OWASP 是什麼?揭密 10 大 API 安全風險,以及企業該如何防範

更新於 發佈於 閱讀時間約 5 分鐘
raw-image
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。
近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使得攻擊者可任意竄改訓練資料、改造成惡意的 AI 模型;抑或是知名安全研究團隊掃描了上億個 URL 發現超過 18,000 個 API 金鑰外洩。API 的洩漏風險可能會導致企業面臨商業損失、監管懲罰等甚至更嚴重的結果。

什麼是 OWASP?跟 API 安全有何關聯?

Open Worldwide Application Security Project  (OWASP) 是一個非營利組織,致力於改善軟體的安全性,他們的願景是 “No more insecure software.” 因此他們網站上所有的專案、文件等都免費公開,讓任何對提高應用程式安全性的人可以自由存取。其中,在所有他們公開的文件中,最著名的便是「OWASP Top 10」。

2023 年 OWASP 發表了最新的 10 大 API 安全風險,是一份針對開發人員和 Web 應用程式安全性的標準意識文件,可作為企業 API 治理、防範安全攻擊的參考指標。


OWASP 2023 年發表最新的 10 大 API 安全風險!

API 10 大安全風險

API 10 大安全風險

相較於 2019 年的版本,2023 年版本中新增了第 6、7、10 項,除了強調授權的重要性,也更重視請求偽造與 API 的資產管理問題。

重點一:授權

本次 10 大風險排名裡頭,有 3 個跟授權有關(排名第1、3、5),可見其安全風險的重要性。其中所提及的物件,其實就是資料的控管,API 是串連各方服務與平台資料的重要角色,其執行的資料結果多以物件和屬性的方式回傳,因此若沒有針對物件中的各屬性進行存取授權的驗證,抑或是驗證規則過於複雜導致難以管控,都可能出現漏洞而成為攻擊者的目標。

重點二:偽裝

當 API 在沒有驗證使用者身份與所發出的請求資源是否合法時,可能出現伺服器偽造漏洞,攻擊者可以利用系統發出偽造請求,進而存取後端重要資料。當出現這樣的情況時,就連防火牆和 VPN 也都防不勝防。

重點三:管理

更重要的是,為了徹底排除上述安全風險,需參照各風險來建立防護措施與控管機制。API 大小事需要系統化的納管,此時若能選擇導入一套符合產業標準的 API 管理平台來進行建置,將會是比較有效率且更安全的做法。


預防風險,從 API 治理開始

儘管掌握了 API 的安全疑慮,但要徹底預防 API 安全風險,則建議應由 API 治理開始。所謂 API 治理,其重點是在於針對 API 來建立相關的政策、規範、流程與標準,讓實際面的執行與作業有可依循的準則。

而要開始進行 API 治理,則要先擬定企業對 API 的策略目標,盤點企業現況與業務流程需求,並自我檢視目前 API 的成熟度後,訂立各項 API 治理規範。當 API 治理規範逐步完備時,則可開始依循 API 治理規範來規劃具體執行計畫,來建構更現代化的 API 服務架構,並導入各種管理工具來建立更有效率的 API 管理作業。

昕力資訊的 digiRunner 是一套完整的 APIM 管理平台,符合 OIDC、OAuth2、JWT 等技術標準,能協助企業組織管理整個 API 生命週期,並建立「零信任」API 安全機制,可提供組織 滿足 10 大風險的完整防護機制。

digiRunner 可支援雙向 TLS (mTLS),有效驗證才連線,確保使用 API 的通訊保密性及可靠性。同時可透過 API 組合與設計(API Composer)模組進行加值開發,支援多種 API 格式轉換,拖拉即可輕鬆組合打造出新的 API,更可以作為資料轉換彈性串接的中介,針對要傳送給其他夥伴 API 的請求內容進行檢核與控管。

針對平台外部呼叫者使用 API,digiRunner 的開發者入口網可分類上架 API 與相關資源,並設定使用權限。更提供沙盒模擬測試功能,可自訂測試模擬資料於沙盒環境中進行測試,而不須使用正式環境資料。

若您想了解更多 digiRunner 的安全保護功能,歡迎與我們聯繫


希望這次的文章對你有幫助,你可以透過下列方式鼓勵我們:

  • 按下愛心、還有儲存
  • 留言告訴我們有興趣的主題
  • 更多即時趨勢文章,歡迎追蹤 LinkedIn & Facebook

想要看更多的話,歡迎到我們的部落格找找有沒有你需要的!


我們是昕力資訊,專門分享各式軟體趨勢話題,我們下篇文章見!

留言
avatar-img
留言分享你的想法!
avatar-img
昕力資訊的沙龍
8會員
34內容數
昕力資訊的沙龍的其他內容
2025/06/05
2023 年 7 月 26 日,伊朗、中國等地測出 50°C 以上的高溫,成為有紀錄以來全球最熱的一天。聯合國秘書長古特瑞斯 (Antonio Guterres) 發出嚴正警告:「全球暖化時代 (Global Warming) 結束了,如今已進入「全球沸騰」(Global boiling)的時代。」
Thumbnail
2025/06/05
2023 年 7 月 26 日,伊朗、中國等地測出 50°C 以上的高溫,成為有紀錄以來全球最熱的一天。聯合國秘書長古特瑞斯 (Antonio Guterres) 發出嚴正警告:「全球暖化時代 (Global Warming) 結束了,如今已進入「全球沸騰」(Global boiling)的時代。」
Thumbnail
2025/06/05
開發者入口網是什麼?首先,我們來看看維基百科上對「開發者入口網」的定義:「開發者入口網站(英語對應詞:Developer Portal),指的是將不同來源的資訊以一種整齊劃一的形式整理、儲存並呈現的網站。用戶可以根據資訊來源、資訊類型、關鍵字檢索以及其他方式,來篩選並取得在開發者入口網站內發布的所有
Thumbnail
2025/06/05
開發者入口網是什麼?首先,我們來看看維基百科上對「開發者入口網」的定義:「開發者入口網站(英語對應詞:Developer Portal),指的是將不同來源的資訊以一種整齊劃一的形式整理、儲存並呈現的網站。用戶可以根據資訊來源、資訊類型、關鍵字檢索以及其他方式,來篩選並取得在開發者入口網站內發布的所有
Thumbnail
2025/06/05
Postman API現況報告顯示: 「超過64%的企業開發團隊表示,缺乏即時API請求追蹤,是他們在Debug與資安防護上的最大挑戰。」 在現代企業的數位化轉型中,API Gateway 作為所有 API 請求的入口點,扮演著至關重要的角色。它不僅負責管理和路由 API (Routing
Thumbnail
2025/06/05
Postman API現況報告顯示: 「超過64%的企業開發團隊表示,缺乏即時API請求追蹤,是他們在Debug與資安防護上的最大挑戰。」 在現代企業的數位化轉型中,API Gateway 作為所有 API 請求的入口點,扮演著至關重要的角色。它不僅負責管理和路由 API (Routing
Thumbnail
看更多
你可能也想看
Thumbnail
沙龍一直是創作與交流的重要空間,這次 vocus 全面改版了沙龍介面,就是為了讓好內容被好好看見! 你可以自由編排你的沙龍首頁版位,新版手機介面也讓每位訪客都能更快找到感興趣的內容、成為你的支持者。 改版完成後可以在社群媒體分享新版面,並標記 @vocus.official⁠ ♥️ ⁠
Thumbnail
沙龍一直是創作與交流的重要空間,這次 vocus 全面改版了沙龍介面,就是為了讓好內容被好好看見! 你可以自由編排你的沙龍首頁版位,新版手機介面也讓每位訪客都能更快找到感興趣的內容、成為你的支持者。 改版完成後可以在社群媒體分享新版面,並標記 @vocus.official⁠ ♥️ ⁠
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
Thumbnail
在數碼時代,網站安全變得越來越重要。特別是對於使用 WordPress 平臺的網站,保障安全尤為關鍵。本文將介紹一些實用的方法,幫助您保護 WordPress 網站免受各種威脅。為什麼 WordPress 安全至關重要?
Thumbnail
在數碼時代,網站安全變得越來越重要。特別是對於使用 WordPress 平臺的網站,保障安全尤為關鍵。本文將介紹一些實用的方法,幫助您保護 WordPress 網站免受各種威脅。為什麼 WordPress 安全至關重要?
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
【駭入別人銷售漏斗,模仿驗證有效流程】
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
經歷疫情兩年,網路勒索的情況稍緩。然而,隨著網路威脅情勢的不斷發展,2023 年勒索軟體再次出現,著實令人擔憂。越來越多駭客針對資訊業與實體供應鏈發動大規模的網路攻擊,並找到新的方式,向大大小小的企業勒索金錢。因此,「網路風險」也成為各企業最關心的問題之一。 單就勒索軟體活動,在 2023 年上半
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
大數據時代下,Log的多元應用至關重要。Log生成龐大,格式各異,特別金融業需合規。探討Log廣泛應用、資訊安全、IT管理和商業決策。建立Log管理系統核心深入法規,強化IT治理、權限控管。一站式Log管理平台,確保資訊安全合規。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
金融業需遵守金檢規則,建立API分級協助和管理程序確保API合規,使用OAuth 2.0和API KEY授權功能降低風險,實行API認證和金鑰機制保障資料安全。監控API使用,建立控制機制,選擇優良的APIM,提供全面的API管理和安全。
Thumbnail
金融業需遵守金檢規則,建立API分級協助和管理程序確保API合規,使用OAuth 2.0和API KEY授權功能降低風險,實行API認證和金鑰機制保障資料安全。監控API使用,建立控制機制,選擇優良的APIM,提供全面的API管理和安全。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News