99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

中國遭遇API攻擊損失亞太區第一,企業高管與一線員工認知脫節

0
分享至



日前,Akamai發布的《API安全影響研究》(以下簡稱《API研究》)中顯示,過去一年的時間內,中國在解決API安全事件上花費的成本最高,達到了77.8萬美元(約合568萬人民幣),且在企業內部,管理層預估API安全事件造成的成本約為51.7萬美元,而一線員工則認為將達到92萬美元。

苦API攻擊久已

針對API的攻擊手段已經不是時代的新詞,在傳統互聯網時代,API安全事件就屢見不鮮。具體來看,API攻擊的歷史可以分為四個階段。

第一階段大概時間節點在2000之前,在計算機單機時代(如大型機、Windows 95時期),軟件模塊間的交互已出現類似API的機制,但此時接口多用于內部功能調用,安全問題尚未凸顯。攻擊主要集中于底層系統漏洞,例如Windows 95的API漏洞。

但隨著互聯網的興起,基于CGI(通用網關接口)的Web交互接口出現,成為早期API攻擊的雛形。攻擊者通過參數篡改、簡單注入等方式嘗試突破接口限制。

第二階段大致時間節點在2000到2010年前后,隨著Web2.0時代的到來,SOAP協議推動企業對外API的標準化,但復雜協議設計引入了XML注入和中間人劫持風險。隨后RESTful API因簡潔性被廣泛采用,卻也因無狀態特性導致會話劫持和令牌泄露問題頻發

第三階段是在2010年之后,隨著云計算的崛起,云計算推動API成為核心數字資產,但企業API清單管理滯后,出現大量影子API(未記錄或過時接口)。攻擊者利用此類接口發起DDoS攻擊和敏感數據竊取,例如2017年Equifax因API漏洞泄露1.4億用戶數據。

另一方面,隨著Bot技術的成熟,攻擊者通過惡意爬蟲批量調用API接口,例如2019年某社交平臺因未設反爬機制導致5億用戶信息在暗網流通。同期,API攻擊流量增速達普通流量的3倍。

第四階段就來到了以生成式AI為代表的新AI時代。企業應用大模型賦能業務已經是不可逆的趨勢,從當前企業應用大模型的方式來看,通過API調用的方式顯然是最好的方式之一。

企業通過API調用大模型的模式下,云服務商承擔了的大模型底座安全、應用訪問,以及數據合規安全責任,“對于企業來說,這個階段,只解決API調用和數據外發安全等部分安全問題就可以了,更多的安全責任是由云服務商承擔的。”綠盟科技集團副總裁宮智曾對筆者表示。

《API研究》中顯示,2023年1月至2024年6月間,亞太地區記錄到1080億次API攻擊,API攻擊占所有Web攻擊的15%。

而在此背景下,企業應當更為注重API安全事件的防護。Akamai北亞區技術總監劉燁告訴筆者,在API免受攻擊方面,中國企業的重視程度很高,中國將“保護API免受攻擊”列為網絡安全第一要務(27.6%),遠超其他國家(日本、印度以及澳大利亞均將其列為第四項),“在調研中,所有受訪者都需要對明年的網絡安全優先事項進行排序。中國在這個問題上的回答有些與眾不同,也是唯一一個將‘保護 API 免受攻擊’列為第一要務的國家。”劉燁指出。

另一方面,劉燁表示,在中國、印度和澳大利亞,將近 90% 的受訪者表示他們會在滿足法規要求時考慮API安全性。只有41%的受訪者會將API納入風險評估中,并且只有40%的受訪者會將API納入報告要求。

從技術角度出發,目前企業側應用API仍存在一些“缺陷”,比如,API錯誤配置、網絡防火墻沒有攔截、API網關沒有攔截、授權漏洞,以及生成式AI工具暴露等,“這其中,根據Akamai統計,以API錯誤配置漏洞最為常見,占比達到22.3%。”劉燁進一步指出,“除此之外,在大模型時代,企業還面臨防護工具不足,傳統的防火墻、WAF難以應對當下復雜的API攻擊。”

從API攻擊類型上看,目前主要以注入攻擊、越權/未授權訪問、DDOS攻擊為主。以年初火爆的DeepSeek為例,在年初DeepSeek火出圈后,不到一個月的時間內,DeepSeek就接連遭遇了大規模DDoS攻擊,先后經歷了輕微的HTTP代理攻擊、大量HTTP代理攻擊、僵尸網絡攻擊等行為,參與攻擊的兩個僵尸網絡分別為HailBot和RapperBot。

無獨有偶,包括ChatGPT、Kimi等在內的多家大模型廠商也在不同時間段內遭受過大量的DDOS攻擊。

企業如何應對?

在盛邦安全服務產品線總經理&研發總監郝龍看來,與傳統的互聯網巨頭相比,初創型的科技企業的安全體系建設能力,遠不如已經在互聯網摸爬滾打多年的巨頭,且安全屬于企業成本支出類,對于資金、資源有限的初創企業,更愿意將更多的資源用在模型技術的研發和迭代上,這也就造成了,雖然模型能力很強,但是防護能力不足,極容易成為攻擊目標。

無獨有偶,奇安信安全專家也對鈦媒體APP表示,在防御機制建設層面,大模型需要通過嚴密的安全技術保障和運行監測,確保自身的安全性、可靠性和穩定性。而目前絕大多數大模型的安全建設是非常欠缺的。

面對越來越復雜的API攻擊手段,企業應該如何應用呢?劉燁給出了些許建議,他表示,面對當下復雜的API攻擊情況,企業首先需要再API安全事件發生原因、影響,以及處理優先級上達成共識。

進而,在此基礎上,分步固件持久的API安全策略。基于此,劉燁給出了幾點建議:

● 從API發現和監測能力入手:為了對所有 API 資產進行全面清查,您需要尋找能夠用自動化方法發現 API 及其支持的微服務的工具。覆蓋廣度至關重要,因為不受管 API 是攻擊者的主要目標。

● 完善API測試:選擇一種 API 安全解決方案,讓您能夠輕松測試 API 的編碼是否能夠實現其預期功能。理想的做法是在部署之前進行測試,但對生產環境中的所有 API 進行測試也很重要,包括對流量進行實時分析,來識別潛在的漏洞。

● 對API進行充分記錄:審核整個 API 環境以識別 API 配置錯誤或其他錯誤非常重要。審核過程還應確保對每個 API 進行充分記錄,并確定 API 是否包含敏感數據或缺乏適當的安全控制。這也有助于您做好必要的準備,確保滿足與 API 安全直接或間接相關的合規要求。

● 使用運行時檢測工具:利用 API 安全解決方案的自動運行時檢測功能,您將能夠區分正常和異常的 API 活動。通過這種方式監控 API 交互,您可以實時檢測威脅行為并采取行動。

● 應對可疑行為,提前攔截:通過將 API 安全解決方案與現有的安全產品組合(例如 WAF 或 Web 應用程序和 API 保護)進行集成,您將能夠發現高風險行為并在可疑流量抵達關鍵資源之前進行攔截。

● 調查和搜尋威脅:在 API 安全防護更為成熟的階段,您將能夠對過往的威脅數據進行取證分析,了解系統 是否正確識別不同的威脅并觸發相應的告警,并確認是否出現了新型攻擊模式,然后使用將先進工具與人類智慧相結合的主動威脅搜尋功能。(本文首發于鈦媒體APP,作者|張申宇,編輯丨蓋虹達)

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
冀東水泥:公司未直接參與2025年北京四環主路(南沙窩橋南-健翔橋東)維修專項工程施工項目的施工投標

冀東水泥:公司未直接參與2025年北京四環主路(南沙窩橋南-健翔橋東)維修專項工程施工項目的施工投標

每日經濟新聞
2025-06-18 09:43:16
總決賽G6前,哈利伯頓傷情確認,2換1交易達成了,特納也很坦誠

總決賽G6前,哈利伯頓傷情確認,2換1交易達成了,特納也很坦誠

體壇大辣椒
2025-06-18 07:24:24
中共中央政治局委員、國務院副總理張國清在廣東調研

中共中央政治局委員、國務院副總理張國清在廣東調研

新京報政事兒
2025-06-18 09:28:03
創新高!美國居民人均資產突破53萬美元,人均住房資產為14萬美元

創新高!美國居民人均資產突破53萬美元,人均住房資產為14萬美元

南生今世說
2025-06-18 16:39:26
蜂鳥音樂:要求鄧紫棋團隊48小時內刪除所有渠道傳播的侵權內容

蜂鳥音樂:要求鄧紫棋團隊48小時內刪除所有渠道傳播的侵權內容

觀點機構
2025-06-18 13:54:04
本輪降雨全面來襲,主要分布如下地區,今天夜間~20日天氣預報!

本輪降雨全面來襲,主要分布如下地區,今天夜間~20日天氣預報!

說說史事
2025-06-18 14:49:43
本田可重復使用火箭實驗機成功完成起降實驗

本田可重復使用火箭實驗機成功完成起降實驗

IT之家
2025-06-17 22:40:15
曼聯七筆重磅轉會即將來襲,阿莫里姆透露優先事項!

曼聯七筆重磅轉會即將來襲,阿莫里姆透露優先事項!

妍薇情感驛站
2025-06-18 15:54:09
江蘇、浙江、福建、江西、湖南、廣東六省集中整治!高速上這些行為要嚴查!

江蘇、浙江、福建、江西、湖南、廣東六省集中整治!高速上這些行為要嚴查!

江西新聞聯播
2025-06-18 16:08:25
每年一次的血染海灣!246 頭領航鯨被捕殺,孩子們圍觀下現場放血

每年一次的血染海灣!246 頭領航鯨被捕殺,孩子們圍觀下現場放血

怪羅
2025-06-18 16:18:53
一夜之間伊朗頂尖核科學家被斬首,現在才知,中國當年做的多正確

一夜之間伊朗頂尖核科學家被斬首,現在才知,中國當年做的多正確

鐵錘簡科
2025-06-18 16:20:11
已證實!雙雙遭襲身亡

已證實!雙雙遭襲身亡

浙江之聲
2025-06-14 21:15:45
伊朗要上大蘑菇?今發布“最后通牒”,警告以色列民眾盡快逃命!

伊朗要上大蘑菇?今發布“最后通牒”,警告以色列民眾盡快逃命!

陳博世財經
2025-06-17 10:23:11
底蘊?南美6隊世俱杯首輪皆不敗!逼平歐洲3豪門,通殺其他3大洲

底蘊?南美6隊世俱杯首輪皆不敗!逼平歐洲3豪門,通殺其他3大洲

我愛英超
2025-06-18 09:12:24
女子出軌被抓包,丈夫抓她游行示眾:她把我的錢給其他男人花

女子出軌被抓包,丈夫抓她游行示眾:她把我的錢給其他男人花

唐小糖說情感
2025-06-15 08:46:47
我國仍有一個正廳級的機場公安局不是屬地管理,而是實行垂直管理

我國仍有一個正廳級的機場公安局不是屬地管理,而是實行垂直管理

小圣雜談原創
2025-06-17 20:14:18
和中國開了場會,蒙古國新總理決定,把中蒙邊境遺留問題都處理好

和中國開了場會,蒙古國新總理決定,把中蒙邊境遺留問題都處理好

萬國明信片
2025-06-17 16:54:26
波斯領空基本被完控、開始裸奔,以稱將有重大驚喜,伊或更換體質

波斯領空基本被完控、開始裸奔,以稱將有重大驚喜,伊或更換體質

邵旭峰域
2025-06-18 11:39:30
驚呆!端這種飯碗的企業也開始降薪降福利了,通知頗具意味…

驚呆!端這種飯碗的企業也開始降薪降福利了,通知頗具意味…

慧翔百科
2025-06-18 09:16:42
也門向以色列發射導彈,以多地拉響警報

也門向以色列發射導彈,以多地拉響警報

澎湃新聞
2025-06-16 15:56:25
2025-06-18 19:48:49
科技愛研究
科技愛研究
熱愛科技,每天堅持做自己熱愛是事
389文章數 0關注度
往期回顧 全部

科技要聞

別叫我互聯網公司,京東的野心藏不住了

頭條要聞

特朗普要求伊朗"無條件投降" 哈梅內伊:永不妥協

頭條要聞

特朗普要求伊朗"無條件投降" 哈梅內伊:永不妥協

體育要聞

高僧下山了!文班結束少林寺10日修行

娛樂要聞

前老板舉報李雪琴欠190萬轉移公司財產

財經要聞

被爆添加毒原料后相宜本草高管先后出走

汽車要聞

燈光技術升級還有插混版本 全新奧迪Q3預計明年國產

態度原創

本地
時尚
教育
健康
公開課

本地新聞

黎錦匠人鄭春榮:經緯千年 我在海島織黎錦

鞋子選錯胖10斤?下半身胖可入這幾雙顯瘦神鞋

教育要聞

五年級期末考試附加題,難,除了尖子生,都放棄了

呼吸科專家破解呼吸道九大謠言!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 阿合奇县| 华安县| 博爱县| 平塘县| 上高县| 铜山县| 沙河市| 密云县| 义乌市| 托克逊县| 山东省| 西安市| 汝州市| 思茅市| 乌兰浩特市| 华池县| 呼伦贝尔市| 镇康县| 利川市| 屯昌县| 南溪县| 丽江市| 麟游县| 获嘉县| 武义县| 乳源| 北辰区| 保德县| 色达县| 广河县| 武定县| 陕西省| 元江| 黔南| 固原市| 旬邑县| 海晏县| 绍兴县| 独山县| 嘉兴市| 康保县|