A segurança de API usa logs de acesso amostrados e modelos integrados de machine learning para descobrir, monitorar e proteger automaticamente as APIs em seus sites. O recurso detecta ameaças nos pontos de presença (POPs) e oferece um portal para monitoramento e análise de APIs.
Entre em contato com seu gerente de conta para ative a segurança de API.
Recursos
|
Recurso |
Visão geral |
|
A segurança de API do Edge Security Acceleration (ESA) ajuda a prevenir violações de dados e interrupções de serviço causadas por APIs desconhecidas ou obsoletas. O recurso usa machine learning para analisar continuamente o tráfego do seu site, descobrir automaticamente endpoints de API e identificar problemas como vazamento de dados sensíveis e abuso de API. |
|
|
O ESA monitora continuamente as APIs gerenciadas e permite entender o desempenho e o status de segurança das APIs em seus sites. |
|
|
Faça upload de um schema de API, como uma especificação OpenAPI. O ESA associa automaticamente o arquivo às suas APIs gerenciadas, valida as solicitações recebidas em relação ao schema e aplica a ação configurada para solicitações não conformes. |
|
Impacto no desempenho
O ESA executa a análise de segurança de API passivamente nos POPs, com impacto mínimo no desempenho. Testes indicam que, com a descoberta e o monitoramento de API ativados, ou com recursos de bloqueio como validação de conformidade de arquitetura ou validação de token ativos, a latência adicional permanece na casa dos milissegundos — imperceptível aos usuários.
Casos de uso
Descobrir e gerencie ativos de API desconhecidos
Quando desenvolvedores publicam operações de API sem notificar a equipe de segurança, essas APIs não rastreadas ficam fora dos controles de segurança e se tornam possíveis pontos de entrada para ataques.
Recurso recomendado: Descoberta de API
Com a descoberta de API ativada, o ESA identifica automaticamente todos os endpoints de API roteados por ele. Os administradores de segurança podem revisar as APIs descobertas, incluir as desconhecidas no gerenciamento ou desativá-las, garantindo visibilidade total dos ativos de API.
Bloquear solicitações não conformes na borda
Atacantes frequentemente enviam solicitações malformadas que divergem dos formatos predefinidos para sondar APIs públicas. Essas solicitações consomem recursos do servidor de origem e podem acionar vulnerabilidades desconhecidas.
Recurso recomendado: Validação de conformidade de arquitetura de API
Faça upload de um arquivo de especificação OpenAPI para suas APIs principais. O ESA valida a estrutura e os parâmetros de cada solicitação recebida nos POPs em relação a essa especificação. Solicitações não conformes são bloqueadas ou registradas em log antes de chegar ao servidor de origem, protegendo contra ataques de injeção e fuzz testing.
Proteger APIs de aplicativos móveis e web
Em arquiteturas com frontend e backend desacoplados, aplicativos móveis e single-page applications se comunicam com serviços de backend por meio de APIs. Garantir que apenas clientes legítimos invoquem essas APIs é fundamental para a segurança.
Recurso recomendado: Validação de conformidade de token de API
Configure regras de validação de token para exigir um JSON Web Token (JWT) válido em cada solicitação. O ESA verifica as assinaturas e a expiração do JWT nos POPs e encaminha apenas solicitações validadas para o servidor de origem. Isso evita acessos não autorizados e ataques de replay.
Planos compatíveis
Categoria do recurso | Recurso | Entrance (0 USD/mês) | Pro (15 USD/mês) | Premium (249 USD/mês) | Empresarial (contate vendas para preços) |
Recursos de segurança de API | Suporta apenas gerenciamento de API e validação de arquitetura. | Suporta apenas gerenciamento de API e validação de arquitetura. | Suporta todos os recursos | ||
APIs gerenciadas | 15 | 30 | 100 | ||
Identificadores de sessão | 10 | ||||
Arquivos de arquitetura | 1 | 1 | 5 | ||
Tokens JWT | 5 | ||||
Regras de API | 10 |