吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

物聯網漏洞難防 開放接口也會被黑客盯上

倩倩 ? 來源:中關村在線 ? 2020-02-06 13:44 ? 次閱讀

如今,API不僅成為生態系統之間的交互窗口,更是構建混合業務平臺的基礎。未來79%的物聯網流量將通過網關接入,50%的網絡流量將來自物聯網,而物聯網將貢獻超過500億的連接。與之相對應的是危機來臨,開放互聯也成了黑客眼中一條通往用戶端的“捷徑”。事實上,已經有不少網絡攻擊者將API列為首選的入侵目標之一。

物聯網漏洞難防 開放接口也會被黑客盯上

考慮到物聯網的設備形態和功能千奇百怪,從終端、無線接入、網關,再到云平臺,涉及的環節眾多,要知道不少設備使用的操作系統也是不統一的,不是定制的就是非標準的,無形中為運維人員增加了負擔。而在工業和制造業場景中,一些產線上的物聯網設備服役時間長達數月或數年,但安全防護措施卻非常有限。

數據顯示,平均每家企業管理的API數量超過360種,其中有接近70%的接口會向合作伙伴開放,而開發者則可以借助API庫豐富代碼選擇,規模往往會達到數萬量級。正因如此,才會說調用API對接數據流或觸發響應幾乎貫穿了每個代碼級的交互流程。

API的可擴展性和可用性適用于多種編程語言,這也使得使用者能夠選擇自己擅長的語言來進行編程。無論軟件處于哪一種形式,API始終伴隨其中,并且隨著網絡環境下的接口越來越開放,其對內部應用的影響力也會隨之增加。要知道,像谷歌、亞馬遜公司的業務規模,每天進行的API交互次數至少要達到數百萬量級。

然而,存在于不同IT環境中的聯網設備,多數是由不同廠商“組裝”起來的,硬件、軟件、組件的提供方都不一樣。這種情況造成的困境之一是,有時候芯片升級了可對應的軟件升級并沒有趕上,而安全補丁更新的時候組件又不支持。

這也就是為什么,有的物聯網安全廠商會在一開始就希望將安全解決方案整合到一個平臺中,而不是之后不斷的打補丁。通過這種從芯片到網絡、再到云的集成式管理,原有安全認證的復雜性降低了,也不用過于依賴第三方的證書授權。

當然,如果沒有API,用戶在虛擬環境中調用程序時就要手動完成,考慮到成千上萬臺虛擬機的數量,這種工作量可不是幾個人能解決的。對于云計算廠商來說,能否提供足夠豐富、足夠開放的API,同時確保這些API經過嚴格的安全測試,在用戶選擇服務商時有著關鍵作用。

不過,任何事都有兩面性。網絡應用前端隨處可見的API逐漸變成了黑客攻擊的熱點,一旦端口被攻破隨之而來的就是大范圍的用戶信息外泄。通常,企業IT團隊會通過API調用和管理云資源、服務編排、應用鏡像等服務,而這些服務的可用性很大程度上會依賴于API的安全性,尤其是在客戶引入第三方服務的時候,讓API暴露在了外部環境中。

此時,API所面臨的挑戰往往會體現在幾個方面:外部攻擊、信息篡改、惡意跟蹤。首先還是老生常談的DDoS攻擊,其對關鍵API的入侵能導致網絡大面積癱瘓,并且占用大量計算資源使得程序中斷。此外,如果通過API建立聯系的用戶端和服務器端沒有經過特殊加密,很容易造成信息泄露。

其次是請求參數的篡改,采用https協議傳輸的明文加密后也有可能被黑客截獲,進而將數據包偽造發起重放攻擊。這時候,安全證書往往也是難以幸免的,因為黑客會讓需求發起方使用“仿制證書”通信,從而獲得看似已經被加密的內容。

再有就是黑客會有意追蹤物聯網設備的端口,這樣可以直接獲得API的控制權,或者向標的引入惡意內容設置漏洞陷阱。其實之前所說的重放攻擊,就是將已經竊取到的內容再完整的發送給接收方,這也是https無法阻止的。舉個例子,雖然黑客不能憑借重復信息盜取密碼,但卻能在獲得加密口令后從后端發起攻擊。

考慮到這些風險,服務商自然也要積極完善API的安全性。舉個例子,客戶端將密鑰添加到參數傳輸過程中,結合口令發送給服務端,后者進行二次加密后再給出一個口令,通過比對前后兩次口令的一致性來認定是否為合法請求。由于黑客無法獲知簽名密鑰,因此既是修改請求參數也不能對其進行簽名,更不能獲得之后的口令。

好在,已有不少云服務商使用API認證或API網關來監控代碼庫中API的狀態,不僅注視著流量和分析處理進程,還會執行相應的安全策略有效削減DDoS攻擊的風險。有數據顯示,超過60%的企業正在使用網絡應用防火墻或API網關構建混合方案來保護數據。

同時,云服務商還可以提供類似的全托管服務,不僅在開發側支持 HTTP、WebSockets、MQTT,減少了代碼在設備上占用的空間并降低帶寬要求,還在所有連接點范圍內提供了身份驗證和端到端加密服務。

可以說,API在復雜環境中扮演的角色愈發重要,自然也就成為了黑客的關注重點。除了要在應用端建立防護措施,更要在代碼上線前對API進行測試,盡力消除可能存在漏洞,將風險降到更低。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 物聯網
    +關注

    關注

    2914

    文章

    44939

    瀏覽量

    377084
  • 網關
    +關注

    關注

    9

    文章

    4588

    瀏覽量

    51503
  • 制造業
    +關注

    關注

    9

    文章

    2253

    瀏覽量

    53718
收藏 人收藏

    評論

    相關推薦

    宇樹科技在聯網方面

    能力。例如,在安巡邏場景中,機器人可以通過學習歷史數據和實時環境信息,自動識別異常行為和潛在的安全威脅,并及時做出相應的決策和報警。 產業生態合作 與上下游企業協同發展:宇樹科技在聯網領域積極
    發表于 02-04 06:48

    在線研討會 | @2/27 威脅偵測與回應:AI在車聯網安全中的應用

    近年來車輛被黑客攻擊的事件頻發,如何保護車聯網安全成為焦點!大聯大世平集團聯合VicOne 將在直播中揭秘攻擊路徑、漏洞發現過程,并分享AI如何加速威脅偵測與響應,為車廠和制造商提供強大支持!想了解更多?千萬別錯過!
    的頭像 發表于 01-21 12:00 ?116次閱讀
    在線研討會 | @2/27 威脅偵測與回應:AI在車<b class='flag-5'>聯網</b>安全中的應用

    聯網就業有哪些高薪崗位?

    對市場需求和技術趨勢有敏銳洞察力。隨著聯網產品的增多,聯網產品經理的需求在不斷增加。
    發表于 01-10 16:47

    聯網學習路線來啦!

    聯網學習路線來啦! 聯網方向作為目前一個熱門的技術發展方向,有大量的人才需求,小白的學習入門路線推薦以下步驟。 1.了解
    發表于 11-11 16:03

    聯網系統的安全漏洞分析

    隨著聯網技術的快速發展,越來越多的設備被連接到互聯網上,從智能家居、智能城市到工業自動化,聯網的應用范圍不斷擴大。然而,隨著
    的頭像 發表于 10-29 13:37 ?508次閱讀

    潤和軟件星閃派聯網開發套件資料+答疑帖

    星閃派聯網開發套件具有豐富的通信接口開放性、模塊化、集成化等多個亮點;可基于星閃派聯網開發
    發表于 09-29 10:24

    IP地址會被黑

    IP地址會被黑?是的,你的IP地址如果不幸被惡意分子盯上,就會被惡意利用,這會引發一系列明顯的異常表現。就像網絡會突然變得異常緩慢,下載速度驟降,網頁無法加載,更甚至在打游戲時,頻繁出現連接中斷情況
    的頭像 發表于 09-12 14:24 ?424次閱讀

    什么是聯網技術?

    什么是聯網技術? 聯網技術(Internet of Things, IoT)是一種通過信息傳感設備,按約定的協議,將任何物體與網絡相連接,實現智能化識別、定位、跟蹤、監管等功能的
    發表于 08-19 14:08

    【新品上線】星閃派聯網開發套件免費試用

    星閃派聯網開發套件具有豐富的通信接口開放性、模塊化、集成化等多個亮點;可基于星閃派聯網開發
    發表于 08-16 09:34

    聯網主機E6000:智慧安的核心動力

    至關重要的角色。 聯網主機E6000是一款專為聯網應用設計的高性能主機,它具備強大的數據采集能力、穩定的運行性能以及豐富的接口支持。E6
    的頭像 發表于 06-20 16:07 ?343次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯網</b>主機E6000:智慧安<b class='flag-5'>防</b>的核心動力

    微軟五月補丁修復61個安全漏洞,含3個零日漏洞

    值得注意的是,此次修復并不包含5月2日修復的2個微軟Edge漏洞以及5月10日修復的4個漏洞。此外,本月的“補丁星期二”活動還修復了3個零日漏洞,其中2個已被證實被黑客利用進行攻擊,另
    的頭像 發表于 05-15 14:45 ?771次閱讀

    蘋果修復舊款iPhone和iPad內核零日漏洞

    此次更新的漏洞追蹤編號為CVE-2024-23296,存在于RTKit實時操作系統。據了解,已有證據顯示該漏洞被黑客用于進行攻擊,通過內核讀寫功能可繞過內存保護機制。
    的頭像 發表于 05-14 14:06 ?618次閱讀

    微軟修復兩個已被黑客利用攻擊的零日漏洞

    此次更新的精英賬號“泄露型”安全漏洞(代號:CVE-2024-26234)源于代理驅動程序欺騙漏洞。蘿卜章利用可信的微軟硬件發布證書簽名惡意驅動程序。
    的頭像 發表于 04-10 14:39 ?603次閱讀

    特斯拉修補黑客競賽發現的漏洞,Pwn2Own助其領先安全領域

    作為領先電動車品牌,特斯拉始終重視網絡安全,并且與白帽黑客建立伙伴關系。為此,特斯拉依托Pwn2Own等黑客賽事平臺,以重金獎勵挖掘漏洞以彌補隱患。這一措施取得良好成效,數百個漏洞已在
    的頭像 發表于 03-22 11:35 ?545次閱讀

    防止AI大模型被黑客病毒入侵控制(原創)聆思大模型AI開發套件評測4

    在設計防止AI大模型被黑客病毒入侵時,需要考慮到復雜的加密和解密算法以及模型的實現細節,首先需要了解模型的結構和實現細節。 以下是我使用Python和TensorFlow 2.x實現深度學習模型
    發表于 03-19 11:18
    带百家乐官网的时时彩平台| 百家乐真钱在线| 网络轮盘| 顶级赌场官方直营| 网上现金游戏网 | 大发888娱乐城下载电脑怎么上乐讯新足球今日比分 | 百家乐园云鼎娱乐平台| 百家乐桩闲落注点| 华盛顿百家乐官网的玩法技巧和规则| 咸阳市| 真人百家乐游戏| 百利宫娱乐城信誉| 大发888 安装包的微博| 大发888棋牌下载| 大发888博彩| 大发888娱乐城电脑版下载| 永利高娱乐| 庄闲和百家乐桌布| 澳门百家乐官网加盟| 百家乐网址| 大发888官方 论坛| 山西百家乐用品| 大亨百家乐游戏| 百家乐官网种类| 百家乐官网超级市场| 百家乐官网自动算牌软件| 竞咪百家乐官网的玩法技巧和规则| 广州百家乐官网娱乐场| 百家乐官网经验博彩正网| 网上娱乐城注册送现金| 大发888掉线| 大发888官方体育| 全讯网六仔开奖| 龍城百家乐的玩法技巧和规则| 百家乐赌钱| 百家乐游戏网上投注| 威尼斯人娱乐客户端| 大发888yule| 真人百家乐官网技巧| 百家乐官网棋牌交| 盛大百家乐官网的玩法技巧和规则 |