分享

网络安全等级保护:什么是API安全?

 祺印说信安 2024-05-17 发布于河南
应用程序编程接口(API)无处不在。打开智能手机或平板电脑,查看已安装的应用程序。几乎无一例外,这些应用程序都会与一个或多个远程API 进行通信,以下载新内容和消息、轮询通知、上传新内容并代表执行操作。
使用浏览器中打开的开发人员工具加载您最喜欢的网页,可能会看到后台发生数十个API调用,以呈现针对个人进行深度定制的页面(无论是否喜欢)。在服务器上,这些API调用本身可能会被实现许多微服务通过内部API相互通信。
甚至家中的日常用品也越来越多地与云中的API进行通信——从智能手机到智能扬声器到冰箱、电表和灯泡。物联网(IoT)正在迅速成为这在消费者和工业环境中都已成为现实,由云中和设备本身不断增长的API提供支持。
虽然API的传播正在推动应用程序变得更加复杂,从而增强我们自身的能力,但它们也带来了更大的风险。随着在工作和娱乐中的关键任务越来越依赖API,如果它们受到攻击,我们就会变得更容易受到攻击。使用的 API越多,受到攻击的可能性就越大。API对开发人员有吸引力的特性——易用性——也使它们成为恶意行为者的容易攻击的目标。与此同时,新的隐私和数据保护立法,例如欧盟的GDPR,对公司保护用户数据提出了法律要求,如果发现数据保护不充分,将受到严厉处罚。

什么是API?

传统上,API由软件库提供,可以在运行时静态或动态地链接到应用程序,从而允许针对特定问题重用过程和函数,例如用于3D图形的OpenGL或用于TCP/IP网络的库。此类API仍然很常见,但现在越来越多的API作为RESTful Web服务通过互联网提供。
从广义上讲,API是软件系统的一个部分与另一部分之间的边界。它定义了一组操作,一个组件提供给系统的其他部分(或其他系统)使用。例如,摄影档案可能提供API来列出照片相册、查看单张照片、添加评论等。然后,在线图像库可以使用该API来显示有趣的照片,而文字处理应用程序可以使用相同的API来允许将图像嵌入到文档中。如图1所示,API代表用户处理来自一个或多个客户端的请求。客户端可以是具有用户界面(UI)Web或移动应用程序,也可以是没有显式UI的另一个APIAPI本身可以与其他API通信来完成其工作。

图 1 API代表用户处理来自客户端的请求。

客户端可能是网络浏览器、移动应用程序、物联网设备或其他API。API根据其内部逻辑服务请求,然后在某个时刻向客户端返回响应。API的实现可能需要与数据库或处理系统提供的其他“后端”API进行通信。
UI还为软件系统提供了边界并限制了可以执行的操作。API与UI的区别在于,API明确设计为易于与其他软件交互,而UI设计为易于用户直接交互。尽管UI可能以丰富的形式呈现信息,使信息易于阅读且易于交互,但API 通常会以易于程序使用的形式呈现原始数据的高度规则且精简的视图来解析和操作。

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
网络安全等级保护:分级保护工作浅析
网络安全等级保护:安全等级测评与风险评估一点点乱弹
网络安全等级保护:什么是网络安全等级保护?
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT

>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略
保护企业的19项网络安全最佳实践
实现混合网络时代的“无摩擦防御”
物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)
运营技术之技术和云解决方案适用性

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章