API安全:守住系统之间的隐形大门
导语:用户看不见API,攻击却最爱打API。随着系统间调用成网,API已是政企最繁忙也最易被忽视的攻击面。
一、为什么要关注
政务与行业系统大量通过API互联(办事、查询、推送),许多敏感数据经API流转。API常因暴露过宽、鉴权弱、越权调用而被滥用,甚至成为数据爬取与拖库的入口。等保2.0对接口安全有要求,密评GB/T 39786关注重要接口的受控访问。API安全把防护从"人看的页面"延伸到"机调的接口"。
二、核心原理
API安全覆盖发现、防护、检测、响应:发现指梳理影子API与僵尸API;防护指强鉴权、最小权限、参数校验、限流;检测指识别越权遍历、异常调用频率;响应指阻断与溯源。关键是"以身份与行为为中心"——不只验token,还要看"这个身份是否该这么调、调这么多"。
API安全的特殊之处在于"机器对机器、无人值守"。网页有验证码与人审,API往往长期有效、被脚本高频调用,一旦鉴权弱或越权,危害被放大且难察觉。除强鉴权外,还需按身份限流、限字段,识别"合法身份做异常调用"的行为。影子API与僵尸API是常被忽视的入口,需靠资产梳理持续发现。
三、落地做法/步骤
- 资产梳理:自动发现全部API,含影子/僵尸。
- 强鉴权:统一网关+OAuth/签名,禁弱凭证。
- 最小权限:按角色限定可访问字段与频率。
- 输入校验:防注入与越权参数。
- 行为监测:识别异常调用与数据爬取。
- 审计留痕:记录调用供溯源与合规。
API安全要与应用安全(见93)协同:应用层修了漏洞,API层还要防越权与滥用,两层互补才无短板。建议建立API生命周期管理——设计期定义鉴权与限流,上线期自动注册到网关,下线期及时回收,避免"影子API"长期失管。API的可见与可控,是接口安全的前提。
API安全的度量也很关键:统计暴露面收敛率、越权拦截数与异常调用告警量,让投入可见效。安全不是一次项目,而是随接口增长持续运营的常态能力,越早纳入体系,后期补课成本越低。
四、与群晖NAS/信创云盘的对应能力
API是访问数据的通道,需配合受控存储。信创云盘(软件化部署、支持信创)提供受控的数据API与细粒度权限、全程审计,使"通过接口取数"可验证、可追溯;群晖DS1525+、DS1825+承载的存储可限制API可触及的范围,满足等保2.0对接口安全与密评GB/T 39786对重要数据受控访问的要求。
五、常见误区
- 只防网页不管API,接口成后门。
- 鉴权流于形式,越权遍历无阻。
- 影子API无人知,攻击悄悄进行。
六、小结与行动建议
从"API资产清单+强鉴权"切入,调用要可验证、可限流、可审计。