点击蓝字 关注我们

11月3日,由北京金融科技产业联盟、移动支付网主办的2020第五届中国金融科技安全大会在深圳顺利召开。光大银行安全管理处处长牟健君以《构建API安全体系护航银行数字生态》为题进行了分享。

开放生态下的API及其安全问题

目前,许多应用、服务都已经线上化,银行则经历了“网点模式—App模式—API模式”的演进历程。现在,App已经进入了人们的生活,而App背后可能就是API。API使行业变成你中有我,我中有你,从而实现了开放,而开放离不开生态。API就是开放与生态技术的连接点,API模式与场景和生态的链接更加紧密。

与SDK相比,API最大的特点就是灵活性很强,可定制性更强。通过API定制,可以方便敏捷地部署各种应用。比如,用户可以在银行App一键呼叫不同平台的出租车、可以买咖啡。

但是,API开放也会带来问题。比如通过API开放后,共同服务用户的同时,数据共享是否会带来安全隐患?再者,开放生态里,不同的服务提供者安全水平是否一致。

牟健君认为,API安全方面,具有10大问题。

API安全具有两个突出的问题,分别是逻辑安全问题、技术安全问题。比如,调用API购买商品,会生成订单号,通过API,订单号、支付金额可能被篡改,这些就是逻辑安全问题;过渡依赖SSL通信则是技术安全问题。

总的来看,目前API安全形势严峻。2018年11月,国外研究人员发现美国邮政服务API漏洞可能导致超过6000万用户个人信息被窃取;2019年12月,Twitter公司发现大量虚假账户非法调用提供电话号码搜索用户功能的API接口;2020年3月,新浪微博因用户查询接口被恶意调用导致App数据泄露。

API安全规范及相关技术

针对安全问题,国标委、金标委分别提出了不同的国家标准和行业标准,促进了金融银行安全隐私保护和接口技术快速发展。但是,对于金融行业的API应用来说,《商业银行应用程序接口安全管理规范》(下称“规范”)更值得一提。

规范从安全设计、安全部署、安全集成、安全运维、安全下线流程、安全管理的角度提出全流程的安全管理。对于API来说,监测至关重要。可以把API看成一个安全保护对象,需要对API各种行为进行持续检测,包括API交易对象、API数据、API认证、API滥用都要进行监测。

要对API进行安全监测,在技术实现上,包括API智能识别、API安全动态防御、数据脱敏验证、API统一网关管理、API蜜接口、API安全态势监控。

如果把API当作安全资产,就要对API进行详细的资产登记。安全资产有很多独特属性,使用,要对API进行分类:API服务方是谁、API的监控手段是什么,进行识别资产属性。

通常,API资产识别有两类。一类是在被加密处,将API清点出来,通过数据还原监控API上的资产,通过大数据分析技术对这些资产变化和流动进行监控;另外一种技术用在WEB端。资产识别往往是整个API管理的起点。

目前,新型动态访问技术可以对于API进行混淆,可能导致无法识别API,避免API直接受到攻击,这是API动态访问技术。

此外,数据脱敏也很重要。对于数据脱敏,要注意是不是仅仅前台隐藏数据,只是看上去脱敏。API要非常关注数据安全,因此,验证数据是否真实脱敏极为重要。

App网关统一管理基于OPENLD CONNECT进行身份认证。App网关技术也是API现在发展的一个产物,一定程度上能够将一些技术集中在一个平台,在这个阶段API网关可以集中控制API交易风险,而且也可以解决API协议过于复杂、协议转换的问题。

对于API攻击,可以使用API蜜接口,对其持续监控,引诱捕捉恶意攻击。

最后,可以通过态势监控要发现API潜在隐患,对API全链条进行监控。

思考与建议

对于未来的API安全发展,牟健君认为,需要关注以下几点:

1、搭建基于全链条API纵深防御;

2、API安全与零信任安全架构深入结合;

3、API安全与业务规则和AI风控相结合,才能够真正探讨安全;

4、API数据安全与联邦学习、匿名化算法技术相结合。

最后,牟健君指出,API安全要做好必须做到三个全面:

1、全链条纵深防御;

2、全生命周期管理;

3、全生态共同协作。

往期精彩

工商银行吕涛:云网点实践及关键技术支撑

中国支付清算协会于沛:金融App认证情况及问题

2020中国金融科技安全大会顺利召开,北京深圳两地联动聚焦金融科技安全

扫码关注我们

twitter api 无法连接_光大银行牟健君:金融API的安全问题和应对技术相关推荐

  1. swagger api文档_带有Swagger的Spring Rest API –创建文档

    swagger api文档 使REST API易于使用的真正关键是好的文档. 但是,即使您的文档做得很好,您也需要设置公司流程的权利以正确,及时地发布它. 确保利益相关者按时收到是一回事,但是您也要负 ...

  2. swagger api文档_带有Swagger的Spring Rest API –公开文档

    swagger api文档 创建API文档后,将其提供给涉众很重要. 在理想情况下,此发布的文档将足够灵活以解决任何最后的更改,并且易于分发(就成本以及完成此操作所需的时间而言). 为了使之成为可能, ...

  3. java文档注释生产api没有注释_如何使用javadoc命令生成api文档,文档注释

    /** * 计算器工具类 * * @62616964757a686964616fe78988e69d8331333365646332author GaoHuanjie * @version V1.0 ...

  4. MultipartFile 支持什么类型_公测首发 | vika 维格表: 支持 API 的连接型智能表格/新一代团队数据协作神器...

    vika 维格表, ,简单来说,是一种支持 API 的连接型智能表格,是新一代团队数据协作和项目管理工具. 起源是一群经验丰富的互联网从业者,发现在软件产品开发.项目执行.采购 SaaS 软件的过程中 ...

  5. 如何从数据库中筛选出达成指定里程碑节点的项目_公测首发 | 支持API的连接型智能多维表格,「vika维格表」如何让数字化真正成为生产力?...

    △ 是新朋友吗?记得先点上面 关注我哦~ 维格星球 http://vika.cn 市面上的软件工具那么多,但却很少可以做好连接和整合,真正帮助我们更好地工作和生活. 毕竟,对于使用软件提升「生产力」, ...

  6. 连接Android与ASP.NET Core Web API的完整教程

    目录 准备数据库 ASP.NET Core Web API项目 创建新的ASP.NET Core Web API项目 实体 导入EF Core 创建DbContext 将连接字符串添加到appsett ...

  7. rest api是什么_一文搞懂什么是RESTful API

    RESTful接口实战 首发公众号:bigsai 转载请附上本文链接 文章收藏在回车课堂 前言 在学习RESTful 风格接口之前,即使你不知道它是什么,但你肯定会好奇它能解决什么问题?有什么应用场景 ...

  8. 软件实施工程师远程连接_新研究生远程软件工程师的大流行生存指南。

    软件实施工程师远程连接 In May 2020, I started my first job out of university as a software engineer at Facebook ...

  9. 查询计算机系学生的详细记录,实验三_数据库的简单查询和连接_.doc

    实验三_数据库的简单查询和连接_ 实验三 数据库的简单查询和连接查询 实验目的及要求 掌握SELECT语句的基本语法: 熟练掌握表的数据简单查询.数据排序: 熟练掌握表的连接查询的表示: 掌握等值连接 ...

最新文章

  1. 如何判断UIViewController的视图是否可见
  2. ldd查看可执行程序的依赖库
  3. 循环基础-程序计数从0开始
  4. Docker教程(四) Docker镜像构建
  5. java导出csv文件_java导出生成csv文件的方法
  6. multiprocessing python_一行 Python 代码实现并行
  7. WebLogic及其重要概念
  8. html点击按钮获取列表数据传递到页面,随笔:ajax传递数组,layui父子页面传值,下来菜单赋值,父页面数据获取,表格数据替换为字符串...
  9. 20191127_朴素贝叶斯多分类
  10. SharePoint Designer - View
  11. 软件架构入门,看这篇就够了···
  12. 计算机绘图 电子教案,机械制图与计算机绘图电子教案大全.doc
  13. 第一章:Django介绍
  14. AMI码及HDB3码的编译码程序设计
  15. gbq可以算出土建量吗_广联达土建算量软件必备操作指南
  16. 【新知实验室】-多人视频会议体验
  17. 中国水墨风的小学学校网站模板
  18. 什么是显示器的分区背光?侧入式背光与直下式背光有什么区别?什么是Mini LED背光?Micro LED又是什么?
  19. pdf文件怎么转换成图片
  20. windows下efi编译环境配置(EDK2)

热门文章

  1. 20145204 张亚军《信息安全系统设计基础》第10周学习总结
  2. 每日一句(2014-8-26)
  3. OWC组件生成柱状图
  4. php系统构建,增加知识: 如何使用PHPstudy为后端系统构建PHP源网站
  5. 从未在一起更让人遗憾_擦肩而过的遗憾,远离家乡逆行武汉,盘点《在一起》那些泪目瞬间...
  6. html遇到英文单词整体换行,CSS单词换行and断词,你真的完全了解吗_html/css_WEB-ITnose...
  7. 前段react技术架构图_基于 React 的可视化编辑平台实践
  8. 服务器升级中不能修改,windows10下更新服务器为何改不了了
  9. Linux显示5 9行的数据,Linux复习
  10. n阶完全图边和顶点关系。_正N边型的完全图被分割成几个多边形