近几年,说起攻防对抗,大家聊的最多的可能是0day、钓鱼、供应链风险……对于一个黑客来说,如果他要挑一个既省事又好用的攻击突破口,那首选恐怕就是API了。
API到底是什么?
API,中文名称叫应用程序编程接口,是现代移动、SaaS和Web应用程序的一个关键组成部分。听起来很晦涩难懂,但其实我们每个人的生活都会接触API:早上出门,打开手机看看天气,天气APP需要通过API提取数据;到了公司,被安排出差,赶紧上网查票,购票网站更新数据用的也是API;买好票后,打开OA提交流程,OA应用传递数据用的还是API……在数字经济时代,不论是内部系统间的调用,还是各类数据汇集平台,都大量使用了API。
为什么黑客对API情有独钟?
为什么API总被攻击者盯上?概括来说,有三个原因:一、目标好找:API的职责就是应用之间的调用,天然就是公开且暴露的;二、攻击潜在收益高:API携带大量重要数据和认证信息,一旦攻击者成功突破API,可直达核心系统。三、攻击防范较困难:大量的API权限控制不够精细,很容易被攻击者找到漏洞,从而轻易绕过边界防护。
由于API通常对应着大量高价值数据,也被各种自动化的爬虫工具高度
本文编辑:佚名
转载请注明出地址 http://www.wsnmo.com/ysfzhyq/20386.html