為用戶提供深度安全可視以及SaaS應用的控制,以求簡化未來工作對安全的需求。

創新沙盒大賽十強中還有一個提供API安全的公司Neosec。說起API安全,大家都不陌生,在2019年的RSA Conference上,提供API安全的Salt Security公司闖入十大創新沙盒,當前Salt Security已經成長為估值達到14億美金的獨角獸公司。但2020、2021年API安全在RSAC的創新沙盒中未有露面,有些沉寂,直到2022年又再度露面,說明API安全一直很重要,一直有大量公司在重點投入,那我們今天就看看API安全是什么。

什么是API

API應用編程接口(Application Programming Interface)是一組用于構建和集成應用軟件的定義和協議。

今年RSA大會的主題是轉型(Transform),轉型體現在各個方面,從疫情影響下的辦公形式、到國際經濟形勢的變化等,其中也包括當前各行各業數字化轉型下企業架構及業務的轉型。

以下來自《API驅動數字化轉型的5大趨勢》中的描述:

數字化轉型依賴于企業的整合能力,即將其服務、能力和資產打包到可重復利用的模塊化軟件中。每個企業都在其系統中儲存了有價值的數據,然而要利用好這些價值,就要通過 API 的能力打破數據孤島,讓數據在不同環境中使用,包括將其與合作伙伴及其他第三方有價值的資產結合起來。

即使一些系統從未設計互通能力,API 也能讓開發人員輕松訪問并組合不同系統中的數字資產,從而更好地實現整體協同。API 是軟件和軟件之間進行“對話”的最基本形式,如果將開發人員的經驗融入 API 的設計中,(而不是像定制的集成項目那種,經驗不可被復制)它們將變得非常強大,從而使開發人員能重復使用數據和系統功能來開發新的應用程序。

API傳輸格式有多種多樣,比如當前較流行和被產品遵守的Open API規范(https://swagger.io/)。

什么是API網關

API網關(API Gateway)提供高性能、高可用、高安全的API托管服務,能快速將企業服務能力包裝成標準API服務,借助API網關,可以快速地實現內部系統集成、業務能力開放。

API網關負責將客戶端的各種請求路由到相應的服務,然后向請求者發送回復。API網關在客戶端和微服務系統之間維護安全連接,并管理公司內外的API流量和請求,包括身份認證、權限控制、安全檢測、負載均衡等,同時還需要提供API的生命周期管理。

隨著業務的發展,API網關也集成越來越多的功能,主要的功能有:

API生命周期管理:包括API的創建、發布、下線和刪除的完整生命周期管理功能。通過API生命周期管理功能,您可以快速、高效的開放成熟的業務能力。

用戶授權及訪問控制:訪問控制包括對訪問API的用戶進行身份驗證和授權檢查,網關可以使用眾多開放標準來確定消費者的身份或有效性,如OAuth、JWT、API Keys、HTTP Basic Auth等,也可以使用非標準方法在消息標頭或有效負載中查找憑據。訪問控制策略可以限制API的調用來源IP,可以通過設置IP地址或帳戶的黑白名單來允許/拒絕某個IP地址或帳戶訪問API。

響應轉換:響應轉換是API網關的重要功能,它充當信息的“轉換者”,包括協議的轉換、格式的轉換;比如前端可能是HTTP協議,到后端服務器就采用私有協議,前端為JSON格式請求,轉換為后端XML格式的請求,以及請求URI的轉換等等。

流量控制及負載均衡:針對不同的業務等級、用戶等級,可實施API的請求頻率、用戶的請求頻率、應用的請求頻率和源IP的請求頻率的管控,用于保障后端服務的穩定運行;并可針對后端服務提供負載均衡的能力。

API安全檢測及防護:API為對外提供業務的接口,暴露在外,必然會面臨各種各樣的安全問題,包括API誤用、API濫用、API漏洞入侵、數據泄漏等,需要有API安全檢測和防護模塊提供相應的安全保障。

什么是API安全

類似Web的安全TOP10一樣,OWASP也總結了API安全 Top10,見下表:

OWASP API 安全 Top10 – 2019

34404bfa-f92b-11ec-ba43-dac502259ad0.jpg

隨著API不斷變化及應用的越來越廣泛,API的安全問題也會越來越重要,基于API的攻擊也在不斷變化,相應的API安全檢測防護技術也在不斷變化,已經不局限于簡單的通過AI進行發現和異常檢測,在RSA Conference 2022的活動中,除了傳統大的安全公司外,另外有近10家API安全相關的公司來參展,比如:

Neosec公司引入XDR技術,基于歷史API數據的行為和上下文進行威脅分析,通過API進行威脅狩獵及自動化響應編排等。宣稱是能防護OWASP API Security Top 10 和OWASP Web Application Security Top 10的唯一方案廠商CequenceSecurity:

While othervendors rave about protecting against the OWASP API Security Top10,CequenceSecurity is the only solution that protects your organization fromevery type of attack on the OWASP API Security Top 10,OWASPWeb Application Security Top 10 and OWASP Automated Threat list.

Noname Security公司宣稱是唯一一個主動保護環境免受API安全漏洞、配置錯誤和設計缺陷的解決方案廠商:

The Noname APISecurity Platform is the only solution to proactively secure yourenvironment from API security vulnerabilities,misconfigurations,anddesign flaws,whileproviding API attack protection with automated detection andresponse.

Wib公司宣稱是第一個提供全生命周期API安全平臺的廠商:

Wibis the first full lifecycle API Security platform,witha suite of products covering the entire lifecycle of APIs -development,testingand production.

在RSA大會上出現的還包括Salt Security、Stack Hawk、Traceabe AI、Wallarm等廠家,各個廠家基于不同的技術,提供不同的差異化API安全檢測和防護能力,滿足不同場景需求。

我眼中的API安全

API管理平臺通常依賴于傳統的安全防護方式,例如身份驗證、授權、加密、消息過濾和速率限制。雖然這些都是重要的基礎安全功能,但在保護API方面卻遠遠不夠。經統計,96%的漏洞發生在經過身份驗證的API上。所以,API安全是API業務重要的組成部分的,API安全要重點關注以下幾個方面:

API的發現:

可持續的對API使用情況進行檢測,發現除了未被注冊/登記的API外,還包括被濫用、誤用的API。

Bot識別及防護:

Bot不僅可以探測API,爬取數據,還可以通過暴力破解、撞庫等直接非法侵入,甚至還可以通過自動化掃描,發現漏洞,進而入侵;以及利用大量的Bot發起DDoS攻擊等。

API入侵檢測:

檢測利用API漏洞的攻擊,包括API業務平臺的Web服務器及中間件漏洞。

API的數據泄漏檢測:

檢測通過API傳輸的敏感數據、隱私數據,防止數據泄漏。

威脅檢出只是其中關鍵功能,還需要考慮API的發現和獲取,尤其是當前API幾乎都是加密傳輸情況下,以及檢測出攻擊、異常后的實時阻斷能力。

原文標題:RSAC2022解讀丨API安全為數字化轉型保駕護航

文章出處:【微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

審核編輯:彭靜
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • API
    API
    +關注

    關注

    2

    文章

    1530

    瀏覽量

    62759
  • 服務系統
    +關注

    關注

    0

    文章

    20

    瀏覽量

    10001
  • 隱私數據
    +關注

    關注

    0

    文章

    7

    瀏覽量

    2139

原文標題:RSAC2022解讀丨API安全為數字化轉型保駕護航

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數據通信】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    openai api key獲取的三種方案(有一種可以白嫖到 api key)

    OpenAI API Key 全攻略:官方獲取、費用詳解與“白嫖”實戰 引言: 想要體驗 OpenAI 強大的 GPT 模型,卻苦于沒有 API Key?別擔心,本文將為你提供一份詳盡
    的頭像 發表于 02-24 22:16 ?700次閱讀
    openai <b class='flag-5'>api</b> key獲取的三種方案(有一種可以白嫖到 <b class='flag-5'>api</b> key)

    DeepSeek上調API服務價格

    近日,備受用戶關注的DeepSeek-V3 API服務價格有所調整。據了解,此前DeepSeek為吸引用戶體驗其服務,推出了45天的優惠價格體驗期。然而,該優惠期已于2月9日正式結束
    的頭像 發表于 02-10 10:41 ?373次閱讀

    Java微服務中如何確保安全性?

    證書確保所有服務間的通信都通過HTTPS進行,實現數據傳輸的安全。 使用mTLS(雙向TLS認證)增強服務間的身份驗證和信任。 API網關
    的頭像 發表于 01-02 15:21 ?262次閱讀

    芯盾時代入選《API安全技術應用指南(2024版)》API安全十大代表性廠商

    近日,國內知名網絡安全媒體安全牛正式發布《API安全技術應用指南(2024版)》報告,幫助用戶更好地開展API安全規劃和安全建設,并提供有效的API安全框架、產品方案、廠商選擇建議。芯盾時代作為領先
    的頭像 發表于 12-18 11:04 ?621次閱讀
    芯盾時代入選《<b class='flag-5'>API</b>安全技術應用指南(2024版)》<b class='flag-5'>API</b>安全十大代表性廠商

    api驅動的云服務是什么意思?

    API驅動的云服務是指利用API技術來驅動和提供云服務的模式。在這種模式下,云服務提供商會公開一系列的API接口,允許開發者或應用程序通過調用這些API來實現對云服務的訪問和操作。
    的頭像 發表于 11-14 10:06 ?311次閱讀

    華納云:使用 WireMock 在開發和測試中模擬 API 服務

    在本地開發和測試期間,經常會遇到您的應用依賴于遠程 API 的情況。網絡問題、速率限制,甚至 API 提供商的停機都可能阻礙您的進度。這會嚴重影響您的工作效率并使測試更具挑戰性。這就
    的頭像 發表于 10-25 16:46 ?515次閱讀

    API :軟件程序間溝通的橋梁

    或許我們不清楚API是什么,但在現實生活中,API的應用場景卻遠遠超出了我們的想象。舉個例子來說,當我們想要搜索某個IP地址時,通常是利用API與離線庫兩種方式去獲取數據信息,那么或許你會疑惑到底
    的頭像 發表于 08-27 15:54 ?352次閱讀

    全球視野下的API資源,看冪簡集成如何整合國內外API

    在全球數字化浪潮的推動下,API(應用程序編程接口)已成為連接不同系統和數據的橋梁,是企業數字化轉型的關鍵。全球各地的企業都在進行數字化轉型,它們不約而同地尋求通過API快速集成新技術,以提高效率
    的頭像 發表于 07-30 14:23 ?399次閱讀
    全球視野下的<b class='flag-5'>API</b>資源,看冪簡集成如何整合國內外<b class='flag-5'>API</b>

    Stellar BLE 網關

    網關
    橙群微電子
    發布于 :2024年05月28日 10:32:28

    智能電表接入利器:ThingsBoard網關與能源數據采集

    ,為IoT解決方案的開發提供了強有力的支持。它能夠處理來自任何傳感器、連接設備或應用的遙測數據,并通過豐富的儀表板和API減少產品上市時間。 場景 BL104物聯網網關采集電表、逆變器、匯流箱各種電力設備的數據,上傳至ThingsBoard能源管理平臺。 實施步驟 1、B
    的頭像 發表于 05-24 16:30 ?1452次閱讀
    智能電表接入利器:ThingsBoard<b class='flag-5'>網關</b>與能源數據采集

    訊飛星火Lite API開放免費永久,星火Pro/Max API價格0.2元

    5月22日,科大訊飛宣布旗下訊飛星火Lite API完全免費向公眾開放,滿足在線聯網搜索及低算力推理與模型精調等特殊需求。同時,訊飛星火Pro/Max API的定價則為每萬tokens收取0.21元。
    的頭像 發表于 05-22 11:43 ?1581次閱讀

    華為云發布 CodeArts API,為 API 護航

    4 月 10 日,華為云正式發布 API 全生命周期管理一體化協作平臺 CodeArts API,支持開發者高效實現 API 設計、開發、測試、托管、運維、變現的一站式體驗。以 API
    的頭像 發表于 05-09 23:17 ?632次閱讀
    華為云發布 CodeArts <b class='flag-5'>API</b>,為 <b class='flag-5'>API</b> 護航

    什么是國外API代理?

    API
    jf_60146132
    發布于 :2024年04月30日 06:47:18

    OpenAI API Key獲取與充值教程:助開發者解鎖GPT-4.0 API

    OpenAI 的 API Key,以及如何使用這個 Key 來調用 GPT-4.0 API。 第一步:獲取 OpenAI API Key 要開始使用 OpenAI 的服務,你首先需要注冊并獲取一個
    的頭像 發表于 04-28 16:35 ?1.2w次閱讀
    OpenAI <b class='flag-5'>API</b> Key獲取與充值教程:助開發者解鎖GPT-4.0 <b class='flag-5'>API</b>

    API安全風險顯現,F5助API實現可信訪問

    API在現代軟件開發中占據著重要地位,是應用和數據的網關,實時API更是構建數字業務的基礎。Salt Labs報告顯示,過去6個月中,API攻擊活動數量快速增長了400%,可見
    的頭像 發表于 04-17 16:09 ?553次閱讀
    <b class='flag-5'>API</b>安全風險顯現,F5助<b class='flag-5'>API</b>實現可信訪問
    主站蜘蛛池模板: 中文字幕精品无码一区二区 | 成人AV精品视频 | 花蝴蝶免费观看影视 | 性绞姿始动作动态图 | 亚洲 小说 欧美 激情 另类 | 久欠热视频精品首页 | 777米奇色狠狠俺去啦 | 国产精品久久久久久精品... | 亚洲 天堂 国产在线播放 | 久久这里只精品热在线99 | 青青久在线视频免费观看 | 粗暴玩烂货调教 | 久久亚洲网站 | 爱穿丝袜的麻麻3d漫画acg | 99久久无码一区人妻A片竹菊 | 清冷受被CAO的合不拢 | 无修肉动漫在线观看影片 | 俄罗斯女人Z0Z0极品 | 国产人妻777人伦精品HD | 龙广在线收听 | silk118中文字幕无删减 | 成激人情在线影院920 | 久九九精品免费视频 | 四房色播手机版 | 亲爱的妈妈6韩国电影免费观看 | 亚洲AV 日韩 国产 有码 | 国产成人免费不卡在线观看 | 3acg同人漫画禁图h | 新影音先锋男人色资源网 | 99精品成人无码A片观看金桔 | 小货SAO边洗澡边CAO你动漫 | 久久亚洲伊人中字综合精品 | 国产AV高清怡春院 | 97无码欧美熟妇人妻蜜桃天美 | 日产2021免费一二三四区在线 | 陈红下面又紧又小好爽 | 超碰97人人做人人爱少妇 | 国产免费内射又粗又爽密桃视频 | 龙腾亚洲人成电影网站 | 999在线观看精品免费 | 国产精品外围在线观看 |