API泄露
API泄露指接口地址、调用密钥、鉴权Token、请求参数、接口文档未经授权对外暴露,是高频安全风险。常见成因包含公开代码仓库上传密钥、前端硬编码接口地址、内部接口文档对外开放、备份文件外泄。
攻击者获取API信息后,可以调用接口查询、篡改业务数据,批量抓取用户信息,恶意调用产生高额资源开销。防护手段:密钥与业务代码分离,使用密钥管理系统存放凭证;核心接口增加IP白名单、请求频率限制;前后端分离项目敏感API禁止在前端暴露完整调用逻辑;定期扫描公网是否泄露接口地址与凭证。一旦发生泄露,立刻轮换密钥,排查异常调用日志,评估数据泄露范围。
攻击者获取API信息后,可以调用接口查询、篡改业务数据,批量抓取用户信息,恶意调用产生高额资源开销。防护手段:密钥与业务代码分离,使用密钥管理系统存放凭证;核心接口增加IP白名单、请求频率限制;前后端分离项目敏感API禁止在前端暴露完整调用逻辑;定期扫描公网是否泄露接口地址与凭证。一旦发生泄露,立刻轮换密钥,排查异常调用日志,评估数据泄露范围。
闽公网安备 35021102000564号