专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

研究发现API存重大漏洞 威胁云计算安全
2013-01-25 15:49:47 来源:IT168 作者:【
关键词:系统安全 云计算 安全
 
云服务允许第三方通过所谓的web应用程序变成接口(或者说API)来访问应用程序和数据,然而,很多应用程序开发人员没有适当地保护这种访问,让应用程序和数据处于危险之中。

去年10月,来自美国德州大学奥斯汀分校和斯坦福大学的研究人员分析了各种知名web服务,并发现暴露给第三方开发人员的接口存在重大漏洞。亚马逊和PayPal的支付服务、Trillian即时通讯服务、Chase手机银行服务和其他web应用程序在它们的SSL(安全套接字层)协议部署中都存在漏洞,当通过API访问时,这些应用程序将面临威胁。

  其结果是,应用程序可能被诱骗为允许攻击者通过API访问客户数据。研究人员在其报告中表示:“大多数这些漏洞的根本原因是底层SSL库中API糟糕的设计。”

  在2012年,API的问题其实就已经引起了一些关注。在11月份,安全研究人员Carlos Reventlov发现图片分享服务Instagram中存在一个漏洞,该漏洞将允许中间人攻击者访问或者删除个人的照片。在4月份,微软研究所发现Facebook、Google ID和PayPal的单点登陆服务中使用的逻辑存在严重漏洞。

  Solutionary的安全工程技术研究小组(SERT)的威胁分析师Christopher Barber表示,这个问题的解决办法并不是什么新技术,而是在于对细节的关注。

  Barber表示,“部署水平并没有达到我们期望的水平,非常参差不齐,在软件开发中,你必须在某个时间期限内实现某些功能,而安全总是被抛在脑后。”

  按时完成Web应用程序的压力,加上部署SSL的复杂性,使创造安全的API非常具有挑战性。来自这两所大学的研究人员建议开发人员应该更加明确应该如何正确地使用其API和SSL库。此外,云服务应该定期对其代码进行黑盒测试或者模糊测试,来看看当攻击者试图攻击时应用程序的行为。

  帮助客户管理API的公司Layer 7首席技术官K. Scott Morrison表示,就其性质而言,API给web应用程序带来更大的攻击风险。“对于攻击者而言,API是非常有指示性的工具,能够告诉你应用程序如何运行,”他表示,“它具有自我描述性,能够为应用程序提供路线图。”

  除了正确加密和审计应用程序外,开发人员还需要考虑身份问题,谁在访问API以及他们被允许访问哪些类型的数据。让问题更加复杂的是,大部分时候是应用程序,而不是特定的人在访问数据。

  最后,很多web开发人员类似黑客的态度并不是云服务供应商及其客户对处理API应该采取的方法。Morrison补充说,“我们做了很多重新使用的工作,我们的一些坏习惯也被带入API世界。不幸的是,这些习惯在网络世界在API世界将会带来非常破坏性的影响。”

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇阮晓迅:数据安全“蓝海”广阔 杨..
下一篇Fortinet:2013年六大网络威胁预测

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259