99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

中國遭遇API攻擊損失亞太區第一,企業高管與一線員工認知脫節丨ToB產業觀察

0
分享至


日前,Akamai發布的《API安全影響研究》(以下簡稱《API研究》)中顯示,過去一年的時間內,中國在解決API安全事件上花費的成本最高,達到了77.8萬美元(約合568萬人民幣),且在企業內部,管理層預估API安全事件造成的成本約為51.7萬美元,而一線員工則認為將達到92萬美元。

苦API攻擊久已

針對API的攻擊手段已經不是時代的新詞,在傳統互聯網時代,API安全事件就屢見不鮮。具體來看,API攻擊的歷史可以分為四個階段。

第一階段大概時間節點在2000之前,在計算機單機時代(如大型機、Windows 95時期),軟件模塊間的交互已出現類似API的機制,但此時接口多用于內部功能調用,安全問題尚未凸顯。攻擊主要集中于底層系統漏洞,例如Windows 95的API漏洞。

但隨著互聯網的興起,基于CGI(通用網關接口)的Web交互接口出現,成為早期API攻擊的雛形。攻擊者通過參數篡改、簡單注入等方式嘗試突破接口限制。

第二階段大致時間節點在2000到2010年前后,隨著Web2.0時代的到來,SOAP協議推動企業對外API的標準化,但復雜協議設計引入了XML注入和中間人劫持風險。隨后RESTful API因簡潔性被廣泛采用,卻也因無狀態特性導致會話劫持和令牌泄露問題頻發

第三階段是在2010年之后,隨著云計算的崛起,云計算推動API成為核心數字資產,但企業API清單管理滯后,出現大量影子API(未記錄或過時接口)。攻擊者利用此類接口發起DDoS攻擊和敏感數據竊取,例如2017年Equifax因API漏洞泄露1.4億用戶數據。

另一方面,隨著Bot技術的成熟,攻擊者通過惡意爬蟲批量調用API接口,例如2019年某社交平臺因未設反爬機制導致5億用戶信息在暗網流通。同期,API攻擊流量增速達普通流量的3倍。

第四階段就來到了以生成式AI為代表的新AI時代。企業應用大模型賦能業務已經是不可逆的趨勢,從當前企業應用大模型的方式來看,通過API調用的方式顯然是最好的方式之一。

企業通過API調用大模型的模式下,云服務商承擔了的大模型底座安全、應用訪問,以及數據合規安全責任,“對于企業來說,這個階段,只解決API調用和數據外發安全等部分安全問題就可以了,更多的安全責任是由云服務商承擔的。”綠盟科技集團副總裁宮智曾對筆者表示。

《API研究》中顯示,2023年1月至2024年6月間,亞太地區記錄到1080億次API攻擊,API攻擊占所有Web攻擊的15%。

而在此背景下,企業應當更為注重API安全事件的防護。Akamai北亞區技術總監劉燁告訴筆者,在API免受攻擊方面,中國企業的重視程度很高,中國將“保護API免受攻擊”列為網絡安全第一要務(27.6%),遠超其他國家(日本、印度以及澳大利亞均將其列為第四項),“在調研中,所有受訪者都需要對明年的網絡安全優先事項進行排序。中國在這個問題上的回答有些與眾不同,也是唯一一個將‘保護 API 免受攻擊’列為第一要務的國家。”劉燁指出。

另一方面,劉燁表示,在中國、印度和澳大利亞,將近 90% 的受訪者表示他們會在滿足法規要求時考慮API安全性。只有41%的受訪者會將API納入風險評估中,并且只有40%的受訪者會將API納入報告要求。

從技術角度出發,目前企業側應用API仍存在一些“缺陷”,比如,API錯誤配置、網絡防火墻沒有攔截、API網關沒有攔截、授權漏洞,以及生成式AI工具暴露等,“這其中,根據Akamai統計,以API錯誤配置漏洞最為常見,占比達到22.3%。”劉燁進一步指出,“除此之外,在大模型時代,企業還面臨防護工具不足,傳統的防火墻、WAF難以應對當下復雜的API攻擊。”

從API攻擊類型上看,目前主要以注入攻擊、越權/未授權訪問、DDOS攻擊為主。以年初火爆的DeepSeek為例,在年初DeepSeek火出圈后,不到一個月的時間內,DeepSeek就接連遭遇了大規模DDoS攻擊,先后經歷了輕微的HTTP代理攻擊、大量HTTP代理攻擊、僵尸網絡攻擊等行為,參與攻擊的兩個僵尸網絡分別為HailBot和RapperBot。

無獨有偶,包括ChatGPT、Kimi等在內的多家大模型廠商也在不同時間段內遭受過大量的DDOS攻擊。

企業如何應對?

在盛邦安全服務產品線總經理&研發總監郝龍看來,與傳統的互聯網巨頭相比,初創型的科技企業的安全體系建設能力,遠不如已經在互聯網摸爬滾打多年的巨頭,且安全屬于企業成本支出類,對于資金、資源有限的初創企業,更愿意將更多的資源用在模型技術的研發和迭代上,這也就造成了,雖然模型能力很強,但是防護能力不足,極容易成為攻擊目標。

無獨有偶,奇安信安全專家也對鈦媒體APP表示,在防御機制建設層面,大模型需要通過嚴密的安全技術保障和運行監測,確保自身的安全性、可靠性和穩定性。而目前絕大多數大模型的安全建設是非常欠缺的。

面對越來越復雜的API攻擊手段,企業應該如何應用呢?劉燁給出了些許建議,他表示,面對當下復雜的API攻擊情況,企業首先需要再API安全事件發生原因、影響,以及處理優先級上達成共識。

進而,在此基礎上,分步固件持久的API安全策略。基于此,劉燁給出了幾點建議:

  • 從API發現和監測能力入手:為了對所有 API 資產進行全面清查,您需要尋找能夠用自動化方法發現 API 及其支持的微服務的工具。覆蓋廣度至關重要,因為不受管 API 是攻擊者的主要目標。
  • 完善API測試:選擇一種 API 安全解決方案,讓您能夠輕松測試 API 的編碼是否能夠實現其預期功能。理想的做法是在部署之前進行測試,但對生產環境中的所有 API 進行測試也很重要,包括對流量進行實時分析,來識別潛在的漏洞。
  • 對API進行充分記錄:審核整個 API 環境以識別 API 配置錯誤或其他錯誤非常重要。審核過程還應確保對每個 API 進行充分記錄,并確定 API 是否包含敏感數據或缺乏適當的安全控制。這也有助于您做好必要的準備,確保滿足與 API 安全直接或間接相關的合規要求。
  • 使用運行時檢測工具:利用 API 安全解決方案的自動運行時檢測功能,您將能夠區分正常和異常的 API 活動。通過這種方式監控 API 交互,您可以實時檢測威脅行為并采取行動。
  • 應對可疑行為,提前攔截:通過將 API 安全解決方案與現有的安全產品組合(例如 WAF 或 Web 應用程序和 API 保護)進行集成,您將能夠發現高風險行為并在可疑流量抵達關鍵資源之前進行攔截。
  • 調查和搜尋威脅:在 API 安全防護更為成熟的階段,您將能夠對過往的威脅數據進行取證分析,了解系統 是否正確識別不同的威脅并觸發相應的告警,并確認是否出現了新型攻擊模式,然后使用將先進工具與人類智慧相結合的主動威脅搜尋功能。(本文首發于鈦媒體APP,作者|張申宇,編輯丨蓋虹達)

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
收評|快關門把!A股太坑人了!

收評|快關門把!A股太坑人了!

龍行天下虎
2025-05-28 15:11:17
拉塞爾:SGA很聰明推了人卻得到2+1&但CBA裁判若不吹球員也不在乎

拉塞爾:SGA很聰明推了人卻得到2+1&但CBA裁判若不吹球員也不在乎

直播吧
2025-05-28 18:39:32
比亞迪公關負責人連發三條微博,稱人不可以咬狗 魏建軍坐不住了?

比亞迪公關負責人連發三條微博,稱人不可以咬狗 魏建軍坐不住了?

芭比衣櫥
2025-05-28 01:47:10
汽車價格戰900天,最大受害者已經出現

汽車價格戰900天,最大受害者已經出現

大貓財經Pro
2025-05-28 13:00:14
中央定調,2025年上漲養老金!5月最后一周,調整通知會公布嗎?

中央定調,2025年上漲養老金!5月最后一周,調整通知會公布嗎?

王五說說看
2025-05-27 09:25:15
宋世雄,一切都結束了

宋世雄,一切都結束了

混沌錄
2025-05-22 22:40:12
主動發聲,凱爾特人引爆聯盟,交易一觸即發,火箭并非最大贏家

主動發聲,凱爾特人引爆聯盟,交易一觸即發,火箭并非最大贏家

體育大朋說
2025-05-28 15:15:15
人民幣又擴圈,重要鄰國送上厚禮,總統說了一句掏心窩子的話

人民幣又擴圈,重要鄰國送上厚禮,總統說了一句掏心窩子的話

忠誠TALK
2025-05-28 17:58:52
德國總理默茨宣布向烏克蘭提供30億歐元軍事援助,部分新援助保密

德國總理默茨宣布向烏克蘭提供30億歐元軍事援助,部分新援助保密

山河路口
2025-05-28 17:43:26
中美貿易戰意外落幕,5月28日,深夜爆出的重要消息沖擊來襲!

中美貿易戰意外落幕,5月28日,深夜爆出的重要消息沖擊來襲!

風口招財豬
2025-05-28 01:31:42
成都7人三亞游,私闖軍事禁區,死3人索賠140萬,二審這么判

成都7人三亞游,私闖軍事禁區,死3人索賠140萬,二審這么判

南冥那只貓
2025-05-26 11:44:21
法媒:內政部已作出警告,巴黎歐冠失利可能導致馬賽全城陷入混亂

法媒:內政部已作出警告,巴黎歐冠失利可能導致馬賽全城陷入混亂

雷速體育
2025-05-28 17:48:18
財政部:截至4月末 全國地方政府債務余額506931億元

財政部:截至4月末 全國地方政府債務余額506931億元

財聯社
2025-05-28 11:01:09
當自己的廠房被人燒掉時老板才明白原來每個人都有掀桌子的權利!

當自己的廠房被人燒掉時老板才明白原來每個人都有掀桌子的權利!

逍遙論經
2025-05-28 11:50:03
僅6集收視飆到第一,全員狠人,我斷言:央視這部劇要火向全國了

僅6集收視飆到第一,全員狠人,我斷言:央視這部劇要火向全國了

夢涵說體育
2025-05-27 09:26:18
世界兩大石油帶,我國正好完美避開?南海不在帶上,為何資源豐富

世界兩大石油帶,我國正好完美避開?南海不在帶上,為何資源豐富

Hi科普啦
2025-05-27 16:46:45
朝鮮比越南缺電,為啥中國不向朝鮮出口?是朝鮮自己把路“斷了”

朝鮮比越南缺電,為啥中國不向朝鮮出口?是朝鮮自己把路“斷了”

百態人間
2025-05-28 16:27:06
蘋果連續降價后,國產手機終于崩盤,跌破2900了,不降價沒人買

蘋果連續降價后,國產手機終于崩盤,跌破2900了,不降價沒人買

柏銘銳談
2025-05-26 19:12:53
全球固態電池現重大進展!

全球固態電池現重大進展!

三農老歷
2025-05-27 12:50:23
李長喜升任中央網信辦副主任

李長喜升任中央網信辦副主任

魯中晨報
2025-05-28 07:10:02
2025-05-28 19:03:00
鈦媒體APP incentive-icons
鈦媒體APP
獨立財經科技媒體
118712文章數 860509關注度
往期回顧 全部

科技要聞

芯片競爭已經是一場華人內戰

頭條要聞

男子殺母親和女友后帶嫂嫂潛逃32年落網 育有一兒一女

頭條要聞

男子殺母親和女友后帶嫂嫂潛逃32年落網 育有一兒一女

體育要聞

癌癥打不垮的硬漢,再登歐冠決賽舞臺

娛樂要聞

19歲榮梓杉和混血美女疑似戀情曝光

財經要聞

74歲王石罕見發聲,能為萬科做些什么?

汽車要聞

25萬級純電SUV飛坡 特斯拉Model Y來回跳?

態度原創

健康
手機
本地
藝術
公開課

唇皰疹和口腔潰瘍是"同伙"嗎?

手機要聞

傳音Infinix Hot 60 Pro+更多圖片曝光:僅5.95mm厚、154.6g重

本地新聞

中國最費腿的城市,不止重慶

藝術要聞

故宮珍藏的墨跡《十七帖》,比拓本更精良,這才是地道的魏晉寫法

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 淳安县| 通山县| 宁陕县| 临城县| 湖口县| 嘉鱼县| 田林县| 镇江市| 社会| 通州区| 信阳市| 南靖县| 宜章县| 赤峰市| 东阳市| 渝北区| 南木林县| 西华县| 香港 | 澎湖县| 孝昌县| 大渡口区| 常熟市| 抚顺县| 涟水县| 赣榆县| 盈江县| 耿马| 通渭县| 兴和县| 伊宁县| 东光县| 巴青县| 洮南市| 徐闻县| 竹北市| 盐津县| 准格尔旗| 章丘市| 许昌市| 澳门|