WAF可以對網(wǎng)站進行掃描,識別API漏洞。
API安全
如何設(shè)置API安全_Web應(yīng)用防火墻-阿里云幫助中心
API安全如何劃分API業(yè)務(wù)用途?
-
登錄認證
-
手機驗證碼認證
-
數(shù)據(jù)保存
-
數(shù)據(jù)查詢
-
數(shù)據(jù)導出
-
數(shù)據(jù)分享
-
數(shù)據(jù)更新
-
數(shù)據(jù)刪除
-
數(shù)據(jù)增加
-
下線注銷
-
信息發(fā)送
-
信息認證
-
郵件信息發(fā)送
-
郵箱驗證碼認證
-
賬號密碼認證
-
賬號注冊
API安全支持檢測哪些敏感數(shù)據(jù)?
敏感數(shù)據(jù)級別 |
敏感數(shù)據(jù)類型 |
非敏感數(shù)據(jù)(N) |
不涉及。 |
特級敏感數(shù)據(jù)(L0) |
與一級敏感數(shù)據(jù)(L1)或二級敏感數(shù)據(jù)(L2)相同。
|
一級敏感數(shù)據(jù)(L1) |
身份證、儲蓄卡、手機號、護照號、港澳通行證、車牌號、軍官證、身份證(中國香港)、身份證(馬來西亞)、身份證(新加坡)、信用卡、SSN、JDBC連接串、PEM證書、KEY私鑰、Linux-Passwd文件、Linux-Shadow文件。 |
二級敏感數(shù)據(jù)(L2) |
姓名(簡體中文)、地址(中國內(nèi)地)、郵箱、電話號碼(中國內(nèi)地)、姓名(中文繁體)、姓名(英文)、電話號碼-美國、宗教信仰、IP地址、MAC地址、IPv6地址、GPS位置、IMEI、營業(yè)執(zhí)照號碼、稅務(wù)登記證號碼、組織機構(gòu)代碼、統(tǒng)一社會信用代碼、車輛識別代碼。 |
三級敏感數(shù)據(jù)(L3) |
性別、民族、省份(中國內(nèi)地)、城市(中國內(nèi)地)、未校驗的身份證號、SwiftCode、日期、URL鏈接。 |
API安全支持檢測哪些API風險類型?
風險類型 |
說明 |
疑似內(nèi)部接口暴露 |
內(nèi)部接口(例如用于內(nèi)部辦公、開發(fā)測試、運營管理的接口)暴露在公網(wǎng)。 |
缺乏訪問限速機制 |
接口在應(yīng)對高頻訪問時,缺少安全防護機制,可能導致暴力破解、惡意爬蟲等。 |
敏感數(shù)據(jù)過度暴露 |
接口暴露過多的敏感數(shù)據(jù),可能導致大規(guī)模數(shù)據(jù)泄漏。 |
缺乏異常處理機制 |
檢測到程序報錯信息,可能存在SQL注入、泄漏應(yīng)用配置等風險。 |
缺乏訪問控制機制 |
接口對不符合日?;€的訪問(例如異常地區(qū)訪問)缺乏控制機制。 |
敏感數(shù)據(jù)接口缺乏鑒權(quán)機制 |
接口缺少鑒權(quán)機制,可以被未授權(quán)的訪問者訪問,用于獲取敏感數(shù)據(jù)。 |
API安全支持檢測哪些異常事件類型?
事件類型 |
說明 |
來自異常地區(qū)的接口調(diào)用 |
例如,日常訪問該接口的請求集中在北京地區(qū),某天發(fā)現(xiàn)來自美國的請求調(diào)用了該接口。 |
來自異常源IP的接口調(diào)用 |
例如,日常訪問該接口的IP集中在192.0.XX.XX,某天發(fā)現(xiàn)192.1.XX.XX調(diào)用了該接口。 |
來自異常終端的接口調(diào)用 |
例如,日常訪問該接口的客戶端主要是瀏覽器,某天發(fā)現(xiàn)有請求通過Python腳本調(diào)用了該接口。 |
來自異常時段的接口調(diào)用 |
例如,日常訪問該接口的請求活躍時間集中在09:00~17:00,某天發(fā)現(xiàn)有請求在03:00調(diào)用了該接口。 |
針對登錄接口的暴力破解 |
有攻擊者暴力破解了賬號密碼。 |
針對登錄接口的撞庫攻擊 |
有攻擊者批量登錄,試圖撞庫。 |
未授權(quán)訪問獲取敏感信息 |
有調(diào)用者在未授權(quán)的情況下,訪問接口獲取了敏感數(shù)據(jù)。 |
過多的敏感數(shù)據(jù)獲取 |
某調(diào)用者通過該接口獲取了大量的敏感數(shù)據(jù)。 |
異常的批量注冊行為 |
該接口上發(fā)生了大量賬號注冊行為,疑似垃圾注冊。 |
異常的批量導出行為 |
該接口上發(fā)生了大量下載或?qū)С鑫募男袨椤?/p> |
異常的高頻訪問行為 |
該接口被調(diào)用的頻率遠高于正常頻率。 |
驗證碼暴力破解 |
該接口上發(fā)生了暴力破解驗證碼的行為。 |
短信接口資源濫用 |
短信發(fā)送接口被高頻調(diào)用,導致短信資源被惡意消耗。 |
郵箱接口資源濫用 |
郵件發(fā)送接口被高頻調(diào)用,可能遭受了郵件炸彈攻擊。 |
遍歷爬取接口數(shù)據(jù) |
該接口上發(fā)生了遍歷某個參數(shù),高頻爬取接口數(shù)據(jù)的行為。 |
不符合規(guī)范的接口調(diào)用文章來源:http://www.zghlxwxcb.cn/news/detail-422748.html |
調(diào)用請求中的某個參數(shù)不符合接口參數(shù)規(guī)范,例如,正常情況下參數(shù)A是整數(shù)格式,但發(fā)現(xiàn)調(diào)用請求中的參數(shù)A使用了字符串格式。文章來源地址http://www.zghlxwxcb.cn/news/detail-422748.html |
監(jiān)控與告警
常用監(jiān)控指標
監(jiān)控指標 | 釋義 | 建議閾值 | 處理建議 |
---|---|---|---|
200 | 服務(wù)器已成功處理請求,返回了請求的數(shù)據(jù)。 | 初始化正常業(yè)務(wù)時,200狀態(tài)碼的告警監(jiān)控閾值可以配置為90%,具體根據(jù)實際業(yè)務(wù)情況調(diào)整。 | 如果發(fā)現(xiàn)低于監(jiān)控比例,需要分析比例下降的原因,例如是否因為其他錯誤狀態(tài)碼比例增加。 |
request_time_msec | 客戶端請求到返回結(jié)果的請求耗時。 | 按實際業(yè)務(wù)請求所需耗時,設(shè)置合適的超時告警監(jiān)控閾值。 | 如果發(fā)現(xiàn)域名請求耗時較長,需要檢查客戶端-WAF-源站整體網(wǎng)路鏈路質(zhì)量,并排查源站響應(yīng)狀態(tài)是否正常。 |
upstream_response_time | 請求回源時,源站返回數(shù)據(jù)的響應(yīng)時間。 | ||
ssl_handshake_time | HTTPS協(xié)議請求時,客戶端與WAF的SSL握手時間。 | ||
status:302 and block_action:tmd/status:200 and block_action:tmd | 人機校驗JS請求狀態(tài)碼,302表示觸發(fā)默認策略,200表示觸發(fā)自定義CC防護策略。 | 初始化時,建議配置5%~10%的告警閾值比例,后續(xù)運營期間可以根據(jù)業(yè)務(wù)攔截情況靈活調(diào)整。 |
|
status:200 and block_action:antifraud | 被數(shù)據(jù)風控規(guī)則攔截。 | 測試可用后再上線,如彈出率過高,說明場景可能有問題,建議聯(lián)系阿里云研發(fā)團隊進行確認。 | |
status:404 | 服務(wù)器找不到請求的資源。 | 查詢觸發(fā)告警的IP。
|
|
status:405 | 被Web應(yīng)用防護規(guī)則或精準訪問控制規(guī)則攔截。 | 通過全量日志分析攔截的規(guī)則、請求行為,判斷是正常攔截還是誤攔截。 | |
status:444 | 被WAF CC自定義規(guī)則攔截。 |
|
|
status:499 | 客戶端發(fā)起請求,服務(wù)端未返回數(shù)據(jù),超過客戶端設(shè)置的等待時間后,客戶端主動斷鏈,服務(wù)端返回給客戶端該狀態(tài)碼。 |
|
|
status:500 | (Internal Server Error)服務(wù)器內(nèi)部錯誤,無法完成請求。 | 建議檢查源站處理資源負載、數(shù)據(jù)庫等情況。 | |
status:502 | (Bad Gateway)錯誤網(wǎng)關(guān), 服務(wù)器作為網(wǎng)關(guān)或代理,從上游服務(wù)器收到無效響應(yīng)。一般由于回源網(wǎng)絡(luò)質(zhì)量變差、回源鏈路有訪問控制攔截回源請求導致源站無響應(yīng)。 |
|
|
status:503 | (Service Unavailable)服務(wù)不可用,由于超載或停機維護,服務(wù)器目前無法使用。 | 建議檢查源站是否異常。 | |
status:504 | (Gateway Timeout)網(wǎng)關(guān)超時,服務(wù)器作為網(wǎng)關(guān)或代理,但是沒有及時從上游服務(wù)器收到請求。 | 根據(jù)以下可能的原因進行排查:
|
到了這里,關(guān)于阿里云Web應(yīng)用防火墻-WAF的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!