Todos os produtos
Search
Central de documentação

Web Application Firewall:Visão geral da segurança de API

Última atualização: Jul 03, 2026

A segurança de API é um complemento pago para o WAF. Ela utiliza políticas de detecção integradas e personalizadas para descobrir ativos de API, detectar riscos e reportar eventos de ataque. O recurso também oferece suporte à revisão de dados transfronteiriços e ao rastreamento de vazamentos de dados sensíveis para fins de conformidade.

Casos de uso

Descobrir APIs desconhecidas e criar um inventário de ativos

Com a proliferação de APIs devido à rápida iteração dos negócios, desenvolvedores podem publicar APIs sem a revisão da equipe de segurança ou deixar de desativar as obsoletas. Isso gera lacunas no inventário de ativos de API e cria pontos cegos na gestão de segurança. O recurso de gestão de ativos analisa logs de acesso aos negócios offline para descobrir automaticamente todos os endpoints de API no seu tráfego e identificar suas finalidades comerciais com base nas características da interface.

Detectar riscos de segurança de API e monitorar ataques

Projetos ou configurações inadequadas de API podem criar vulnerabilidades de segurança, permitindo que invasores acessem interfaces sensíveis sem autorização ou causando o vazamento de informações sensíveis, como números de telefone e cartões bancários, nas respostas. O recurso de riscos e eventos permite uma análise precisa de riscos e fornece sugestões acionáveis de correção para ajudar a detectar acessos anômalos e ataques em tempo hábil.

Identificar riscos de dados transfronteiriços e rastrear vazamentos de dados sensíveis

(Apenas para a China continental) Se o seu negócio precisar fornecer dados para regiões fora da China continental, você deve solicitar uma avaliação de segurança de exportação de dados à administração nacional de ciberespaço por meio da administração provincial de ciberespaço. O recurso de revisão de conformidade de segurança e auditoria de rastreabilidade revisa e rastreia dados de saída para ajudar você a identificar riscos de dados e cruzar eventos de segurança.

Avalie sua postura de segurança de API

Antes de ativar a segurança de API, utilize o recurso Basic Detection para avaliar sua postura de segurança. Esse recurso vem ativado por padrão e é gratuito em todas as instâncias do WAF 3.0. Ele analisa logs do WAF offline e fornece uma visão geral de eventos de segurança, uma visão geral de ativos e uma lista de eventos de segurança. A página exibe estatísticas sobre ativos de API e eventos anômalos, além de listar os 10 eventos mais recentes de chamadas de API anômalas.

Nota
  • O Basic Detection possui capacidades de detecção mais limitadas em comparação ao serviço pago de segurança de API. Os resultados podem apresentar discrepâncias ou atrasos.

  • O Basic Detection não fornece visualizações detalhadas de dados.

  1. Acesse a página API Security. Na barra de menu superior, selecione um grupo de recursos e uma região (Chinese Mainland ou Outside Chinese Mainland).

  2. Na seção Basic Detection, visualize os dados básicos de detecção.

    • Visão geral de eventos de segurança: Total de eventos de segurança de API e contagens por nível de risco (alto, médio, baixo).

    • Visão geral de ativos: Total de ativos de API, APIs ativas e APIs inativas.

    • Eventos de segurança: Cartões mostrando nome do evento, caminho da API, domínio, origem do ataque e horário de cada evento.

Ative o serviço de segurança de API

Nota
  • A segurança de API realiza todos os cálculos e análises offline. O serviço não sonda ativamente suas APIs e não impacta suas operações comerciais.

  • A segurança de API identifica riscos de vazamento de dados detectando solicitações e respostas que correspondem a características específicas. Ao ativar a segurança de API, você autoriza o WAF a realizar essas análises. Antes de ativar, avalie o serviço com base nos seus cenários reais de negócios.

  1. Acesse a página API Security. Na barra de menu superior, selecione um grupo de recursos e uma região (Chinese Mainland ou Outside Chinese Mainland).

  2. Ative a segurança de API.

    • Iniciar um teste gratuito da segurança de API

      Nota
      • As edições Pro, Enterprise e Ultimate oferecem um teste gratuito único de 7 dias da segurança de API.

      • Após o término do teste, caso você não tenha adquirido a versão oficial, os dados de análise gerados durante o período de teste serão excluídos imediatamente. Para reter os dados do teste, adquira a versão oficial da segurança de API antes que o teste termine.

      Na página API Security, clique em Request a Free 7-Day POC.

    • Adquirir a versão oficial da segurança de API

      Na página API Security, clique em Enable Now. Após optar por ativar a segurança de API, clique em Buy Now e conclua o pagamento.

Capacidades da segurança de API

Classificação de finalidade comercial

Como a segurança de API classifica as finalidades comerciais das APIs?

A segurança de API classifica as finalidades comerciais correspondendo características de URL e nomes de parâmetros usando políticas integradas. Você também pode configurar políticas de identificação personalizadas.

Finalidade

Nome do tipo

Autenticação de usuário

Login baseado em conta e senha, login baseado em código de verificação móvel, login baseado em código de verificação por e-mail, login WeChat, login Alipay, autenticação OAuth, autenticação OIDC, autenticação SAML, autenticação SSO, login, logoff, redefinição de senha

Registro de usuário

Registro baseado em conta e senha, registro baseado em código de verificação móvel, registro baseado em código de verificação por e-mail, registro WeChat, registro Alipay, serviço de registro

Operações de dados

Consulta de banco de dados, upload de dados, download de dados, adição de dados, modificação de dados, atualização de dados, compartilhamento de dados, exclusão de dados, sincronização de dados, envio de dados, cópia de dados, auditoria de dados, salvamento de dados, verificação de dados

Gestão de pedidos

Consulta de pedidos, exportação de pedidos, atualização de pedidos, pagamento de pedidos

Gestão de logs

Consulta de logs, relatório de logs, exportação de logs, serviço de logs

Gestão de arquivos

Upload de arquivos, download de arquivos, serviço de arquivos

Notificação

Envio de mensagens SMS, envio de e-mails, envio de informações, verificação de código de verificação

Gestão de backend

Gestão de backend, painel de dados, serviço de monitoramento

Controle de sistema

Cancelar, iniciar, processamento em lote, pausar, vincular, depuração, configurações, fechar, verificação de status

Serviços técnicos

GraphQL, serviço SQL, diálogo de modelo grande, serviço MCP

Como a segurança de API identifica o objeto de serviço de uma API?

Tags de objeto de serviço identificam o tipo de chamador para um endpoint de API, com base nas características de nomenclatura da API e no agrupamento de origens de acesso:

  • Escritório interno: APIs que fornecem serviços a funcionários internos.

  • Cooperação com terceiros: APIs que fornecem serviços a parceiros do ecossistema terceirizado.

  • Serviço público: APIs que fornecem serviços pela Internet.

Detecção de dados sensíveis

Quais tipos de dados sensíveis a segurança de API pode detectar?

A segurança de API detecta informações sensíveis em solicitações e respostas de API usando modelos de identificação integrados. Você também pode configurar políticas de detecção personalizadas. Os níveis de sensibilidade variam de S1 a S4 (quanto maior, mais sensível), consistentes com os padrões do Data Security Center (DSC).

Informações de identidade

Tipo de dado sensível

ID do tipo

Nível de sensibilidade

Categoria

Número de cartão de identidade (China continental)

1000

S3

Informações pessoais, Informações pessoais sensíveis

Nome completo (Chinês simplificado)

1002

S2

Informações pessoais

Número de passaporte (China continental)

1006

S3

Informações pessoais, Informações pessoais sensíveis

Permissão de viagem para residentes de Hong Kong e Macau

1007

S3

Informações pessoais, Informações pessoais sensíveis

Número de placa de veículo (China continental)

1008

S3

Informações pessoais

Cartão de oficial militar

1010

S3

Informações pessoais, Informações pessoais sensíveis

Gênero

1011

S1

Informações pessoais

Grupo étnico

1012

S1

Informações pessoais

Número de cartão de identidade (Hong Kong, China)

1015

S3

Informações pessoais, Informações pessoais sensíveis

Nome completo (Chinês tradicional)

1016

S2

Informações pessoais

Nome completo (Inglês)

1017

S2

Informações pessoais

Número de cartão de identidade (Malásia)

1018

S3

Informações pessoais, Informações pessoais sensíveis

Número de cartão de identidade (Singapura)

1019

S3

Informações pessoais, Informações pessoais sensíveis

SSN

1023

S3

Informações pessoais, Informações pessoais sensíveis

Crença religiosa

1025

S2

Informações pessoais, Informações pessoais sensíveis

KARTU KELUARGA(KK)

4412

S3

Informações pessoais, Informações pessoais sensíveis

Kartu Indonesia Pintar(KIP)

4418

S2

Informações pessoais

Contato e localização

Tipo de dado sensível

ID do tipo

Nível de sensibilidade

Categoria

Endereço (China continental)

1003

S2

Informações pessoais

Número de celular (China continental)

1004

S3

Informações pessoais

Endereço de e-mail

1005

S2

Informações pessoais

Número de telefone (China continental)

1009

S2

Informações pessoais

Província (China continental)

1013

S1

N/A

Cidade (China continental)

1014

S1

N/A

Número de telefone (Estados Unidos)

1024

S2

Informações pessoais

Endereço (Inglês)

4410

S2

Informações pessoais

Finanças e pagamentos

Tipo de dado sensível

ID do tipo

Nível de sensibilidade

Categoria

Cartão de débito

1001

S3

Informações pessoais, Informações pessoais sensíveis

Cartão bancário de empréstimo

1020

S3

Informações pessoais, Informações pessoais sensíveis

Código SWIFT

1022

S1

N/A

Identificadores de rede e dispositivo

Tipo de dado sensível

ID do tipo

Nível de sensibilidade

Categoria de dados

Endereço IP

2000

S2

Informações pessoais

Endereço MAC

2001

S2

Informações pessoais

Endereço IPv6

2007

S2

Informações pessoais

IMEI

2010

S2

Informações pessoais

MEID

2011

S2

Informações pessoais

URL

2015

S1

N/A

Credenciais e chaves

Tipo de dado sensível

ID do tipo

Nível de sensibilidade

Categoria

String de conexão JDBC

2002

S3

Informações pessoais, Informações pessoais sensíveis

Certificado PEM

2003

S3

Informações pessoais

Chave privada

2004

S3

Informações pessoais, Informações pessoais sensíveis

AccessKey ID

2005

S3

Informações pessoais, Informações pessoais sensíveis

AccessKey Secret

2006

S3

Informações pessoais, Informações pessoais sensíveis

Arquivo de senha Linux

2013

S3

N/A

Arquivo Shadow Linux

2014

S3

N/A

Par de chaves AKSK do Alibaba Cloud

4399

S3

Informações pessoais, Informações pessoais sensíveis

Chave de API legada do OpenAI

4400

S3

Informações pessoais, Informações pessoais sensíveis

Chave de API de projeto OpenAI

4401

S3

Informações pessoais, Informações pessoais sensíveis

Chave de API Bailian

4402

S3

Informações pessoais, Informações pessoais sensíveis

Chave de API HuggingFace

4403

S3

Informações pessoais, Informações pessoais sensíveis

Chave de API Groq

4404

S3

Informações pessoais, Informações pessoais sensíveis

Token PAI-EAS

4405

S3

Informações pessoais, Informações pessoais sensíveis

Identificadores corporativos e gerais

Tipo de dado sensível

ID do tipo

Nível de sensibilidade

Categoria

Data

2009

S1

N/A

Número de licença comercial

4000

S2

N/A

Número de certificado de registro fiscal

4001

S2

N/A

Código de organização

4002

S2

N/A

Código de crédito social unificado

4003

S2

N/A

Número de identificação de veículo

4004

S2

N/A

Como os níveis de sensibilidade da API são classificados?

Os níveis de sensibilidade da API são classificados como Alto, Médio, Baixo e Nenhum:

  • Alto: A resposta da API contém dados sensíveis de nível S3 ou superior, ou uma única resposta retorna mais de 20 itens de dados sensíveis de nível S2.

  • Médio: A resposta da API contém dados sensíveis de nível S2.

  • Baixo: A resposta da API contém dados sensíveis de nível S1.

  • Nenhum: A resposta da API não contém dados sensíveis.

Riscos e eventos

Quais tipos de riscos de API a segurança de API pode detectar?

Especificações de segurança

  • Métodos HTTP inseguros

    • Nível de risco: Baixo

    • Descrição do risco: Esta API usa métodos HTTP inseguros. Um invasor pode usar esses métodos para sondar informações do servidor ou adulterar dados do servidor, por exemplo, usando PUT para carregar arquivos maliciosos ou DELETE para remover recursos do servidor.

    • Sugestão: Desative métodos HTTP inseguros como PUT, DELETE, TRACE e OPTIONS, com base nas necessidades do seu negócio.

  • Algoritmo de assinatura JWT fraco

    • Nível de risco: Baixo

    • Descrição do risco: Esta API usa um algoritmo de assinatura JSON Web Token (JWT) fraco.

    • Sugestão: Use um algoritmo de assinatura mais seguro, como RS256. Certifique-se de que a chave seja forte e que seja transmitida e armazenada com segurança.

  • Parâmetro como URL

    • Nível de risco: Baixo

    • Descrição do risco: Um parâmetro de solicitação desta API contém um valor de URL. Isso pode criar um risco de Server-Side Request Forgery (SSRF).

    • Sugestão: Redesenhe a API para evitar o uso de URLs controladas pelo usuário diretamente nos parâmetros. Implemente validação e filtragem rigorosas no conteúdo dos parâmetros.

Segurança de conta

  • Transmissão de senha em texto simples

    • Nível de risco: Baixo

    • Descrição do risco: Esta API transmite senhas de conta em texto simples. Um invasor pode interceptar credenciais durante a transmissão por meio de métodos como sniffing, levando ao comprometimento da conta.

    • Sugestão: Criptografe ou faça hash dos campos de senha antes da transmissão para evitar que sejam interceptados.

  • Tolerância a senhas fracas

    • Nível de risco: Baixo

    • Descrição do risco: Esta API de login permite senhas fracas. Um invasor pode explorar isso para realizar ataques de força bruta contra contas.

    • Sugestão: Aplique uma política de senhas fortes. Uma senha forte deve ter pelo menos 8 caracteres e incluir caracteres de pelo menos três das seguintes categorias: letras maiúsculas, letras minúsculas, números e símbolos. Notifique os usuários com senhas fracas existentes para que as alterem prontamente.

  • Vulnerabilidade de senha fraca em aplicativo interno

    • Nível de risco: Alto

    • Descrição do risco: A API de login deste aplicativo interno permite senhas fracas. Um invasor pode explorar isso para realizar ataques de força bruta contra contas.

    • Sugestão: Aplique uma política de senhas fortes. Uma senha forte deve ter pelo menos 8 caracteres e incluir caracteres de pelo menos três das seguintes categorias: letras maiúsculas, letras minúsculas, números e símbolos. Notifique os usuários com senhas fracas existentes para que as alterem prontamente.

  • Presença de senhas padrão

    • Nível de risco: Médio

    • Descrição do risco: Este aplicativo pode ter uma senha padrão. Um invasor pode usar a senha padrão para assumir contas onde a senha não foi alterada.

    • Sugestão: Para aplicativos com senhas padrão, force a alteração da senha no primeiro login. Para contas existentes com senhas padrão, notifique os usuários para que as alterem imediatamente.

  • Retorno de senha em texto simples

    • Nível de risco: Baixo

    • Descrição do risco: A resposta desta API contém uma senha em texto simples. Um invasor pode interceptar credenciais de usuário durante a transmissão, levando ao comprometimento da conta.

    • Sugestão: Redesenhe a API para evitar o retorno de senhas em texto simples nas respostas.

  • Armazenamento de senha em cookies

    • Nível de risco: Baixo

    • Descrição do risco: Esta API armazena informações de senha da conta em um cookie, onde podem ser facilmente roubadas por um invasor.

    • Sugestão: Redesenhe a API para evitar o armazenamento de credenciais sensíveis em cookies.

  • Login irrestrito

    • Nível de risco: Médio

    • Descrição do risco: Esta API de login não possui CAPTCHA ou mecanismo de verificação similar. Um invasor pode explorar isso para realizar ataques de força bruta ilimitados contra senhas.

    • Sugestão: Adicione um mecanismo de verificação, como CAPTCHA, especialmente após múltiplas tentativas de login falhas, para prevenir ataques de força bruta.

  • Mensagem de falha de login inadequada

    • Nível de risco: Baixo

    • Descrição do risco: A mensagem de falha de login desta API revela se um nome de usuário existe. Um invasor pode usar essa informação para enumerar contas válidas para ataques posteriores.

    • Sugestão: Quando um login falhar, retorne uma mensagem genérica como "Nome de usuário ou senha incorretos" em vez de revelar se o nome de usuário é válido.

  • Transmissão de senha de conta via URL

    • Nível de risco: Médio

    • Descrição do risco: Esta API transmite senhas de conta na URL. Se a URL for comprometida, as credenciais serão vazadas. URLs são frequentemente registradas em logs de servidor, cabeçalhos referer e histórico do navegador.

    • Sugestão: Use o método POST para transmitir dados de credenciais no corpo da solicitação.

Controle de acesso

  • Aplicativo interno acessível pela Internet

    • Nível de risco: Baixo

    • Descrição do risco: Esta API pertence a um aplicativo interno e é acessível pela Internet sem restrições de acesso. Isso pode permitir que invasores explorem ou ataquem o aplicativo interno.

    • Sugestão: Adicione uma política de controle de acesso, como uma lista de permissões de endereços IP, para restringir as origens de acesso.

  • Origens de acesso irrestritas

    • Nível de risco: Baixo

    • Descrição do risco: Esta API está sendo acessada a partir de origens (endereços IP ou regiões) fora de sua linha de base normal.

    • Sugestão: Adicione uma política de controle de acesso. Use listas de bloqueios e permissões de IP ou o recurso Location Blacklist para restringir as origens de acesso.

  • Ferramentas de acesso irrestritas

    • Nível de risco: Baixo

    • Descrição do risco: O tipo de cliente usado para acessar esta API não corresponde à linha de base de acesso de clientes da API.

    • Sugestão: Adicione uma política de controle de acesso para restringir ferramentas de acesso e impedir que invasores usem scripts maliciosos para atacar a API ou extrair dados.

  • Taxa de acesso irrestrita

    • Nível de risco: Baixo

    • Descrição do risco: Esta API é acessada a partir de um único endereço IP um determinado número de vezes por minuto.

    • Sugestão: Adicione uma política de limitação de taxa para controlar acessos de alta frequência e prevenir abusos.

Gestão de permissões

  • Credenciais insuficientemente aleatórias

    • Nível de risco: Médio

    • Descrição do risco: Esta API usa credenciais de autenticação que não são suficientemente aleatórias e podem ser adivinhadas. Um invasor pode usar força bruta nessas credenciais para obter acesso não autorizado ou escalonado.

    • Sugestão: Aumente a aleatoriedade das credenciais de autenticação. Evite usar formatos curtos ou facilmente adivinháveis.

  • Acesso não autenticado a API sensível

    • Nível de risco: Alto

    • Descrição do risco: Esta API, que contém dados de alta sensibilidade, pode ser acessada sem autenticação. Isso pode levar a um vazamento grave de dados.

    • Sugestão: Adicione um mecanismo de verificação de identidade rigoroso e abrangente para prevenir o uso não autorizado da API.

  • Acesso não autorizado a API interna

    • Nível de risco: Alto

    • Descrição do risco: Esta API, que pertence a um aplicativo interno, pode ser acessada sem autenticação. Isso pode levar ao uso não autorizado de serviços internos ou a um vazamento de dados internos.

    • Sugestão: Adicione um mecanismo de verificação de identidade rigoroso e abrangente para prevenir o uso não autorizado da API.

  • Transmissão de credenciais via URL

    • Nível de risco: Médio

    • Descrição do risco: Esta API transmite credenciais de autenticação na URL. Se a URL for comprometida, as credenciais podem ser abusadas. URLs são frequentemente registradas em logs de servidor, cabeçalhos referer e histórico do navegador.

    • Sugestão: Use outro método para transmitir credenciais de autenticação, como cabeçalhos personalizados, cookies ou o corpo da solicitação.

  • Vazamento de informações de par AccessKey

    • Nível de risco: Alto

    • Descrição do risco: A resposta desta API contém um AccessKey ID e um AccessKey Secret, que podem ser explorados por um invasor.

    • Sugestão: Redesenhe a API para evitar o retorno de informações de par AccessKey. Além disso, desative ou exclua imediatamente os pares AccessKey vazados.

  • Acesso não autorizado para obter token STS

    • Nível de risco: Médio

    • Descrição do risco: O modelo de detecção de riscos de segurança de API identificou que esta API pode ser acessada sem autenticação, e a resposta contém um token STS de plataforma em nuvem (credencial de segurança temporária). Um invasor pode usar esta API para obter diretamente credenciais temporárias com permissões de operação de recursos em nuvem, o que pode levar a chamadas não autorizadas de serviços em nuvem, roubo de dados sensíveis, abuso de recursos de computação, operações maliciosas e até mesmo comprometimento total da conta, exfiltração de dados comerciais em larga escala e perdas financeiras significativas.

    • Sugestão: Implemente imediatamente mecanismos rigorosos de autenticação de identidade e controle de acesso para esta API para garantir que apenas entidades autorizadas possam chamar APIs relacionadas ao STS em ambientes confiáveis, prevenindo acesso não autorizado ou escalonado. Além disso, revise minuciosamente o escopo de permissões e os registros de uso de quaisquer tokens STS vazados, revogue prontamente as credenciais temporárias e fortaleça a segurança das políticas de função IAM associadas. Garanta que as APIs STS nunca sejam expostas externamente e nunca incorpore ou chame tais APIs de alto risco em código frontend, aplicativos cliente ou repositórios públicos.

Proteção de dados

  • Tipos excessivos de dados sensíveis na resposta

    • Nível de risco: Médio

    • Descrição do risco: A resposta desta API contém um número excessivo de tipos de dados sensíveis. Isso pode indicar exposição desnecessária de dados, aumentando o risco de vazamento.

    • Sugestão: Revise a necessidade comercial de cada tipo de dado retornado. Mascare dados sensíveis importantes e remova quaisquer tipos de dados que não sejam essenciais.

  • Quantidade excessiva de dados sensíveis na resposta

    • Nível de risco: Médio

    • Descrição do risco: A resposta desta API contém dados sensíveis e não limita a quantidade de dados retornados. Isso pode ser explorado para causar um vazamento de dados em larga escala.

    • Sugestão: Limite a quantidade de dados retornados em uma única resposta com base nas necessidades do seu negócio. Isso impede que invasores usem a API para obter grandes quantidades de dados sensíveis.

  • Desidentificação de dados inadequada

    • Nível de risco: Médio

    • Descrição do risco: A resposta desta API retorna tanto uma versão desidentificada (mascarada) quanto uma versão não desidentificada (texto simples) dos mesmos dados, anulando o propósito da desidentificação.

    • Sugestão: Revise os dados de amostra para confirmar este risco. Garanta que os dados destinados a serem mascarados não estejam também expostos em texto simples em outra parte da resposta.

  • Vazamento de informações sensíveis do servidor

    • Nível de risco: Alto

    • Descrição do risco: A resposta desta API contém informações sensíveis do servidor. Um invasor pode usar essas informações para planejar um ataque e ganhar controle do servidor.

    • Sugestão: Revise os dados de amostra para confirmar o risco. Evite retornar informações internas do servidor diretamente ao cliente.

  • Vazamento de endereço IP interno

    • Nível de risco: Médio

    • Descrição do risco: A resposta desta API parece conter um endereço IP interno, vazando informações da rede interna. Um invasor pode usar essas informações para atacar aplicativos internos.

    • Sugestão: Redesenhe a API para evitar que informações da rede interna vazem nas respostas.

  • Transmissão de dados sensíveis via URL

    • Nível de risco: Médio

    • Descrição do risco: Esta API transmite dados de alta sensibilidade na URL. Se a URL for comprometida, pode ocorrer um vazamento de dados sensíveis. URLs são frequentemente registradas em logs de servidor, cabeçalhos referer e histórico do navegador.

    • Sugestão: Use o método POST e transmita dados sensíveis no corpo da solicitação.

  • Vazamento de documentação OpenAPI

    • Nível de risco: Médio

    • Descrição do risco: O modelo de detecção de riscos de segurança de API identificou que esta API expõe documentos de definição de interface como OpenAPI ou Swagger. Invasores podem usar esses documentos para obter caminhos de API de negócios, estruturas de parâmetros e detalhes comerciais, permitindo-lhes construir solicitações precisas para sondagem em lote, roubo de dados, ataques de lógica de negócios e até mesmo descobrir interfaces sensíveis e potenciais operações não autorizadas. Em casos graves, isso pode levar a vazamentos de dados sensíveis do sistema ou operações não autorizadas.

    • Sugestão: Limite estritamente as permissões de acesso externo para documentos de definição de interface com base nas necessidades reais do seu negócio. Desative ou criptografe interfaces de documentos de API abertas em ambientes de produção para prevenir acesso não autorizado. Se o acesso for necessário, restrinja-o apenas a contas confiáveis ou chamadas de rede interna. Além disso, revise regularmente as políticas de exposição de documentos de API para evitar o transporte de campos sensíveis e descrições comerciais. Fortaleça os controles de segurança por meio de autenticação de identidade, listas de permissões de IP e gateways de API para impedir que invasores externos obtenham metadados da interface.

  • Vazamento de chave de API de modelo grande

    • Nível de risco: Alto

    • Descrição do risco: O modelo de detecção de riscos de segurança de API identificou que esta API pode ser acessada sem autenticação e a resposta contém uma chave de API para um serviço de modelo grande. Um invasor pode usar esta API para roubar a chave de API do modelo grande, o que pode levar a acesso não autorizado a dados, consumo de cota em tempo real, roubo de informações sensíveis, geração de conteúdo malicioso, exfiltração de dados comerciais e abuso de conta.

    • Sugestão: Implemente mecanismos rigorosos e completos de autenticação de identidade para prevenir acesso não autorizado ou escalonado à API. Além disso, revise imediatamente o uso real da chave de API, faça a rotação da chave prontamente e garanta que as chaves de API sejam usadas apenas em ambientes seguros e controlados. Nunca exponha chaves de API diretamente em código frontend ou repositórios públicos.

Design de API

  • Traversabilidade de parâmetro de solicitação

    • Nível de risco: Baixo

    • Descrição do risco: Os parâmetros de solicitação desta API têm um formato fixo e previsível. Um invasor pode iterar através de valores de parâmetros com base nesse padrão para acessar dados em lote.

    • Sugestão: Aumente a aleatoriedade dos parâmetros. Evite usar valores simples, sequenciais ou facilmente adivinháveis, como números curtos.

  • Volume modificável de dados retornados

    • Nível de risco: Baixo

    • Descrição do risco: Um parâmetro de solicitação desta API controla o número de itens retornados e pode ser definido para qualquer valor. Um invasor pode modificar esse parâmetro para obter uma grande quantidade de dados em uma única solicitação.

    • Sugestão: Adicione restrições a este parâmetro. Por exemplo, forneça apenas algumas opções fixas em vez de permitir um número arbitrário, para prevenir abusos.

  • Consulta de banco de dados

    • Nível de risco: Alto

    • Descrição do risco: Um parâmetro de solicitação desta API contém uma instrução de consulta de banco de dados. Um invasor pode usar esta API para executar operações arbitrárias de banco de dados, atacar o banco de dados ou roubar dados importantes.

    • Sugestão: Redesenhe a API para evitar a passagem de instruções de consulta de banco de dados brutas do cliente. Implemente validação e filtragem rigorosas em todos os parâmetros.

  • API de execução de comandos

    • Nível de risco: Alto

    • Descrição do risco: Um parâmetro de solicitação desta API contém um comando de sistema. Um invasor pode usar esta API para executar comandos de sistema arbitrários, ganhar controle do servidor ou roubar dados importantes.

    • Sugestão: Redesenhe a API para evitar a passagem de instruções de comando brutas do cliente. Implemente validação e filtragem rigorosas em todos os parâmetros.

  • Envio arbitrário de mensagens SMS

    • Nível de risco: Médio

    • Descrição do risco: Os parâmetros de solicitação desta API de envio de SMS contêm um número de telefone e conteúdo da mensagem. Um invasor pode usar esta API para enviar mensagens maliciosas para qualquer número de telefone.

    • Sugestão: Redesenhe a API para usar modelos de mensagem fixos no backend em vez de aceitar conteúdo arbitrário do cliente.

  • Envio arbitrário de conteúdo de e-mail

    • Nível de risco: Médio

    • Descrição do risco: Os parâmetros de solicitação desta API de envio de e-mail contêm um endereço de e-mail e conteúdo do e-mail. Um invasor pode usar esta API para enviar e-mails maliciosos para qualquer endereço de e-mail.

    • Sugestão: Redesenhe a API para usar modelos de e-mail fixos no backend em vez de aceitar conteúdo arbitrário do cliente.

  • Vazamento de código de verificação SMS

    • Nível de risco: Alto

    • Descrição do risco: A resposta desta API de envio de SMS parece conter o próprio código de verificação. Um invasor pode usar esta API para obter diretamente o código de verificação, ignorando a verificação de segurança.

    • Sugestão: Não retorne o código de verificação ao cliente. O processo de verificação deve ser concluído no backend.

  • Vazamento de código de verificação de e-mail

    • Nível de risco: Alto

    • Descrição do risco: A resposta desta API de envio de e-mail parece conter o próprio código de verificação. Um invasor pode usar esta API para obter diretamente o código de verificação, ignorando a verificação de segurança.

    • Sugestão: Não retorne o código de verificação ao cliente. O processo de verificação deve ser concluído no backend.

  • Download de arquivo especificado

    • Nível de risco: Médio

    • Descrição do risco: Um parâmetro de solicitação desta API de download de arquivo contém um caminho de arquivo. Um invasor pode modificar esse parâmetro para baixar arquivos arbitrários e roubar dados importantes.

    • Sugestão: Redesenhe a API para impedir downloads usando caminhos completos de arquivos. Valide e filtre rigorosamente o conteúdo dos parâmetros para prevenir ataques de path traversal.

  • Vazamento de informações de exceção de aplicativo

    • Nível de risco: Médio

    • Descrição do risco: A resposta desta API contém detalhes de exceção do aplicativo. Um invasor pode usar essas informações para aprender sobre configurações de aplicativos do servidor e outros detalhes sensíveis.

    • Sugestão: Melhore o mecanismo de tratamento de exceções de negócios. Quando ocorrer uma exceção, retorne uma mensagem de erro genérica ou redirecione para uma página de erro padrão em vez de vazar detalhes brutos da exceção.

  • Vazamento de informações de exceção de banco de dados

    • Nível de risco: Médio

    • Descrição do risco: A resposta desta API contém detalhes de exceção do banco de dados. Um invasor pode usar essas informações para aprender sobre instruções de consulta de banco de dados e estruturas de tabelas, possibilitando ataques como injeção SQL.

    • Sugestão: Otimize o mecanismo de tratamento de exceções de negócios. Quando ocorrer uma exceção, retorne uma mensagem de erro genérica ou redirecione para uma página de erro padrão em vez de vazar detalhes brutos da exceção do banco de dados.

Personalizado

Regra de detecção de risco personalizada

  • Nível de risco: Nível personalizado

  • Descrição do risco: Esta API correspondeu a uma regra de detecção de risco personalizada que você configurou.

  • Sugestão: A sugestão exibe o conteúdo que você configurou na política.

Quais tipos de atividade anômala a segurança de API pode detectar?

Exceção de linha de base

  • Acesso anormalmente frequente

    • Descrição do evento: A frequência de acesso é significativamente maior que a linha de base diária para esta API, o que pode indicar atividades maliciosas como abuso de API ou ataques de flood HTTP.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Além disso, configure uma política de limitação de taxa com base na linha de base de taxa diária da API.

  • Acesso a API interna a partir de endereço IP incomum

    • Descrição do evento: O endereço IP de origem não corresponde à linha de base de distribuição de IP de acesso diário da API. Isso pode indicar comportamento de chamada anômalo.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de lista de permissões de IP com base na linha de base de distribuição de IP diária da API e bloquear o acesso de outros endereços IP para garantir o uso razoável dos recursos da API.

  • Acesso a API interna a partir de localização incomum

    • Descrição do evento: A região do endereço IP não corresponde à linha de base de distribuição de região de acesso diário da API. Isso pode indicar comportamento de chamada anômalo.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de lista de bloqueios de localização com base na linha de base de distribuição de região diária da API para garantir o uso razoável dos recursos da API.

  • Acesso usando ferramentas anômalas

    • Descrição do evento: A ferramenta usada para acesso não corresponde à linha de base de distribuição de ferramentas de acesso diário da API. Isso pode indicar uma chamada anômala.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de controle de acesso ACL ou ativar o módulo Bot Management com base na linha de base de distribuição de ferramentas de acesso diário da API para garantir o uso razoável dos recursos da API.

  • Acesso durante período de tempo incomum

    • Descrição do evento: A API foi chamada durante um período de tempo anômalo, o que pode indicar uma chamada anômala.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP.

  • Acesso usando valores de parâmetros anormais

    • Descrição do evento: O formato dos parâmetros de solicitação não corresponde às características diárias das solicitações para esta API, o que pode indicar chamadas anômalas ou um ataque.

    • Sugestão: Revise dados de amostra de solicitações e detalhes de log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Se um ataque web for confirmado, use o módulo Core Web Protection para proteger a API e garantir o uso razoável dos recursos da API.

Risco de conta

  • Login com senha fraca em aplicativo interno

    • Descrição do evento: Um endereço IP é suspeito de usar uma senha fraca para fazer login em um aplicativo interno.

    • Sugestão: Verifique os detalhes do log para confirmar se o login foi bem-sucedido. Para serviços de conta, aplique uma política de senhas mais forte. Uma senha forte deve tipicamente incluir pelo menos três dos seguintes tipos de caracteres: letras maiúsculas, letras minúsculas, dígitos e símbolos, e ter pelo menos 8 caracteres. Para contas existentes com senhas fracas, notifique os usuários para que alterem suas senhas.

  • Ataque de força bruta contra nome de usuário

    • Descrição do evento: Um endereço IP fez múltiplas tentativas de login usando uma senha relativamente fixa enquanto alterava constantemente o nome de usuário. Isso sugere um ataque de força bruta contra nomes de usuário.

    • Sugestão: Verifique os detalhes do log para ver se alguma tentativa foi bem-sucedida. Altere as senhas regularmente e garanta que nenhuma senha fraca seja usada. Para serviços de login, adicione um código de verificação para limitar tentativas de login ou configure uma política de limitação de taxa para garantir o uso razoável da API de login.

  • Ataque de força bruta contra senha

    • Descrição do evento: Um endereço IP fez múltiplas tentativas de login para uma conta específica enquanto alternava entre muitas senhas diferentes. Suspeita-se de um ataque de força bruta contra senha.

    • Sugestão: Verifique os detalhes do log para ver se alguma tentativa foi bem-sucedida. Altere as senhas regularmente e garanta que nenhuma senha fraca seja usada. Para serviços de login, adicione um código de verificação para limitar tentativas de login ou configure uma política de limitação de taxa para garantir o uso razoável da API de login.

  • Ataque de dicionário

    • Descrição do evento: Um endereço IP fez múltiplas tentativas de login usando muitos nomes de usuário e senhas diferentes. Isso sugere um ataque de dicionário.

    • Sugestão: Verifique os detalhes do log para ver se alguma tentativa foi bem-sucedida. Altere as senhas regularmente e garanta que nenhuma senha fraca seja usada. Para serviços de login, adicione um código de verificação para limitar tentativas de login ou configure uma política de limitação de taxa para garantir o uso razoável da API de login.

  • Ataque de força bruta contra código de verificação SMS

    • Descrição do evento: Um endereço IP fez múltiplas tentativas de verificar um código de mensagem SMS usando muitos códigos diferentes. Suspeita-se de um ataque de força bruta contra o código de verificação.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de limitação de taxa com base na linha de base de distribuição de taxa diária da API para garantir o uso razoável dos recursos da API.

  • Ataque de força bruta contra código de verificação de e-mail

    • Descrição do evento: Um endereço IP fez múltiplas tentativas de validar um código de verificação de e-mail usando muitos códigos diferentes. Suspeita-se de um ataque de força bruta contra o código de verificação.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de limitação de taxa com base na linha de base de distribuição de taxa diária da API para garantir o uso razoável dos recursos da API.

  • Registro em lote

    • Descrição do evento: Um endereço IP fez um número incomum de solicitações de registro, o que sugere uma atividade de registro em lote. Isso pode levar a muitas contas de spam.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de limitação de taxa com base na linha de base de distribuição de taxa diária da API para garantir o uso razoável dos recursos da API.

Abuso de API

  • Consumo malicioso de recursos SMS

    • Descrição do evento: Um endereço IP fez múltiplas solicitações para enviar SMS. Isso sugere consumo malicioso de recursos SMS ou o uso da API para flood de SMS, o que pode causar perdas comerciais.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também deve limitar a frequência de envio de SMS para um único número de telefone e configurar uma política de limitação de taxa com base na linha de base de distribuição de taxa diária da API para garantir o uso razoável dos recursos da API.

  • Consumo malicioso de recursos de e-mail

    • Descrição do evento: Um endereço IP fez múltiplas solicitações para enviar e-mails, suspeitando-se de uma tentativa maliciosa de consumir recursos do serviço de e-mail ou lançar um ataque de email bombing. Isso pode afetar a estabilidade do seu serviço de e-mail.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também deve limitar a frequência de envio de e-mails para uma única caixa de correio e configurar uma política de limitação de taxa com base na linha de base de distribuição de taxa diária da API para garantir o uso razoável dos recursos da API.

  • Download em lote

    • Descrição do evento: Um endereço IP fez um número incomum de solicitações de exportação ou download de dados, obtendo muitos arquivos. Isso pode representar um risco de vazamento de dados.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Você também pode configurar uma política de limitação de taxa com base na linha de base de distribuição de taxa diária da API para garantir o uso razoável dos recursos da API.

  • Extração de dados (Crawling)

    • Descrição do evento: Um endereço IP chamou a API múltiplas vezes com valores de parâmetros traversáveis, suspeitando-se de uma tentativa de extrair dados da API.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP. Aumente a aleatoriedade dos parâmetros com base nas necessidades do seu negócio. Evite usar valores de parâmetros simples e adivinháveis, como números curtos.

  • Ataque de API

    • Descrição do evento: Um endereço IP lançou um ataque web contra a API. Todos os ataques foram bloqueados pelo módulo de proteção contra ataques web.

    • Sugestão: Analise o comportamento do IP usando os detalhes do log. Para endereços IP claramente maliciosos, bloqueie-os configurando uma lista de bloqueios de IP.

Vazamento de dados sensíveis

  • Acesso não autorizado a dados sensíveis

    • Descrição do evento: Um endereço IP é suspeito de fazer uma chamada não autorizada à API e obteve dados sensíveis, o que pode representar um risco de vazamento de dados.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Para APIs importantes, implemente um mecanismo de autenticação de identidade rigoroso e completo para prevenir uso não autorizado ou escalonado.

  • Acesso em massa a dados sensíveis

    • Descrição do evento: Um endereço IP chamou a API e obteve uma quantidade anormalmente grande de dados sensíveis, o que pode representar um risco de vazamento de dados.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. Desidentifique dados sensíveis importantes sempre que possível e remova tipos de dados desnecessários da resposta. Além disso, configure uma política de limitação de taxa para a API.

  • Acesso em massa a dados sensíveis por endereços IP fora do seu país

    • Descrição do evento: Um endereço IP do seu país chamou a API e obteve múltiplos dados sensíveis. Isso pode representar riscos de violação de dados e conformidade de dados.

    • Sugestão: Investigue os detalhes do log para confirmar a atividade. A transmissão transfronteiriça de dados sensíveis pode representar riscos de conformidade. Se houver uma necessidade comercial genuína para essa transferência, recomendamos realizar uma avaliação e completar quaisquer declarações ou registros necessários.

Exceção de resposta

  • Retorno de mensagem de erro

    • Descrição do evento: Durante uma chamada de API, a API retornou uma mensagem de erro de exceção, o que pode vazar informações importantes como configurações de aplicativos.

    • Sugestão: Investigue os detalhes do log para confirmar se a API está funcionando normalmente. Otimize o tratamento de exceções do seu aplicativo para retornar uma mensagem de erro genérica ou redirecionar para uma página especificada, em vez de retornar detalhes brutos da exceção.

  • Retorno de mensagem de erro de banco de dados

    • Descrição do evento: Durante uma chamada de API, a API retornou uma mensagem de erro de banco de dados, o que pode vazar informações importantes como instruções de consulta de banco de dados e nomes de tabelas.

    • Sugestão: Investigue os detalhes do log para confirmar se a API está funcionando normalmente. Otimize o tratamento de exceções do seu aplicativo para retornar uma mensagem de erro genérica ou redirecionar para uma página especificada, em vez de retornar detalhes brutos da exceção.

  • Retorno de informações sensíveis do sistema

    • Descrição do evento: Durante uma chamada de API, a API retornou informações sensíveis importantes do servidor, representando um risco de vazamento de dados.

    • Sugestão: Investigue os detalhes do log para confirmar se os dados retornados são esperados. Evite retornar tais dados diretamente ao cliente.

  • Resposta anormal

    • Descrição do evento: Durante uma série de chamadas de API, a proporção de códigos de status HTTP anormais nas respostas excedeu 80%, sugerindo um possível problema com o servidor de origem.

    • Sugestão: Investigue os detalhes do log e verifique os logs do seu servidor de origem para confirmar se a API está funcionando normalmente.

Evento personalizado

Regra de evento personalizado

  • Descrição do evento: A chamada de API deste endereço IP correspondeu a uma política de detecção de eventos personalizados que você configurou.

  • Sugestão: A sugestão exibe o conteúdo que você configurou na política.

Quais tipos de eventos anômalos de conta a segurança de API pode detectar?

Anomalia de conta

  • Conta acessada usando ferramentas anômalas

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} usou múltiplas ferramentas como ${attack_client} para acessar a API ${attack_cnt} vezes entre ${start_ts} e ${end_ts}, sugerindo um ataque automatizado em lote ou abuso de API baseado em script.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. Se ferramentas ilegais forem identificadas, restrinja o acesso da conta prontamente. Além disso, configure políticas de controle de acesso ACL ou ative o módulo Bot Management com base na linha de base de distribuição de ferramentas de acesso diário da API para garantir o uso razoável dos recursos comerciais.

Vazamento de dados

  • Acesso anômalo a grandes quantidades de dados sensíveis

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} obteve mais de ${data_count} dados sensíveis como ${data_type} entre ${start_ts} e ${end_ts}, sugerindo comportamento de coleta de dados sensíveis e risco de vazamento de dados sensíveis.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. Se não houver justificativa comercial legítima, restrinja o acesso da conta prontamente e implemente cotas de acesso a dados e políticas de permissão reforçadas para as contas relevantes. Além disso, desidentifique dados sensíveis importantes transmitidos nos negócios e remova tipos de dados desnecessários.

  • Acesso transfronteiriço a dados sensíveis

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} iniciou acesso de regiões no exterior como ${location} e obteve mais de ${data_count} dados sensíveis como ${data_type} entre ${start_ts} e ${end_ts}, sugerindo extração maliciosa ou ataques externos, com riscos de vazamento de dados sensíveis ou violações de conformidade de dados.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. A transmissão transfronteiriça de dados sensíveis pode representar riscos de conformidade. Se houver uma necessidade comercial genuína, realize uma avaliação e complete quaisquer declarações ou registros necessários prontamente.

  • Download anômalo de arquivos grandes

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} baixou ou exportou um grande número de arquivos através de APIs como ${api_format} entre ${start_ts} e ${end_ts}, representando um risco de vazamento de dados.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. Se o comportamento não for autorizado, limite a frequência de download e o volume total, e adicione mecanismos de autorização ou aprovação para APIs de download de arquivos grandes.

  • Tentativa de obter informações sensíveis de outros usuários

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} obteve dados como ${data_type} para múltiplos usuários diferentes usando diferentes valores de parâmetro ${param} através de APIs como ${api_format} entre ${start_ts} e ${end_ts}, sugerindo um ataque de escalonamento de privilégios horizontal com riscos de vazamento de dados de usuários.

    • Sugestão: Revise os detalhes do log, incluindo parâmetros de solicitação, IDs de usuários alvo e contexto de permissão para confirmar a atividade. Se o escalonamento de privilégios for identificado, restrinja imediatamente as permissões de acesso da conta, fortaleça a lógica de verificação de permissão da API e conduza uma avaliação de risco e tratamento para a conta afetada.

  • Travessia e extração de dados comerciais

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} atravessou valores de parâmetro ${param} para obter dados através de APIs como ${api_format} entre ${start_ts} e ${end_ts}, sugerindo um crawler de dados comerciais ou atividade de coleta em lote.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. Se extração automatizada for identificada, configure uma política de limitação de taxa dinâmica com base na distribuição da linha de base de frequência diária da API e adicione proteção contra travessia (como assinaturas de parâmetros ou CAPTCHAs) para APIs críticas.

Operação anômala

  • Chamadas de API de alta frequência

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} fez chamadas de alta frequência para APIs como ${api_format} entre ${start_ts} e ${end_ts}, sugerindo um ataque automatizado ou abuso malicioso de API, representando um risco comercial.

    • Sugestão: Revise os detalhes do log para confirmar a atividade e configure uma política de limitação de taxa dinâmica com base na distribuição da linha de base de frequência diária da API para garantir o uso razoável dos recursos da API.

  • Acesso aciona múltiplas respostas de erro de exceção

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} acionou múltiplos erros de exceção de aplicativo ou banco de dados durante o acesso entre ${start_ts} e ${end_ts}, sugerindo comportamento de sondagem maliciosa ou ataque.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. Se comportamento de sondagem ou ataque for identificado, restrinja o acesso da conta. Além disso, otimize o mecanismo de tratamento de exceções de negócios para retornar uma mensagem de erro genérica ou redirecionar para uma página especificada quando ocorrerem exceções, em vez de retornar detalhes brutos da exceção que poderiam vazar informações do aplicativo.

  • Códigos de status de resposta anormais

    • Descrição do evento: Com base na análise pelo modelo de detecção de eventos de segurança de API, a conta ${account} recebeu códigos de status de resposta anormais (4xx/5xx) excedendo ${except_rate}% das respostas durante o acesso entre ${start_ts} e ${end_ts}, sugerindo sondagem maliciosa ou ataque.

    • Sugestão: Revise os detalhes do log para confirmar a atividade. Se comportamento de sondagem ou ataque for identificado, restrinja o acesso da conta. Além disso, confirme se o negócio está operando normalmente.

Como a segurança de API ajuda as empresas a reduzir o risco de vazamentos de dados?

A segurança de API detecta vulnerabilidades de API, reconstrói eventos anômalos e fornece sugestões de tratamento.

  • Vulnerabilidade de API: APIs internas (para uso em escritório, testes ou operações) expostas à Internet podem permitir que invasores acessem dados sensíveis.

  • Evento anômalo de API: Comportamentos que se desviam da linha de base normal, fora dos requisitos comerciais predefinidos e cenários de acesso.

Transferência de dados transfronteiriça

(Apenas para a China continental) Quais são os padrões para declaração e registro de transferências de dados transfronteiriças?

  • Declaração necessária (se qualquer uma das seguintes condições for atendida)

    • O número acumulado de pessoas cujas informações pessoais foram transferidas para o exterior desde 1º de janeiro do ano anterior é superior a 100.000.

    • O número acumulado de pessoas cujas informações pessoais sensíveis foram transferidas para o exterior desde 1º de janeiro do ano anterior é superior a 10.000.

    • Dados foram transferidos para o exterior desde 1º de janeiro do ano anterior, e o número acumulado de pessoas cujas informações pessoais foram processadas pela sua organização é superior a 1.000.000.

  • Nenhuma declaração necessária

    • O número acumulado de pessoas cujas informações pessoais foram transferidas para o exterior desde 1º de janeiro do ano anterior é inferior a 100.000.

    • O número acumulado de pessoas cujas informações pessoais sensíveis foram transferidas para o exterior desde 1º de janeiro do ano anterior é inferior a 10.000.

    • Dados foram transferidos para o exterior desde 1º de janeiro do ano anterior, e o número acumulado de pessoas cujas informações pessoais foram processadas pela sua organização é inferior a 1.000.000.

Visualize a página de visão geral da segurança de API

Na aba Overview da página API Security, visualize os gráficos API Asset Trend, Risk Trend, Attack Trend, Risky Site Statistics, Statistics on Attacked Sites, Statistics on Request Sensitive Data Types e Statistics on Response Sensitive Data Types. O período estatístico padrão é de 30 dias.

Operações de consulta e filtro suportadas

  • Nos gráficos API Asset Trend, Risk Trend e Attack Trend, clique em itens na legenda do gráfico, como Total API Assets e Active APIs, para filtrar os dados exibidos no gráfico.

  • Nas tabelas Risky Site Statistics, Statistics on Attacked Sites, Statistics on Request Sensitive Data Types e Statistics on Response Sensitive Data Types, ordene os dados exibidos em ordem crescente ou decrescente. No canto superior direito de cada tabela, clique em More para visualizar detalhes na aba correspondente.

Limitações

  • O recurso de segurança de API não está disponível para objetos protegidos adicionados via Function Compute (FC ). Se você usar o Microservices Engine (MSE), a versão do mecanismo de gateway nativo da nuvem deve ser 2.0.4 ou posterior.

  • A Basic Edition baseada em assinatura não suporta segurança de API.