分享

网络安全等级保护:API样式

 祺印说信安 2024-05-24 发布于河南

网络安全等级保护:什么是API安全?

API样式

那里有几种公开远程API的流行方法:

·远程过程调用(RPC)API公开一组过程或可由客户端通过网络连接调用的函数。RPC风格的设计类似于正常的过程调用,就好像API是本地提供的一样。RPCAPI通常使用紧凑的二进制格式来发送消息,并且非常高效,但通常需要客户端安装与单个API配合使用的特定库(称为存根)。GooglegRPC框架(https://)是现代RPC方法的一个示例。较旧的SOAP(简单对象访问协议)框架使用XML来传递消息,仍然得到广泛部署。

·RPC风格的一个变体称为远程方法调用(RMI)使用面向对象的技术来允许客户端调用远程对象上的方法,就好像它们是本地对象一样。RMI方法曾经非常流行,采用CORBA和企业Java BeanEJB)通常用于构建大型企业系统。这些框架的复杂性导致其使用量下降。

·REST(代表性状态转移)风格由Roy Fielding开发,用于描述导致HTTPWeb成功的原则,后来被改编为API设计的一套原则。与RPC相比,RESTfulAPI强调标准消息格式和少量通用操作,以减少客户端与特定API之间的耦合。随着API随着时间的推移而发展,使用超链接来导航API可以降低客户端崩溃的风险。

·一些API主要关注大型数据集的高效查询和过滤,例如SQL数据库或FacebookGraphQL框架(https://)。在这些情况下,API通常只提供少数操作,并且复杂的查询语言允许客户端对返回的数据有很大的控制权。

不同的API风格适合不同的环境。例如,采用微服务架构的组织可能会选择高效的RPC框架来减少API调用的开销。这是适当的,因为组织控制此环境中的所有客户端和服务器,并且可以在需要时管理新存根库的分发。另一方面,广泛使用的公共API可能更适合使用广泛使用的格式(例如JSON)的REST风格,以最大限度地提高与不同类型客户端的互操作性。

微服务架构中的定义,应用程序被部署为松散耦合服务的集合,而不是单个大型应用程序或整体。每个微服务都会公开一个可供其他服务交互的API。后面,我们会结合搜集整理的资料,探讨有关保护微服务API的安全的知识。

SOAP API和REST API

SOAP 和 REST 是实现 API 的两种流行方法。

SOAP(简单对象访问协议)
是一种基于XML的消息传递协议,用于在计算机之间交换信息。SOAP的内置WS-Security标准使用XML 加密、XML签名和SAML令牌来处理事务消息传递安全注意事项。SOAP还支持OASIS和W3C建议。

与使用其他API实现(例如 REST)相比,SOAP的内置标准和信封式有效负载传输需要更多开销。然而,需要更全面的安全性和合规性的组织可能会从使用SOAP中受益。

REST(表述性状态传输)
使用 HTTP 来获取数据并在远程计算机系统上执行操作。它支持SSL认证和HTTPS以实现安全通信。

REST使用JSON标准来使用API有效负载,简化了浏览器上的数据传输。REST是无状态的——每个HTTP请求都包含所有必要的信息,这意味着客户端和服务器都不需要保留任何数据来满足请求。与SOAP不同,SOAP需要对每个请求进行解析和路由才能在本地Web服务上运行,而REST利用标准HTTP请求,并且不需要重新打包数据。

参考来源:API 安全实践

精彩回顾:祺印说信安2024之前
230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
网络安全等级保护:分级保护工作浅析
网络安全等级保护:安全等级测评与风险评估一点点乱弹
网络安全等级保护:什么是网络安全等级保护?
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT

>>>数据安全系列<<<
数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
>>>错与罚<<<
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!
>>>其他<<<
2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略
保护企业的19项网络安全最佳实践
实现混合网络时代的“无摩擦防御”
物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)
运营技术之技术和云解决方案适用性

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多