欢迎大家围观小阑精心整理的API安全最新资讯,在这里你能看到最专业、最前沿的API安全技术和产业资讯,我们提供关于全球API安全资讯与信息安全深度观察。
本周,我们带来的分享如下:
-
超38万个Kubernetes API服务器因潜在的配置错误被暴露在互联网上;
-
热门Swagger-UI库存在允许DOM XSS攻击的漏洞细节;
-
谷歌对API经济的未来的看法;
-
API密钥的使用和最佳实践初学者指南。
380,000个Kubernetes API服务器暴露在互联网上
根据互联网安全研究公司ShadowServer的一份报告,超38万个Kubernetes API服务器暴露在公共互联网上。ShadowServer的研究人员通过在URI /版本上执行GET请求来扫描IP地址,并记录返回HTTP 200状态码的实例。研究人员强调,尽管这种响应并不等同于存在漏洞,但暴露在互联网上很可能是由无意的配置错误导致的。
研究人员调查了超454000个API服务器,发现其中大多数(84%)是开放的。其中大部分都位于美国,其位置分布如图所示:
此外,研究人员分析了Kubernetes的API版本和操作系统平台。虽然大多数实例报告的是Kubernetes相对较新的(和受支持的)版本,但1.16之前版本存在大量实例在完全不受支持的版本上运行,甚至可以追溯到1.2版本。不出所料,最热门的操作系统平台是linux/amd64,占99%以上的实例。
若想了解OIDC,Spencer推荐了OpenID基金会网站或Curity网站上的资源。
同样的,建议对默认设置保持警惕。
Swagger-UI库易受DOM XSS攻击
PortSwigger披露了Swagger-UI开源套件中一个DOM XSS漏洞的细节,该漏洞可能会导致账户被接管。
Swagger-UI是SmartBear Software开发的一个流行的用户界面组件,该组件允许开发者在其应用程序中呈现一个UI,以直观的图形方式暴露底层API细节。安全研究人员透露,包括GitLab和微软在内的大型企业在内的60多个实例都在调查这个问题,许多版本的Swagger-UI都受到了影响。建议在编写v4.11.1时升级到最新版本的Swagger-UI。
该漏洞的根本原因是应用了过时版本的DomPurify组件,一个XML杀毒程序库。这允许用户向可能包含恶意内容的API定义提供URL,从而导致跨站点脚本攻击(XSS)。研究人员轻易地创建了一个有效的漏洞,导致在受害者的浏览器中执行JavaScript代码,从而允许账户被接管。
建议使用Swagger-UI的用户检查已经部署的版本,并进行相应的更新。
谷歌对未来API经济七大趋势的看法
最近,谷歌就未来API经济的七个趋势发表了见解。随着组织的竞争日益激烈,API在加速组织转型方面扮演着越来越重要的角色。对此,谷歌发表了七点见解:
• API安全性成为焦点。
• 微服务API正在加速发展。
• 事件驱动架构(EDA)继续强势回归。
• GraphQL将加速BFF(服务于前端的后端)的发展。
• 一个API网关统治所有API的情况将不再出现。
• 会话API成为主流。
• 从影子IT到战略IT
读者最感兴趣的将是谷歌对API安全的看法:作者引用了Gartner表述的一个事实,即API已成为2022年入侵的主要攻击面。
作者的关键收获是,传统的固定安全边界正在被侵蚀,因为组织正在向更分布式和开放的架构发展。据预测,越来越多的组织将采用基于加密、身份、强认证和授权的零信任模型。
API密钥使用和最佳实践的初学者指南
最后,给大家介绍一份来自HackerNoon的指南,该指南涵盖API密钥、及其用法和最佳实践,目标读者是API安全初学者。
该指南介绍了几个关键主题,如身份验证、授权、访问权限、范围、保护API密钥和安全保障。此外,它还提供了一些基本且合理的API密钥处理的最佳实践:
• 在API端点上创建速率限制。
• 使用攻击检测方法检测意外行为。
• 拒绝异常请求。
• 执行API密钥轮换和撤销。
• 使用JSON web令牌(JWTs)进行身份验证和授权。
• 对API的访问和使用全程监控。
有兴趣的小伙伴可以点击文末“阅读原文”阅读全部内容
感谢 APIsecurity.io 提供相关内容
关于星阑
星阑科技基于AI深度感知和强大的自适应机器学习技术,帮助用户迅速发现并解决面临的安全风险和外部威胁,并凭借持续的创新理念和以实战攻防为核心的安全能力,发展成为国内人工智能、信息安全领域的双料科技公司。为解决API安全问题,公司从攻防能力、大数据分析能力及云原生技术体系出发,提供全景化API识别、API高级威胁检测、复杂行为分析等能力,构建API Runtime Protection体系。
星阑科技产品——萤火 (API Intelligence) 拥有不同应用场景的解决方案,适配服务器、容器集群、微服务架构以及云平台等多种架构。通过API资产梳理、漏洞管理、威胁监测、运营与响应能力,解决企业API漏洞入侵、数据泄露两大核心风险。
往期 · 推荐
原文始发于微信公众号(星阑科技):API NEWS | 谷歌对未来API经济七大趋势的看法
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论