电子商务网站上的API攻击如何泄漏PII

这篇具有很好参考价值的文章主要介绍了电子商务网站上的API攻击如何泄漏PII。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

本稳重点分享:

以影子 API为目标的 API 攻击

电子商务网站上的 API 攻击如何泄漏 PII

对 API 运行时安全性重要性的看法

API 渗透测试指南

以影子 API为目标的 API 攻击

首先是DarkReading最近的一个研究的报告,该报告显示,大约50亿(31%)恶意交易针对影子API(未知,未托管,最重要的是未受保护的API)。

电子商务网站上的API攻击如何泄漏PII

 


该报告根据2022年上半年对200亿个API交易的监控,将API的三大威胁列为:

• 对 API 的最大威胁集中体现在观察到的 50 亿个针对性影子 API 的恶意请求中。这些攻击在性质上差异很大:从试图抓取网站进行交易的高容量机器人,到使用被盗信用卡的欺诈,再到简单的凭证填充攻击。

• 第二突出的威胁是API滥用,该结论是基于威胁研究团队阻止的36亿次攻击所得出的。API 滥用通常被定义为对正确编码和清单的 API 的攻击,即根据 OWASP API 安全前 10 名列表,通常不被视为易受攻击的 API。与滥用案例相关的最常见攻击媒介是兑换礼品卡或在约会和购物应用程序上创建虚假帐户。

• 第三大突出的威胁是三种常见 API 威胁的组合:撞库、影子 API 和敏感数据泄露。通过结合使用这三个漏洞,攻击者可以发起复杂的攻击来泄露 API 中的数据。

该报告还强调了帐户接管(ATO)攻击的增加。研究人员记录了针对API端点的11.7亿次恶意登录攻击。同样突出的是与成功的帐户接管攻击相关的重大成本 - 在这种情况下,约为1.93亿美元。

电子商务网站上的 API 攻击如何泄漏 PII

通过API泄露的PII,例如姓名,电子邮件,地址,购买历史记录和其他购物偏好,这种敏感信息的特殊组合可能允许攻击者根据消费者的偏好发起非常复杂的欺诈活动。

一般电子商务提供商的两个特定场景,即第三方物流(3PL)和第四方物流(4PL)。

电子商务网站上的API攻击如何泄漏PII

 

在3PL的情况下,商家使用3PL提供商来处理将产品从商家运送到客户的物流。在4PL中,4PL提供商处理整个供应链。为了创建这些复杂的供应链,商家必须将下游的运输和订单信息传递给物流提供商。但正如报告所揭示的那样,这通常是以不安全的方式完成的,可能导致PII泄露。

供应链 API 实现中常见的几个漏洞,例如:

• 将 URL 中的客户信息作为查询参数传递

• 允许未经身份验证的用户使用唯一的 URL 检查其他用户的订单状态

• 使用不会过期的会话 Cookie

所有这些都可能允许攻击者收集有关其他用户的信息,被恶意使用。

为了改善电子商务 API 的安全状况,该报告提出了以下建议:

• 仅将最少的数据传输到下游提供商,以防止过度泄漏。

• 使用字符串加密(如 TLS)来防止信息在传输过程中被盗。

• 使用标准且可靠的身份验证方案,例如 OAuth2。

• 在代码级别实施对象级授权检查,以确保精细的授权控制。

• 尽可能使用多重身份验证方法。

• 避免使用未知的浏览器扩展程序,以防止 PII 和会话 Cookie 被盗。

对 API 运行时安全性重要性的看法

在整体API安全策略中,为什么将API运行时的安全性作为很重要的一部分。本文重点介绍了左移 API 安全计划的价值。还强调了用盾牌对战略来补充这种方法的重要性。

作者提供了 API 运行时安全性重要的五个主要原因:

• API 测试工具无法检测所有业务逻辑缺陷。

• 运行时安全性可以保护已经在生产中的API资产,最大限度地降低影子或僵尸API的风险

• 屏蔽权为内部 API 提供了即时掩护,这些 API 最终被重新用于公共的外部使用。

• 第三方或 COTS API 无法轻松修改以消除安全漏洞。

• 即使是一个完全安全的API也可能被滥用

API 渗透测试

最后,有一个热门话题,即API渗透测试。


正确界定 API 渗透测试范围的重要性,并考虑了以下几点:

• 确定是否需要客户端来生成请求并将其发送到 API,是否需要专用的测试工具,或者是否可以使用现有客户端?

• 了解存在哪些 API 文档以及可以提供哪些文档。

• 了解角色、身份验证方法和 API 设计文章来源地址https://www.toymoban.com/news/detail-429555.html

到了这里,关于电子商务网站上的API攻击如何泄漏PII的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 电商API接口对接电子商务平台实现电商供应链一键对接

    按照商家的技术能力,可以为商家提供多种对接方案: 通过平台提供的API接口对ERP系统进行开发,实现和平台的对接,适用于有专业技术开发能力的商家; 平台统一开发服务系统,由平台人员实施商家ERP与平台的对接,适用于无专业的技术对接能力,有ERP系统且大批量信息

    2024年02月06日
    浏览(44)
  • 电子商务平台中大数据的应用|主流电商平台大数据采集API接口

    (一)电商平台物流管理中大数据的应 用 电商平台订单详情订单列表物流信息API接口应用 电子商务企业对射频识别设备、条形码扫描设备、全球定位系统及销售网站、交通、库存等管理软件数据进行实时或近实时的分析研究,提高物流速度和准确性。部分电商平台已建立高效的

    2024年04月13日
    浏览(33)
  • ASP.NET模块化动态电子商务网站的开发(源代码+论文+开题报告+外文翻译)

    本文对用ASP.NET和ACCESS开发中小型电子商务网站的分析、设计、实施做了详尽的阐述。系统采用模块化设计方法,根据程序的应用与维护的易用性,将系统各个部分分置于不同的模块当中,方便了程序的扩展与维护。 论文首先对当今电子商务网站的应用进行了现状分析,分析

    2024年02月10日
    浏览(30)
  • 使用JavaScript和Vue.js框架开发的电子商务网站,实现商品展示和购物车功能

    引言: 随着互联网的快速发展和智能手机的普及,电子商务行业正迎来一个全新的时代。越来越多的消费者选择网上购物,而不再局限于传统的实体店。这种趋势不仅仅是改变了消费者的习惯购物,也给企业带来了巨大的商机。为了不断满足消费者的需求,电子商务网站需要

    2024年02月15日
    浏览(47)
  • 电商API数据采集接口||大数据的发展,带动电子商务产业链,促进了社会的进步

    最近几年计算机技术在诸多领域得到了有效的应用,同时在多方面深刻影响着我国经济水平的发展。除此之外,人民群众的日常生活水平也受大数据技术的影响。 主流电商API数据采集接口||在这其中电子商务领域也在大数据技术的支持下,得到了明显的进步。虽然电子商务领

    2024年04月27日
    浏览(38)
  • 谷歌云 | 电子商务 | 如何更好地管理客户身份以支持最佳的用户体验

    【本文由Cloud Ace整理发布。Cloud Ace是谷歌云全球战略合作伙伴,拥有 300 多名工程师,也是谷歌最高级别合作伙伴,多次获得 Google Cloud 合作伙伴奖。作为谷歌托管服务商,我们提供谷歌云、谷歌地图、谷歌办公套件、谷歌云认证培训服务。】 零售商经常问自己的一个基本问

    2024年02月14日
    浏览(25)
  • 软考A计划-电子商务设计师-电子商务系统建设

    点击跳转专栏=Unity3D特效百例 点击跳转专栏=案例项目实战源码 点击跳转专栏=游戏脚本-辅助自动化 点击跳转专栏=Android控件全解手册 点击跳转专栏=Scratch编程案例 专注于 Android/Unity 和各种游戏开发技巧,以及 各种资源分享 (网站、工具、素材、源码、游戏等) 有什么需要

    2024年02月07日
    浏览(30)
  • 电子商务、搜索引擎

    电子商务 域名 网络服务 网络樱肖 搜索引擎优化

    2024年02月03日
    浏览(33)
  • 电子商务的安全防范

    (1)安全协议问题:我国大多数尚处在 SSL(安全套接层协议)的应用上,SET 协议的应用还只是刚刚试验成功,在信息的安全保密体制上还不成熟,对安全协议 还没有全球性的标准和规范,相对制约了国际性的商务活动。 (2)安全管理问题:在安全管理方面还存在很大隐患,究竟

    2024年02月12日
    浏览(37)
  • 电子商务程序设计基础(九)

    · 电子商务设计基础主要包括电子商务平台开发基础、Web设计基础、电子商务应用平台设计三部分。 9.1 电子商务平台开发基础 1..NET平台技术及其机构 (1).NET是微软的新一代技术平台,一个.NET应用是一个运行于.NET Framework 之上的应用程序。 (2).NET Framework 组成部分:公共

    2024年02月06日
    浏览(31)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包