• 最新
  • 热门
  • 所有
  • 期货市场
  • 外汇动态
  • 股票行情
中国遭遇API攻击损失亚太区第一,企业高管与一线员工认知脱节丨ToB产业观察

中国遭遇 API 攻击损失亚太区第一,企业高管与一线员工认知脱节丨 ToB 产业观察

2025 年 5 月 26 日
日本央行突抛重磅消息:9月按兵不动,年内随机突袭?

日本央行突抛重磅消息:9 月按兵不动,年内随机突袭?

2025 年 9 月 10 日
铱回购一克多少钱(2025年09月01日)

胶版印刷纸期货及期权今日在上期所上市

2025 年 9 月 10 日
【财经分析】专家预判年底前埃镑或维持在高位

【财经分析】「枯水困局」 暴露巴西能源体系 「盲点」 制度滞后加剧能源转型困境

2025 年 9 月 10 日
20cm速递|上能电气20CM涨停,创业板新能源ETF华夏(159368)上涨3.58%

大有期货:贵金属或有进一步走高可能 关注美国非农就业数据

2025 年 9 月 10 日
【数读IPO】今日1只新股申购,公司为汽车领域细分「小巨人」

【数读 IPO】 今日 1 只新股申购,公司为汽车领域细分 「小巨人」

2025 年 9 月 10 日
谷歌大涨超9%,创纪录新高

机构称 AI 算力主线核心逻辑并未破坏,关注云计算 ETF(516510) 等产品布局机会

2025 年 9 月 10 日
证监会同意公募基金行业机构投资者直销服务平台正式启动运行

新一轮国内成品油调价搁浅

2025 年 9 月 10 日
无惧政治风暴,欧美利差走阔或力挺欧元剑指1.20大关!

无惧政治风暴,欧美利差走阔或力挺欧元剑指 1.20 大关!

2025 年 9 月 10 日
锇回收价格多少钱一克(2025年09月01日)

铑多少钱一克 (2025 年 09 月 05 日)

2025 年 9 月 10 日
恒生科技ETF易方达(513010)近一周「吸金」超10亿元,机构称港股在估值上具备充分吸引力

https://www.huxiu.com/article/4764814.html

2025 年 9 月 10 日
「万机之母」工业母机ETF(159667)连续3日净流入超1.6亿元,政策助力,工业母机板块利好频传

债市日报:9 月 9 日

2025 年 9 月 10 日
摇身一变成「衰退指标」?华尔街惶惶:美债收益率是不是跌太快了

摇身一变成 「衰退指标」?华尔街惶惶:美债收益率是不是跌太快了

2025 年 9 月 10 日
禾湖财经
  • 登录
  • 首页
  • 24 小时
  • 行业新闻
  • 股票行情
  • 基金快讯
  • 期货市场
  • 禾湖观察
  • 期货研报
  • 国际金融
  • 外汇动态
  • 贵金属
2025 年 9 月 10 日 星期三
没有结果
查看所有结果
  • 首页
  • 24 小时
  • 行业新闻
  • 股票行情
  • 基金快讯
  • 期货市场
  • 禾湖观察
  • 期货研报
  • 国际金融
  • 外汇动态
  • 贵金属
没有结果
查看所有结果
禾湖财经
没有结果
查看所有结果
首页 行业新闻

中国遭遇 API 攻击损失亚太区第一,企业高管与一线员工认知脱节丨 ToB 产业观察

4 月 之前
在 行业新闻
阅读时间: 1 mins read
0 0
A A
中国遭遇API攻击损失亚太区第一,企业高管与一线员工认知脱节丨ToB产业观察

猜您喜欢

高考指北:我,从双非医科到北京三甲的一年

高考指北:我,从双非医科到北京三甲的一年

3 月 之前
0
全球医药史上最贵的教训

全球医药史上最贵的教训

4 周 之前
0


日前,Akamai 发布的 《API 安全影响研究》(以下简称 《API 研究》) 中显示,过去一年的时间内,中国在解决 API 安全事件上花费的成本最高,达到了 77.8 万美元 (约合 568 万人民币),且在企业内部,管理层预估 API 安全事件造成的成本约为 51.7 万美元,而一线员工则认为将达到 92 万美元。

苦 API 攻击久已

针对 API 的攻击手段已经不是时代的新词,在传统互联网时代,API 安全事件就屡见不鲜。具体来看,API 攻击的历史可以分为四个阶段。

第一阶段大概时间节点在 2000 之前,在计算机单机时代 (如大型机、Windows 95 时期),软件模块间的交互已出现类似 API 的机制,但此时接口多用于内部功能调用,安全问题尚未凸显。攻击主要集中于底层系统漏洞,例如 Windows 95 的 API 漏洞。

但随着互联网的兴起,基于 CGI(通用网关接口) 的 Web 交互接口出现,成为早期 API 攻击的雏形。攻击者通过参数篡改、简单注入等方式尝试突破接口限制。

第二阶段大致时间节点在 2000 到 2010 年前后,随着 Web2.0 时代的到来,SOAP 协议推动企业对外 API 的标准化,但复杂协议设计引入了 XML 注入和中间人劫持风险。随后 RESTful API 因简洁性被广泛采用,却也因无状态特性导致会话劫持和令牌泄露问题频发

第三阶段是在 2010 年之后,随着云计算的崛起,云计算推动 API 成为核心数字资产,但企业 API 清单管理滞后,出现大量影子 API(未记录或过时接口)。攻击者利用此类接口发起 DDoS 攻击和敏感数据窃取,例如 2017 年 Equifax 因 API 漏洞泄露 1.4 亿用户数据。

另一方面,随着 Bot 技术的成熟,攻击者通过恶意爬虫批量调用 API 接口,例如 2019 年某社交平台因未设反爬机制导致 5 亿用户信息在暗网流通。同期,API 攻击流量增速达普通流量的 3 倍。

第四阶段就来到了以生成式 AI 为代表的新 AI 时代。企业应用大模型赋能业务已经是不可逆的趋势,从当前企业应用大模型的方式来看,通过 API 调用的方式显然是最好的方式之一。

企业通过 API 调用大模型的模式下,云服务商承担了的大模型底座安全、应用访问,以及数据合规安全责任,「对于企业来说,这个阶段,只解决 API 调用和数据外发安全等部分安全问题就可以了,更多的安全责任是由云服务商承担的。」 绿盟科技集团副总裁宫智曾对笔者表示。

《API 研究》 中显示,2023 年 1 月至 2024 年 6 月间,亚太地区记录到 1080 亿次 API 攻击,API 攻击占所有 Web 攻击的 15%。

而在此背景下,企业应当更为注重 API 安全事件的防护。Akamai 北亚区技术总监刘烨告诉笔者,在 API 免受攻击方面,中国企业的重视程度很高,中国将 「保护 API 免受攻击」 列为网络安全第一要务 (27.6%),远超其他国家 (日本、印度以及澳大利亚均将其列为第四项),「在调研中,所有受访者都需要对明年的网络安全优先事项进行排序。中国在这个问题上的回答有些与众不同,也是唯一一个将 『保护 API 免受攻击』 列为第一要务的国家。」 刘烨指出。

另一方面,刘烨表示,在中国、印度和澳大利亚,将近 90% 的受访者表示他们会在满足法规要求时考虑 API 安全性。只有 41% 的受访者会将 API 纳入风险评估中,并且只有 40% 的受访者会将 API 纳入报告要求。

从技术角度出发,目前企业侧应用 API 仍存在一些 「缺陷」,比如,API 错误配置、网络防火墙没有拦截、API 网关没有拦截、授权漏洞,以及生成式 AI 工具暴露等,「这其中,根据 Akamai 统计,以 API 错误配置漏洞最为常见,占比达到 22.3%。」 刘烨进一步指出,「除此之外,在大模型时代,企业还面临防护工具不足,传统的防火墙、WAF 难以应对当下复杂的 API 攻击。」

从 API 攻击类型上看,目前主要以注入攻击、越权/未授权访问、DDOS 攻击为主。以年初火爆的 DeepSeek 为例,在年初 DeepSeek 火出圈后,不到一个月的时间内,DeepSeek 就接连遭遇了大规模 DDoS 攻击,先后经历了轻微的 HTTP 代理攻击、大量 HTTP 代理攻击、僵尸网络攻击等行为,参与攻击的两个僵尸网络分别为 HailBot 和 RapperBot。

无独有偶,包括 ChatGPT、Kimi 等在内的多家大模型厂商也在不同时间段内遭受过大量的 DDOS 攻击。

企业如何应对?

在盛邦安全服务产品线总经理& 研发总监郝龙看来,与传统的互联网巨头相比,初创型的科技企业的安全体系建设能力,远不如已经在互联网摸爬滚打多年的巨头,且安全属于企业成本支出类,对于资金、资源有限的初创企业,更愿意将更多的资源用在模型技术的研发和迭代上,这也就造成了,虽然模型能力很强,但是防护能力不足,极容易成为攻击目标。

无独有偶,奇安信安全专家也对钛媒体 APP 表示,在防御机制建设层面,大模型需要通过严密的安全技术保障和运行监测,确保自身的安全性、可靠性和稳定性。而目前绝大多数大模型的安全建设是非常欠缺的。

面对越来越复杂的 API 攻击手段,企业应该如何应用呢?刘烨给出了些许建议,他表示,面对当下复杂的 API 攻击情况,企业首先需要再 API 安全事件发生原因、影响,以及处理优先级上达成共识。

进而,在此基础上,分步固件持久的 API 安全策略。基于此,刘烨给出了几点建议:

  • 从 API 发现和监测能力入手:为了对所有 API 资产进行全面清查,您需要寻找能够用自动化方法发现 API 及其支持的微服务的工具。覆盖广度至关重要,因为不受管 API 是攻击者的主要目标。
  • 完善 API 测试:选择一种 API 安全解决方案,让您能够轻松测试 API 的编码是否能够实现其预期功能。理想的做法是在部署之前进行测试,但对生产环境中的所有 API 进行测试也很重要,包括对流量进行实时分析,来识别潜在的漏洞。
  • 对 API 进行充分记录:审核整个 API 环境以识别 API 配置错误或其他错误非常重要。审核过程还应确保对每个 API 进行充分记录,并确定 API 是否包含敏感数据或缺乏适当的安全控制。这也有助于您做好必要的准备,确保满足与 API 安全直接或间接相关的合规要求。
  • 使用运行时检测工具:利用 API 安全解决方案的自动运行时检测功能,您将能够区分正常和异常的 API 活动。通过这种方式监控 API 交互,您可以实时检测威胁行为并采取行动。
  • 应对可疑行为,提前拦截:通过将 API 安全解决方案与现有的安全产品组合 (例如 WAF 或 Web 应用程序和 API 保护) 进行集成,您将能够发现高风险行为并在可疑流量抵达关键资源之前进行拦截。
  • 调查和搜寻威胁:在 API 安全防护更为成熟的阶段,您将能够对过往的威胁数据进行取证分析,了解系统 是否正确识别不同的威胁并触发相应的告警,并确认是否出现了新型攻击模式,然后使用将先进工具与人类智慧相结合的主动威胁搜寻功能。(本文首发于钛媒体 APP,作者|张申宇,编辑丨盖虹达)

相关 文章

行业新闻

养 「AI 宠物」 一个月,我发现这门生意充满泡沫

2 秒 之前

又有一批 AI 玩具牌桌上的玩家拿到钱了。连续一周,包括 Ropet 萌友智能、跃然创新 (Haivivi)、奇点灵智等多家企业收获新一轮融资,在社交媒体上,层出不穷的测...

日本央行突抛重磅消息:9月按兵不动,年内随机突袭?
禾湖观察

日本央行突抛重磅消息:9 月按兵不动,年内随机突袭?

5 分 之前

【文章来源:金十数据】AI 播客:换个方式听新闻 下载 mp3 音频由扣子空间生成 据知情人士透露,日本央行官员认为,无论国内政治是否动荡,今年仍有可能再次上调基...

  • 热门
  • 评论
  • 最新
老凤祥回收黄金多少钱一克(2025年6月27日)

国海证券策略首席分析师胡国鹏:下半年 A 股牛途在望,配置核心在科技成长

2025 年 8 月 1 日
铑多少钱一克(2025年06月27日)

人工智能+行动重磅发布!资金借道软件 ETF(515230) 布局,连续两日吸金近 2 亿元

2025 年 8 月 1 日
郑州宝泉钱币周五(6月27日)银条价格8.79元/克

老凤祥黄金价格今天多少一克 (2025 年 07 月 30 日)

2025 年 8 月 1 日
Lesson 1: Basics Of Photography With Natural Lighting

The Single Most Important Thing You Need To Know About Success

Lesson 1: Basics Of Photography With Natural Lighting

Lesson 1: Basics Of Photography With Natural Lighting

Lesson 1: Basics Of Photography With Natural Lighting

5 Ways Animals Will Help You Get More Business

养 「AI 宠物」 一个月,我发现这门生意充满泡沫

2025 年 9 月 10 日
日本央行突抛重磅消息:9月按兵不动,年内随机突袭?

日本央行突抛重磅消息:9 月按兵不动,年内随机突袭?

2025 年 9 月 10 日
铱回购一克多少钱(2025年09月01日)

胶版印刷纸期货及期权今日在上期所上市

2025 年 9 月 10 日
  • 隐私政策
  • 联系我们
  • 关于禾湖
联系我们:+86 15388934451

Copyright © 2025 长沙禾湖信息科技有限公司. 湘 ICP 备 2023006560 号-2

没有结果
查看所有结果
  • Home
  • Tech

Copyright © 2025 长沙禾湖信息科技有限公司. 湘 ICP 备 2023006560 号-2

欢迎回来!

在下面登录您的帐户

忘记密码?

重置您的密码

请输入您的用户名或电子邮件地址以重置密码。

登录