国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè)

這篇具有很好參考價(jià)值的文章主要介紹了API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè)。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

概述

什么是接口?

接口是后端設(shè)計(jì)的一套供給第三方使用的方法
舉個(gè)例子,fofa提供了第三方api接口來進(jìn)行調(diào)用,使用查詢語法獲取資產(chǎn)目標(biāo)資產(chǎn)信息
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全輸入相關(guān)參數(shù)進(jìn)行調(diào)用
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全API安全就是圍繞著這一個(gè)接口進(jìn)行的,可能存在的漏洞包括:SQL注入、身份驗(yàn)證、信息泄漏、XSS跨站等

1、API分類特征

SOAP - WSDL

Web Service是基于網(wǎng)絡(luò)的、分布式的模塊化組件,通過 Web 進(jìn)行發(fā)布、查找和使用**。**是應(yīng)用程序組件使用開放協(xié)議進(jìn)行通信, 是獨(dú)立的(self-contained)并可自我描述, 可通過使用UDDI來發(fā)現(xiàn),可被其他應(yīng)用程序使用。
交互過程
Web Services 都是放在Web服務(wù)器(如IIS)的。
WebService服務(wù)器端首先要通過一個(gè)WSDL文件來說明自己有什么服務(wù)可以對(duì)外調(diào)用,并注冊(cè)到UDDI服務(wù)器,以便被人查找。
客戶根據(jù) WSDL 描述文檔,使用XML封裝一個(gè) SOAP 請(qǐng)求消息,嵌入在一個(gè)HTTP POST請(qǐng)求中,發(fā)送到 Web 服務(wù)器來。
Web 服務(wù)器再把這些請(qǐng)求轉(zhuǎn)發(fā)給 Web Services 請(qǐng)求處理器。
由請(qǐng)求處理器解析收到的 SOAP 請(qǐng)求,調(diào)用 Web Services,然后再生成相應(yīng)的 SOAP 應(yīng)答。
Web 服務(wù)器得到 SOAP 應(yīng)答后,會(huì)再通過 HTTP應(yīng)答的方式把信息送回到客戶端。

Web services 三種基本元素:

uudl用于提供發(fā)布和查詢webservice方法
wsdl是webservice服務(wù)描述語言,用于web服務(wù)說明,它是一個(gè)xml文檔,用于說明一組soap消息如何訪問接口
soap是簡單對(duì)象訪問協(xié)議,用于分布式環(huán)境的基于信息交換的同行協(xié)議,描述傳遞信息的格式和規(guī)范,它可以用于連接web服務(wù)和客戶端之間的接口,是一個(gè)可以在不同操作系統(tǒng)上運(yùn)行的不同語言編寫的程序之間的傳輸通信協(xié)議,格式為xml,soap消息
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全

OpenApi - Swagger UI

API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全

Springboot Actuator

API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全同時(shí)也可以測(cè)一測(cè)heapdump泄漏以及相關(guān)命令執(zhí)行漏洞

2、API檢測(cè)流程

接口發(fā)現(xiàn),遵循分類,依賴語言,V1/V2多版本等

Method:請(qǐng)求方法

攻擊方式:OPTIONS,PUT,MOVE,DELETE
效果:上傳惡意文件,修改頁面等

URL:唯一資源定位符

攻擊方式:猜測(cè),遍歷,跳轉(zhuǎn)
效果:未授權(quán)訪問等

Params:請(qǐng)求參數(shù)

攻擊方式:構(gòu)造參數(shù),修改參數(shù),遍歷,重發(fā)
效果:爆破,越權(quán),未授權(quán)訪問,突破業(yè)務(wù)邏輯等

Authorization:認(rèn)證方式

攻擊方式:身份偽造,身份篡改
效果:越權(quán),未授權(quán)訪問等

Headers:請(qǐng)求消息頭

攻擊方式:攔截?cái)?shù)據(jù)包,改Hosts,改Referer,改Content-Type等
效果:繞過身份認(rèn)證,繞過Referer驗(yàn)證,繞過類型驗(yàn)證,DDOS等
Body:消息體
攻擊方式:SQL注入,XML注入,反序列化等
效果:提權(quán),突破業(yè)務(wù)邏輯,未授權(quán)訪問等

3、API檢測(cè)項(xiàng)目

Ready API

需要自行破解使用,只適用于windows,導(dǎo)入接口url就可以進(jìn)行安全測(cè)試,漏洞類型覆蓋廣,就是測(cè)試時(shí)間周期較長
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全測(cè)試結(jié)果以報(bào)告形式展示
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全

Postman 聯(lián)動(dòng)Xray

postman設(shè)置代理轉(zhuǎn)發(fā)
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全效果如圖
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全

APIKIT Burp插件

API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全具體使用

API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全相關(guān)配置
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全進(jìn)行接口fuzz測(cè)試
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全

補(bǔ)一個(gè)案例

API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全

vapi靶場搭建

靶場搭建
搭建完成后
API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè),Cyber-Security,api攻防,網(wǎng)絡(luò)安全后面整體靶場測(cè)試過程留在下一篇blog中……

相關(guān)項(xiàng)目鏈接

https://github.com/lijiejie/swagger-exp
https://github.com/jayus0821/swagger-hack

部分項(xiàng)目下載:
https://github.com/SmartBear/soapui
https://github.com/API-Security/APIKit
https://github.com/lijiejie/swagger-exp
https://github.com/jayus0821/swagger-hack
靶場和資源總結(jié):
https://github.com/roottusk/vapi
https://github.com/API-Security/APISandbox
https://github.com/arainho/awesome-api-security

參考

https://blog.csdn.net/comeonmao/article/details/125708415
https://blog.csdn.net/m0_52526329/article/details/132022540文章來源地址http://www.zghlxwxcb.cn/news/detail-726946.html

到了這里,關(guān)于API攻防-接口安全&SOAP&OpenAPI&RESTful&分類特征導(dǎo)入&項(xiàng)目聯(lián)動(dòng)檢測(cè)的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • API 接口選擇那個(gè)?RESTful、GraphQL、gRPC、WebSocket、Webhook

    API 接口選擇那個(gè)?RESTful、GraphQL、gRPC、WebSocket、Webhook

    大家好,我是比特桃。目前我們的生活緊緊地被大量互聯(lián)網(wǎng)服務(wù)所包圍,互聯(lián)網(wǎng)上每天都有數(shù)百億次API調(diào)用。API 是兩個(gè)設(shè)備相互通訊的一種方式,人們?cè)谑謾C(jī)上每次指尖的悅動(dòng),背后都是 API 接口的調(diào)用。 本文將列舉常見的一些 API 接口,并闡述它們之間的優(yōu)缺點(diǎn)及關(guān)系。

    2024年02月11日
    瀏覽(22)
  • 醫(yī)院信息系統(tǒng)HIS源碼——接口技術(shù):RESTful API + WebSocket + WebService

    醫(yī)院信息系統(tǒng)HIS源碼——接口技術(shù):RESTful API + WebSocket + WebService

    云HIS系統(tǒng)采用SaaS軟件應(yīng)用服務(wù)模式,提供軟件應(yīng)用服務(wù)多租戶機(jī)制,實(shí)現(xiàn)一中心部署多機(jī)構(gòu)使用。相對(duì)傳統(tǒng)HIS單機(jī)構(gòu)應(yīng)用模式,它可靈活應(yīng)對(duì)區(qū)域醫(yī)療、醫(yī)療集團(tuán)、醫(yī)聯(lián)體、連鎖診所、單體醫(yī)院等應(yīng)用場景,并提升區(qū)域內(nèi)應(yīng)用的標(biāo)準(zhǔn)化與規(guī)范化程度,大幅降低軟件實(shí)施運(yùn)維成

    2024年02月02日
    瀏覽(21)
  • # Spring MVC與RESTful API:如何設(shè)計(jì)高效的Web接口

    # Spring MVC與RESTful API:如何設(shè)計(jì)高效的Web接口

    ???? 博主貓頭虎(????)帶您 Go to New World??? ?? 博客首頁 ——????貓頭虎的博客?? ?? 《面試題大全專欄》 ?? 文章圖文并茂??生動(dòng)形象??簡單易學(xué)!歡迎大家來踩踩~?? ?? 《IDEA開發(fā)秘籍專欄》 ?? 學(xué)會(huì)IDEA常用操作,工作效率翻倍~?? ?? 《100天精通Golang(基礎(chǔ)

    2024年02月09日
    瀏覽(34)
  • API 接口主流協(xié)議有哪些?如何創(chuàng)建 HTTP/HTTP、WebSocket/WebSockets、TCP/UDP、gRPC、SOAP、Dubbo/HSF 等不同協(xié)議?

    API 接口主流協(xié)議有哪些?如何創(chuàng)建 HTTP/HTTP、WebSocket/WebSockets、TCP/UDP、gRPC、SOAP、Dubbo/HSF 等不同協(xié)議?

    API 接口協(xié)議繁多,不同的協(xié)議有著不同的使用場景。70% 互聯(lián)網(wǎng)應(yīng)用開發(fā)者日常僅會(huì)接觸到最通用的 HTTP 協(xié)議,相信大家希望了解更多其他協(xié)議的信息。我們今天會(huì)給大家介紹各種 API 接口主流協(xié)議和他們之間的關(guān)系。 接口協(xié)議分成兩類: 傳輸層協(xié)議和應(yīng)用層協(xié)議。 傳輸層協(xié)

    2023年04月21日
    瀏覽(45)
  • Java Restful API接口獲取請(qǐng)求頭、請(qǐng)求體、以及設(shè)置響應(yīng)狀態(tài)碼、應(yīng)答(響應(yīng))體等

    一、獲取請(qǐng)求頭 接口示例1: 1、從 request?對(duì)象中獲取請(qǐng)求頭: 二、獲取請(qǐng)求體 1、從 request?對(duì)象中,使用緩沖流讀取器、stream流等方式獲取請(qǐng)求體 推薦寫法一:

    2024年02月16日
    瀏覽(42)
  • Spring Boot + JWT = 安全無憂的RESTful API

    在構(gòu)建現(xiàn)代Web應(yīng)用程序時(shí),安全性是一個(gè)不可或缺的要素。JSON Web Token(JWT)提供了一種簡潔的方式來保護(hù)我們的RESTful接口。在本篇博客中,我們將一步步探索如何在Spring Boot應(yīng)用中整合JWT,確保你的API安全、高效且易于管理。 JWT(JSON Web Token)是一個(gè)開放標(biāo)準(zhǔn)(RFC 7519),它

    2024年02月02日
    瀏覽(20)
  • 無需編程,基于微軟mssql數(shù)據(jù)庫零代碼生成CRUD增刪改查RESTful API接口

    無需編程,基于微軟mssql數(shù)據(jù)庫零代碼生成CRUD增刪改查RESTful API接口

    通過之前一篇文章 無需編程,基于甲骨文oracle數(shù)據(jù)庫零代碼生成CRUD增刪改查RESTful API接口 的介紹,引入了FreeMarker模版引擎,通過配置模版實(shí)現(xiàn)創(chuàng)建和修改物理表結(jié)構(gòu)SQL語句,并且通過配置oracle數(shù)據(jù)庫SQL模版,基于oracle數(shù)據(jù)庫,零代碼實(shí)現(xiàn)crud增刪改查。本文采用同樣的方式,

    2024年02月05日
    瀏覽(28)
  • Forest-聲明式HTTP客戶端框架-集成到SpringBoot實(shí)現(xiàn)調(diào)用第三方restful api并實(shí)現(xiàn)接口數(shù)據(jù)轉(zhuǎn)換

    Forest-聲明式HTTP客戶端框架-集成到SpringBoot實(shí)現(xiàn)調(diào)用第三方restful api并實(shí)現(xiàn)接口數(shù)據(jù)轉(zhuǎn)換

    聲明式HTTP客戶端API框架,讓Java發(fā)送HTTP/HTTPS請(qǐng)求不再難。它比OkHttp和HttpClient更高層, 是封裝調(diào)用第三方restful api client接口的好幫手,是retrofit和feign之外另一個(gè)選擇。 通過在接口上聲明注解的方式配置HTTP請(qǐng)求接口。 官網(wǎng): Forest ? 代碼地址: forest: 聲明式HTTP客戶端API框架,讓

    2024年02月04日
    瀏覽(25)
  • Web開發(fā)模式、API接口、restful規(guī)范、序列化和反序列化、drf安裝和快速使用、路由轉(zhuǎn)換器(復(fù)習(xí))

    Web開發(fā)模式、API接口、restful規(guī)范、序列化和反序列化、drf安裝和快速使用、路由轉(zhuǎn)換器(復(fù)習(xí))

    一 Web開發(fā)模式 1. 前后端混合開發(fā)模式 2.前后端分離開發(fā)模式 二 API接口 三 restful規(guī)范 四 序列化和反序列化 五 drf安裝和快速使用

    2024年02月10日
    瀏覽(21)
  • 簡單介紹API分類接口

    ?? ? ? ?API其實(shí)就是一類服務(wù)的封裝。我們可以使用不同的編程語言編寫API,開發(fā)習(xí)慣和編程語言的不同導(dǎo)致API風(fēng)格也存在差異。常見的API有以下幾種形式: 1、HTTP類型接口 基于HTTP協(xié)議提供的API,這類API常常以“網(wǎng)址”形式提供的,像現(xiàn)在主流的RESTful就屬于這類接口。 2、

    2024年02月04日
    瀏覽(12)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包