API NEWS | 谷歌对未来API经济七大趋势的看法

admin 2022年6月2日18:30:52评论75 views字数 2115阅读7分3秒阅读模式

API NEWS | 谷歌对未来API经济七大趋势的看法


欢迎大家围观小阑精心整理的API安全最新资讯,在这里你能看到最专业、最前沿的API安全技术和产业资讯,我们提供关于全球API安全资讯与信息安全深度观察。

本周,我们带来的分享如下:

  • 超38万个Kubernetes API服务器因潜在的配置错误被暴露在互联网上;

  • 热门Swagger-UI库存在允许DOM XSS攻击的漏洞细节;

  • 谷歌对API经济的未来的看法;

  • API密钥的使用和最佳实践初学者指南。


380,000个Kubernetes API服务器暴露在互联网上


根据互联网安全研究公司ShadowServer的一份报告,超38万个Kubernetes API服务器暴露在公共互联网上。ShadowServer的研究人员通过在URI /版本上执行GET请求来扫描IP地址,并记录返回HTTP 200状态码的实例。研究人员强调,尽管这种响应并不等同于存在漏洞,但暴露在互联网上很可能是由无意的配置错误导致的。


研究人员调查了超454000个API服务器,发现其中大多数(84%)是开放的。其中大部分都位于美国,其位置分布如图所示:

API NEWS | 谷歌对未来API经济七大趋势的看法


此外,研究人员分析了Kubernetes的API版本和操作系统平台。虽然大多数实例报告的是Kubernetes相对较新的(和受支持的)版本,但1.16之前版本存在大量实例在完全不受支持的版本上运行,甚至可以追溯到1.2版本。不出所料,最热门的操作系统平台是linux/amd64,占99%以上的实例。


若想了解OIDC,Spencer推荐了OpenID基金会网站或Curity网站上的资源。

同样的,建议对默认设置保持警惕。


Swagger-UI库易受DOM XSS攻击


PortSwigger披露了Swagger-UI开源套件中一个DOM XSS漏洞的细节,该漏洞可能会导致账户被接管。


API NEWS | 谷歌对未来API经济七大趋势的看法


Swagger-UI是SmartBear Software开发的一个流行的用户界面组件,该组件允许开发者在其应用程序中呈现一个UI,以直观的图形方式暴露底层API细节。安全研究人员透露,包括GitLab和微软在内的大型企业在内的60多个实例都在调查这个问题,许多版本的Swagger-UI都受到了影响。建议在编写v4.11.1时升级到最新版本的Swagger-UI。

该漏洞的根本原因是应用了过时版本的DomPurify组件,一个XML杀毒程序库。这允许用户向可能包含恶意内容的API定义提供URL,从而导致跨站点脚本攻击(XSS)。研究人员轻易地创建了一个有效的漏洞,导致在受害者的浏览器中执行JavaScript代码,从而允许账户被接管。


建议使用Swagger-UI的用户检查已经部署的版本,并进行相应的更新。


谷歌对未来API经济七大趋势的看法


最近,谷歌就未来API经济的七个趋势发表了见解。随着组织的竞争日益激烈,API在加速组织转型方面扮演着越来越重要的角色。对此,谷歌发表了七点见解:

• API安全性成为焦点。

 微服务API正在加速发展。

 事件驱动架构(EDA)继续强势回归。

GraphQL将加速BFF(服务于前端的后端)的发展。

 一个API网关统治所有API的情况将不再出现。

• 会话API成为主流。

 从影子IT到战略IT


API NEWS | 谷歌对未来API经济七大趋势的看法


读者最感兴趣的将是谷歌对API安全的看法:作者引用了Gartner表述的一个事实,即API已成为2022年入侵的主要攻击面。


作者的关键收获是,传统的固定安全边界正在被侵蚀,因为组织正在向更分布式和开放的架构发展。据预测,越来越多的组织将采用基于加密、身份、强认证和授权的零信任模型。



API密钥使用和最佳实践的初学者指南


最后,给大家介绍一份来自HackerNoon的指南,该指南涵盖API密钥、及其用法和最佳实践,目标读者是API安全初学者。


API NEWS | 谷歌对未来API经济七大趋势的看法


该指南介绍了几个关键主题,如身份验证、授权、访问权限、范围、保护API密钥和安全保障。此外,它还提供了一些基本且合理的API密钥处理的最佳实践:

• 在API端点上创建速率限制。

• 使用攻击检测方法检测意外行为。

• 拒绝异常请求。

• 执行API密钥轮换和撤销。

• 使用JSON web令牌(JWTs)进行身份验证和授权。

• 对API的访问和使用全程监控。


有兴趣的小伙伴可以点击文末“阅读原文”阅读全部内容



感谢 APIsecurity.io 提供相关内容


关于星阑



星阑科技基于AI深度感知和强大的自适应机器学习技术,帮助用户迅速发现并解决面临的安全风险和外部威胁,并凭借持续的创新理念和以实战攻防为核心的安全能力,发展成为国内人工智能、信息安全领域的双料科技公司。为解决API安全问题,公司从攻防能力、大数据分析能力及云原生技术体系出发,提供全景化API识别、API高级威胁检测、复杂行为分析等能力,构建API Runtime Protection体系。

星阑科技产品——萤火 (API Intelligence) 拥有不同应用场景的解决方案,适配服务器、容器集群、微服务架构以及云平台等多种架构。通过API资产梳理、漏洞管理、威胁监测、运营与响应能力,解决企业API漏洞入侵、数据泄露两大核心风险。


往期 · 推荐


API NEWS | 谷歌对未来API经济七大趋势的看法

API NEWS | 谷歌对未来API经济七大趋势的看法

API NEWS | 谷歌对未来API经济七大趋势的看法

API NEWS | 谷歌对未来API经济七大趋势的看法


API NEWS | 谷歌对未来API经济七大趋势的看法

原文始发于微信公众号(星阑科技):API NEWS | 谷歌对未来API经济七大趋势的看法

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年6月2日18:30:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   API NEWS | 谷歌对未来API经济七大趋势的看法http://cn-sec.com/archives/1079601.html

发表评论

匿名网友 填写信息