应用程序接口(API)数据安全研究报告(2020年)_57页_7mb
报告摘要
应用程序接口(API)数据安全研究报告总结
核心内容
本报告由中国信息通信研究院安全研究所发布,旨在分析近年来API安全态势,梳理API技术面临的安全风险,并提出针对性的安全建议,以帮助企业实现高效、灵活的API安全管理。报告指出,随着云计算、大数据、人工智能等技术的发展,API已成为数据传输和系统交互的关键通道,但也带来了诸多数据安全挑战。
主要观点
- API的重要性:API在数据交互、系统集成、业务创新等方面发挥着重要作用,已成为API经济的重要组成部分。
- 安全风险日益凸显:API漏洞、恶意调用、网络爬虫、第三方数据留存、参数篡改等外部威胁,以及内部身份认证、访问授权、数据脱敏、异常行为、特权账号管理、第三方管理等脆弱性因素,导致API安全问题频发。
- API安全需全生命周期管理:API的安全管理应贯穿其设计、上线、运行、变更、下线等全过程,以确保数据安全。
- 标准化建设仍不完善:虽然我国在多个行业已出台相关API安全标准,但整体标准体系尚未全面覆盖,存在改进空间。
- 企业需加强技术防护与管理机制:包括部署API网关、加密通信、数据脱敏、异常行为监测、日志审计、自动化溯源等,以提升API安全防护能力。
关键信息
API分类与组成要素
-
API分类:
- 开放API:面向公网,允许公众调用。
- 面向合作方API:用于企业与外部合作伙伴的数据交互。
- 内部API:仅用于企业内部系统之间的调用。
-
API组成要素:
- 通信协议(如HTTPS)
- 域名
- 版本号
- 路径(end point)
- 请求方式(GET、POST、PUT、DELETE)
- 请求参数
- 响应参数
- 接口文档
API安全标准化情况
-
国家标准:
- GB/T35273-2020《个人信息安全规范》
- GB/T36478.4-2019《物联网数据接口》
- GB/T21062.3-2007《政务信息资源交换体系数据接口规范》
- GB/T19581-2004《会计核算软件数据接口》
- GB/XXXX-XX《政务信息共享数据安全技术要求(征求意见稿)》
-
通信行业标准:
- YD/T2807.4-2015《云资源管理技术要求第4部分:接口》
- YD/T3217-2017《基于REST技术的视频共享API规范》
- YD/T3215-2017《互联网资源协作服务信息安全管理系统及接口测试方法》
-
金融行业标准:
- JR/T0185-2020《商业银行应用程序接口安全管理规范》
- JR/T0171-2020《个人金融信息保护技术规范》
- JR/T0160-2018《期货市场客户开户数据接口》
-
交通行业标准:
- JT/T1183-2018《出租汽车ETC支付接口规范》
- JT/T1049-2017《道路运政管理信息系统》
- JT/T1049.5-2017《省级业务系统接口》
API安全事件案例
- Facebook:多次因API漏洞导致用户信息泄露,影响超5000万用户。
- 美国邮政服务(USPS):因API未设置限速限流,导致6000万用户信息泄露。
- T-Mobile:API漏洞导致1500万用户账号被窃取。
- Twitter:虚假账户利用API批量匹配用户信息。
- 考拉征信:非法出售API导致1亿多条公民个人信息泄露。
- 新浪微博:用户查询接口被恶意调用,导致数据泄露。
- 微信:收回小程序“用户实名信息授权”接口,加强用户隐私保护。
安全风险分析
外部威胁因素
- API漏洞导致数据非法获取
- API成为网络攻击目标(如重放攻击、DDoS攻击、注入攻击)
- 网络爬虫通过API大量爬取数据
- 合作第三方非法留存接口数据
- API请求参数易被篡改
内部脆弱性因素
- 身份认证机制不完善(如单因素认证、弱密码、明文传输)
- 访问授权机制存在漏洞(如权限过大、未及时收回权限)
- 数据脱敏策略缺失或不统一
- 返回数据筛选机制不足
- 异常行为监测能力有限
- 特权账号管理不善
- 第三方管理缺失
安全建议
事前
- 统一API设计开发规范,减少安全隐患。
- 强化API上线、变更、下线环节的实时监控。
- 完善身份认证和授权管理机制,强化接口接入审核。
- 健全API安全防护体系,提升抵御外部威胁能力。
- 加大API安全保护宣传力度,提高员工安全意识。
事中
- 加强身份认证实时监控能力建设。
- 加强异常行为实时监测预警能力建设。
- 加强数据分类分级管控能力建设。
- 加强API数据流向监控能力建设。
事后
- 建立健全应急响应机制。
- 建立健全日志审计机制。
- 建立健全数据泄露溯源追责机制。
关键实践与技术
-
全知科技:
- 实施开放API、面向合作方API和内部API的全生命周期管理。
- 采用技术手段如API网关、加密通道、数据脱敏、防爬虫机制等。
-
观安:
- 实施API全盘发现、可视化管控、安全检测、异常行为识别与回溯取证。
- 利用大数据分析、机器学习等技术实现API安全态势分析与风险识别。
-
爱加密:
- 提供源代码防护、数据传输检测、API运行监控等。
- 采用VMP代码加固、威胁感知探针等技术手段。
附录
-
联系信息:
- 王丹辉:wangdanhui@caict.ac.cn
- 解伯延:xieboyan@caict.ac.cn
- 朱通、费媛:全知科技(杭州)有限责任公司
-
地址:
- 中国信息通信研究院安全研究所
- 北京市海淀区花园北路52号
- 邮政编码:100191
- 联系电话:010-62308590 / 010-62308790
- 传真:010-62300264
- 网站:www.caict.ac.cn
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载