91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

物聯(lián)網(wǎng)漏洞難防 開放接口也會(huì)被黑客盯上

倩倩 ? 來源:中關(guān)村在線 ? 2020-02-06 13:44 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

如今,API不僅成為生態(tài)系統(tǒng)之間的交互窗口,更是構(gòu)建混合業(yè)務(wù)平臺(tái)的基礎(chǔ)。未來79%的物聯(lián)網(wǎng)流量將通過網(wǎng)關(guān)接入,50%的網(wǎng)絡(luò)流量將來自物聯(lián)網(wǎng),而物聯(lián)網(wǎng)將貢獻(xiàn)超過500億的連接。與之相對(duì)應(yīng)的是危機(jī)來臨,開放互聯(lián)也成了黑客眼中一條通往用戶端的“捷徑”。事實(shí)上,已經(jīng)有不少網(wǎng)絡(luò)攻擊者將API列為首選的入侵目標(biāo)之一。

物聯(lián)網(wǎng)漏洞難防 開放接口也會(huì)被黑客盯上

考慮到物聯(lián)網(wǎng)的設(shè)備形態(tài)和功能千奇百怪,從終端、無線接入、網(wǎng)關(guān),再到云平臺(tái),涉及的環(huán)節(jié)眾多,要知道不少設(shè)備使用的操作系統(tǒng)也是不統(tǒng)一的,不是定制的就是非標(biāo)準(zhǔn)的,無形中為運(yùn)維人員增加了負(fù)擔(dān)。而在工業(yè)和制造業(yè)場(chǎng)景中,一些產(chǎn)線上的物聯(lián)網(wǎng)設(shè)備服役時(shí)間長(zhǎng)達(dá)數(shù)月或數(shù)年,但安全防護(hù)措施卻非常有限。

數(shù)據(jù)顯示,平均每家企業(yè)管理的API數(shù)量超過360種,其中有接近70%的接口會(huì)向合作伙伴開放,而開發(fā)者則可以借助API庫豐富代碼選擇,規(guī)模往往會(huì)達(dá)到數(shù)萬量級(jí)。正因如此,才會(huì)說調(diào)用API對(duì)接數(shù)據(jù)流或觸發(fā)響應(yīng)幾乎貫穿了每個(gè)代碼級(jí)的交互流程。

API的可擴(kuò)展性和可用性適用于多種編程語言,這也使得使用者能夠選擇自己擅長(zhǎng)的語言來進(jìn)行編程。無論軟件處于哪一種形式,API始終伴隨其中,并且隨著網(wǎng)絡(luò)環(huán)境下的接口越來越開放,其對(duì)內(nèi)部應(yīng)用的影響力也會(huì)隨之增加。要知道,像谷歌、亞馬遜等公司的業(yè)務(wù)規(guī)模,每天進(jìn)行的API交互次數(shù)至少要達(dá)到數(shù)百萬量級(jí)。

然而,存在于不同IT環(huán)境中的聯(lián)網(wǎng)設(shè)備,多數(shù)是由不同廠商“組裝”起來的,硬件、軟件、組件的提供方都不一樣。這種情況造成的困境之一是,有時(shí)候芯片升級(jí)了可對(duì)應(yīng)的軟件升級(jí)并沒有趕上,而安全補(bǔ)丁更新的時(shí)候組件又不支持。

這也就是為什么,有的物聯(lián)網(wǎng)安全廠商會(huì)在一開始就希望將安全解決方案整合到一個(gè)平臺(tái)中,而不是之后不斷的打補(bǔ)丁。通過這種從芯片到網(wǎng)絡(luò)、再到云的集成式管理,原有安全認(rèn)證的復(fù)雜性降低了,也不用過于依賴第三方的證書授權(quán)。

當(dāng)然,如果沒有API,用戶在虛擬環(huán)境中調(diào)用程序時(shí)就要手動(dòng)完成,考慮到成千上萬臺(tái)虛擬機(jī)的數(shù)量,這種工作量可不是幾個(gè)人能解決的。對(duì)于云計(jì)算廠商來說,能否提供足夠豐富、足夠開放的API,同時(shí)確保這些API經(jīng)過嚴(yán)格的安全測(cè)試,在用戶選擇服務(wù)商時(shí)有著關(guān)鍵作用。

不過,任何事都有兩面性。網(wǎng)絡(luò)應(yīng)用前端隨處可見的API逐漸變成了黑客攻擊的熱點(diǎn),一旦端口被攻破隨之而來的就是大范圍的用戶信息外泄。通常,企業(yè)IT團(tuán)隊(duì)會(huì)通過API調(diào)用和管理云資源、服務(wù)編排、應(yīng)用鏡像等服務(wù),而這些服務(wù)的可用性很大程度上會(huì)依賴于API的安全性,尤其是在客戶引入第三方服務(wù)的時(shí)候,讓API暴露在了外部環(huán)境中。

此時(shí),API所面臨的挑戰(zhàn)往往會(huì)體現(xiàn)在幾個(gè)方面:外部攻擊、信息篡改、惡意跟蹤。首先還是老生常談的DDoS攻擊,其對(duì)關(guān)鍵API的入侵能導(dǎo)致網(wǎng)絡(luò)大面積癱瘓,并且占用大量計(jì)算資源使得程序中斷。此外,如果通過API建立聯(lián)系的用戶端和服務(wù)器端沒有經(jīng)過特殊加密,很容易造成信息泄露。

其次是請(qǐng)求參數(shù)的篡改,采用https協(xié)議傳輸?shù)拿魑募用芎笠灿锌赡鼙缓诳徒孬@,進(jìn)而將數(shù)據(jù)包偽造發(fā)起重放攻擊。這時(shí)候,安全證書往往也是難以幸免的,因?yàn)楹诳蜁?huì)讓需求發(fā)起方使用“仿制證書”通信,從而獲得看似已經(jīng)被加密的內(nèi)容。

再有就是黑客會(huì)有意追蹤物聯(lián)網(wǎng)設(shè)備的端口,這樣可以直接獲得API的控制權(quán),或者向標(biāo)的引入惡意內(nèi)容設(shè)置漏洞陷阱。其實(shí)之前所說的重放攻擊,就是將已經(jīng)竊取到的內(nèi)容再完整的發(fā)送給接收方,這也是https無法阻止的。舉個(gè)例子,雖然黑客不能憑借重復(fù)信息盜取密碼,但卻能在獲得加密口令后從后端發(fā)起攻擊。

考慮到這些風(fēng)險(xiǎn),服務(wù)商自然也要積極完善API的安全性。舉個(gè)例子,客戶端將密鑰添加到參數(shù)傳輸過程中,結(jié)合口令發(fā)送給服務(wù)端,后者進(jìn)行二次加密后再給出一個(gè)口令,通過比對(duì)前后兩次口令的一致性來認(rèn)定是否為合法請(qǐng)求。由于黑客無法獲知簽名密鑰,因此既是修改請(qǐng)求參數(shù)也不能對(duì)其進(jìn)行簽名,更不能獲得之后的口令。

好在,已有不少云服務(wù)商使用API認(rèn)證或API網(wǎng)關(guān)來監(jiān)控代碼庫中API的狀態(tài),不僅注視著流量和分析處理進(jìn)程,還會(huì)執(zhí)行相應(yīng)的安全策略有效削減DDoS攻擊的風(fēng)險(xiǎn)。有數(shù)據(jù)顯示,超過60%的企業(yè)正在使用網(wǎng)絡(luò)應(yīng)用防火墻或API網(wǎng)關(guān)構(gòu)建混合方案來保護(hù)數(shù)據(jù)。

同時(shí),云服務(wù)商還可以提供類似的全托管服務(wù),不僅在開發(fā)側(cè)支持 HTTP、WebSockets、MQTT,減少了代碼在設(shè)備上占用的空間并降低帶寬要求,還在所有連接點(diǎn)范圍內(nèi)提供了身份驗(yàn)證和端到端加密服務(wù)。

可以說,API在復(fù)雜環(huán)境中扮演的角色愈發(fā)重要,自然也就成為了黑客的關(guān)注重點(diǎn)。除了要在應(yīng)用端建立防護(hù)措施,更要在代碼上線前對(duì)API進(jìn)行測(cè)試,盡力消除可能存在漏洞,將風(fēng)險(xiǎn)降到更低。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2945

    文章

    47826

    瀏覽量

    415220
  • 網(wǎng)關(guān)
    +關(guān)注

    關(guān)注

    9

    文章

    6797

    瀏覽量

    56279
  • 制造業(yè)
    +關(guān)注

    關(guān)注

    9

    文章

    2507

    瀏覽量

    57270
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    一篇文章帶你了解什么是聯(lián)網(wǎng)技術(shù)?

    和相關(guān)的通信協(xié)議,以確保數(shù)據(jù)的可靠傳輸和高效處理。 平臺(tái)層:稱為中間件層,主要負(fù)責(zé)數(shù)據(jù)的存儲(chǔ)、處理和分析。包括數(shù)據(jù)存儲(chǔ)系統(tǒng)(如數(shù)據(jù)庫、數(shù)據(jù)倉庫)、數(shù)據(jù)分析軟件、云計(jì)算平臺(tái)等。它能夠?qū)A康?b class='flag-5'>物聯(lián)網(wǎng)數(shù)據(jù)
    發(fā)表于 02-09 16:58

    行業(yè)觀察 | 微軟1月修復(fù)112個(gè)漏洞,其中1個(gè)正被黑客主動(dòng)利用

    2026年1月微軟“補(bǔ)丁星期二”正式推送,本次共發(fā)布了112個(gè)微軟安全補(bǔ)丁,并重新發(fā)布了3個(gè)非微軟漏洞公告。此次更新范圍廣泛,涉及Windows核心組件、遠(yuǎn)程訪問服務(wù)、文件系統(tǒng)及Office生產(chǎn)力
    的頭像 發(fā)表于 01-22 16:58 ?1320次閱讀
    行業(yè)觀察 | 微軟1月修復(fù)112個(gè)<b class='flag-5'>漏洞</b>,其中1個(gè)正<b class='flag-5'>被黑客</b>主動(dòng)利用

    聯(lián)網(wǎng)設(shè)備防護(hù):應(yīng)對(duì)復(fù)雜環(huán)境的解決方案 |鉻銳特實(shí)業(yè)

    鉻銳特實(shí)業(yè)|聯(lián)網(wǎng)設(shè)備大量部署在潮濕、溫差大、鹽霧等復(fù)雜環(huán)境中,三漆作為輕薄高效的防護(hù)涂層,能有效防潮、防塵、防腐蝕,提升IoT設(shè)備可靠性和使用壽命。了解三漆如何成為
    的頭像 發(fā)表于 01-13 13:15 ?223次閱讀
    三<b class='flag-5'>防</b>漆<b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)</b>設(shè)備防護(hù):應(yīng)對(duì)復(fù)雜環(huán)境的解決方案 |鉻銳特實(shí)業(yè)

    分析嵌入式軟件代碼的漏洞-代碼注入

    隨著互聯(lián)網(wǎng)的發(fā)展,嵌入式設(shè)備正分布在一個(gè)充滿可以被攻擊者利用的源代碼級(jí)安全漏洞的環(huán)境中。 因此,嵌入式軟件開發(fā)人員應(yīng)該了解不同類型的安全漏洞——特別是代碼注入。 術(shù)語“代碼注入”意味著對(duì)程序的常規(guī)
    發(fā)表于 12-22 12:53

    為啥現(xiàn)在這么多人學(xué)聯(lián)網(wǎng)?

    聯(lián)網(wǎng)為啥成了“香餑餑”?找工作或轉(zhuǎn)行,大家最關(guān)心的無非是“行業(yè)有前景嗎?”“學(xué)完能找到工作嗎?”“薪資怎么樣?”而聯(lián)網(wǎng),剛好把這幾個(gè)點(diǎn)都占了,
    發(fā)表于 11-18 15:39

    云里里以聯(lián)網(wǎng)技術(shù)助力博物館智慧安

    針對(duì)博物館安與運(yùn)營(yíng)兩大核心需求,云里里打造全鏈條產(chǎn)品解決方案,用先進(jìn)的聯(lián)網(wǎng)智能硬件構(gòu)建無死角防護(hù)網(wǎng) 。
    的頭像 發(fā)表于 10-29 11:00 ?772次閱讀

    學(xué)習(xí)聯(lián)網(wǎng)怎么入門?

    的相關(guān)書籍和視頻進(jìn)行學(xué)習(xí)。可以通過參加線下班、工作坊和實(shí)踐活動(dòng)來學(xué)習(xí)。不同的學(xué)習(xí)方式適合不同的人群,初學(xué)者可以根據(jù)自己的實(shí)際情況選擇適合自己的學(xué)習(xí)方式。   第三,進(jìn)行實(shí)踐操作是入門學(xué)習(xí)聯(lián)網(wǎng)
    發(fā)表于 10-14 10:34

    學(xué)習(xí)聯(lián)網(wǎng)可以做什么工作?

    市場(chǎng)需求,制定產(chǎn)品規(guī)劃。   系統(tǒng)集成工程師:負(fù)責(zé)將不同的聯(lián)網(wǎng)設(shè)備和系統(tǒng)進(jìn)行整合,實(shí)現(xiàn)設(shè)備之間的聯(lián)通和數(shù)據(jù)共享。   安全工程師:負(fù)責(zé)保障聯(lián)網(wǎng)系統(tǒng)和設(shè)備的安全性,包括設(shè)備的數(shù)據(jù)加密
    發(fā)表于 10-11 16:40

    聯(lián)網(wǎng)藍(lán)牙模塊有哪些優(yōu)勢(shì)?

    隨著聯(lián)網(wǎng)技術(shù)的不斷發(fā)展,藍(lán)牙模塊作為聯(lián)網(wǎng)的重要組成部分,其應(yīng)用越來越廣泛。那么,聯(lián)網(wǎng)藍(lán)牙模
    發(fā)表于 06-28 21:49

    聯(lián)網(wǎng)的應(yīng)用范圍有哪些?

    與及時(shí)維護(hù),提高醫(yī)院的運(yùn)營(yíng)效率。 農(nóng)業(yè)生產(chǎn):智慧農(nóng)業(yè)利用聯(lián)網(wǎng)實(shí)現(xiàn)精準(zhǔn)種植與養(yǎng)殖。在農(nóng)業(yè)種植中,傳感器收集土壤濕度、養(yǎng)分含量、氣象等數(shù)據(jù),幫助農(nóng)民科學(xué)灌溉、施肥,提高農(nóng)作物產(chǎn)量與質(zhì)量。畜牧養(yǎng)殖中,借助可穿戴設(shè)備和攝像頭,可實(shí)時(shí)監(jiān)測(cè)畜禽的健康狀況、生長(zhǎng)情況,實(shí)現(xiàn)精準(zhǔn)喂養(yǎng)與疾
    發(fā)表于 06-16 16:01

    聯(lián)網(wǎng)未來發(fā)展趨勢(shì)如何?

    。 智能家居:與人類生活息息相關(guān)的智能家居將成為聯(lián)網(wǎng)行業(yè)的重要發(fā)展方向。隨著人們對(duì)生活品質(zhì)的追求不斷增加,智能家居系統(tǒng)將更加普及,實(shí)現(xiàn)家居設(shè)備的互聯(lián)互通。從智能燈光、智能家電到智能安系統(tǒng),
    發(fā)表于 06-09 15:25

    工業(yè)聯(lián)網(wǎng)平臺(tái)的開放性體現(xiàn)在哪方面

    工業(yè)聯(lián)網(wǎng)平臺(tái)的開放性是其重要特性之一,主要體現(xiàn)在多個(gè)方面,這些方面共同保障了平臺(tái)能夠與不同的系統(tǒng)、設(shè)備、應(yīng)用和服務(wù)進(jìn)行無縫集成和交互,具體如下: 接口
    的頭像 發(fā)表于 05-23 16:40 ?580次閱讀

    ESP32-C3FH4:高性能聯(lián)網(wǎng)芯片的卓越之選,智能門鎖安等應(yīng)用

    傳感器節(jié)點(diǎn) 智能門鎖與安設(shè)備 工業(yè)聯(lián)網(wǎng) 工業(yè)傳感器數(shù)據(jù)采集 設(shè)備狀態(tài)監(jiān)控系統(tǒng) 遠(yuǎn)程控制終端 預(yù)測(cè)性維護(hù)節(jié)點(diǎn) 消費(fèi)電子 可穿戴設(shè)備 智能遙控器 電子價(jià)簽 無線音頻設(shè)備 產(chǎn)品優(yōu)勢(shì)
    發(fā)表于 04-03 11:41

    聯(lián)網(wǎng)BLE技術(shù)助力丟器方案PTR5618

    隨著聯(lián)網(wǎng)和低功耗藍(lán)牙(BLE)技術(shù)的快速發(fā)展,丟器方案成為了解決日常生活中物品丟失問題的有效工具。 方案說明: 該丟器方案基于BLE和
    發(fā)表于 03-18 09:50

    為什么選擇蜂窩聯(lián)網(wǎng)

    的基礎(chǔ)設(shè)施。 數(shù)據(jù)傳輸速率和穩(wěn)健性: 由于 LPWAN 技術(shù)通常用于不頻繁發(fā)送/接收數(shù)據(jù)的設(shè)備,因此許多技術(shù)都針對(duì)這種使用情況進(jìn)行了優(yōu)化。然而,某些操作(如遠(yuǎn)程固件更新)需要更高的數(shù)據(jù)傳輸速率。這正是蜂窩聯(lián)網(wǎng)的優(yōu)勢(shì)所在,因?yàn)樗饶軡M足不頻繁的數(shù)據(jù)傳輸,
    發(fā)表于 03-17 11:42