• 最新
  • 热门
  • 所有
  • 期货市场
  • 外汇动态
  • 股票行情
中国遭遇API攻击损失亚太区第一,企业高管与一线员工认知脱节丨ToB产业观察

中国遭遇 API 攻击损失亚太区第一,企业高管与一线员工认知脱节丨 ToB 产业观察

2025 年 5 月 26 日
收评:创业板指涨近1% 两市成交额缩量逾5000亿元

运行平稳 产业企业积极参与

2025 年 9 月 11 日
9月1日金市早评:现货黄金现上下拉锯 市场继续押注美联储9月降息

水贝铂金多少钱一克 (2025 年 09 月 05 日) 参考价格

2025 年 9 月 11 日
收评:创业板指涨近1% 两市成交额缩量逾5000亿元

摩根大通 CEO:「特朗普冲击」 仍未完全显现,美联储降息作用不大!

2025 年 9 月 11 日
六个月建仓期接近尾声,徐彦新基仍没动静,投资者:我在这基金里躲牛市

六个月建仓期接近尾声,徐彦新基仍没动静,投资者:我在这基金里躲牛市

2025 年 9 月 11 日
从市值60亿到不足1亿:车车科技遭遇现实困境与规模增长挑战

报告显示我国能源和产业转型成效显著

2025 年 9 月 11 日
新华财经晚报:8月全国乘用车新能源市场零售107.9万辆

新华财经晚报:针对汽车行业网络乱象,六部门联合开展专项整治行动

2025 年 9 月 11 日
电动自行车新规喜忧参半

水贝金条价格今天多少一克 (2025 年 09 月 05 日)

2025 年 9 月 11 日
大股东所持29% 股权流拍 二股东宣布减持 *ST万方二拍压力与退市风险叠加

年内股价涨超 30%,A 股公司宣布:减持回购股份,负债率超 85%,连续多年亏损总和已超募资额

2025 年 9 月 11 日
债市日报:9月3日

iPhone Air 有新意没爆点?华尔街的真实反应远比发布会冷静

2025 年 9 月 11 日
尿素基本面支撑偏弱 玻璃盘面延续阶段性底部盘整趋势

20cm 速递|20cm 高弹性+0.2% 低费率,创业板新能源 ETF(159368) 乘固态电池政策东风迎布局窗口

2025 年 9 月 10 日
https://www.huxiu.com/article/4762285.html

公募名将卸任潮继续,刘格菘卸任已管近 7 年产品,周智硕独管

2025 年 9 月 10 日
第19届杭州亚运会纪念币金银套多少钱(2025年9月4日)

水贝足银多少钱一克 (2025 年 09 月 05 日) 参考价格

2025 年 9 月 10 日
禾湖财经
  • 登录
  • 首页
  • 24 小时
  • 行业新闻
  • 股票行情
  • 基金快讯
  • 期货市场
  • 禾湖观察
  • 期货研报
  • 国际金融
  • 外汇动态
  • 贵金属
2025 年 9 月 11 日 星期四
没有结果
查看所有结果
  • 首页
  • 24 小时
  • 行业新闻
  • 股票行情
  • 基金快讯
  • 期货市场
  • 禾湖观察
  • 期货研报
  • 国际金融
  • 外汇动态
  • 贵金属
没有结果
查看所有结果
禾湖财经
没有结果
查看所有结果
首页 行业新闻

中国遭遇 API 攻击损失亚太区第一,企业高管与一线员工认知脱节丨 ToB 产业观察

4 月 之前
在 行业新闻
阅读时间: 1 mins read
0 0
A A
中国遭遇API攻击损失亚太区第一,企业高管与一线员工认知脱节丨ToB产业观察

猜您喜欢

U.S. to Make 10 Major Trade Deals in Two Weeks, Talks with India at Close Finish Line, Commerce Chief Says

U.S. to Make 10 Major Trade Deals in Two Weeks, Talks with India at Close Finish Line, Commerce Chief Says

3 月 之前
0
用AI做动画,他们如何把24个月压缩到45天?|「抓住下一个Z一鸣」速访

用 AI 做动画,他们如何把 24 个月压缩到 45 天?|「抓住下一个 Z 一鸣」 速访

2 周 之前
0


日前,Akamai 发布的 《API 安全影响研究》(以下简称 《API 研究》) 中显示,过去一年的时间内,中国在解决 API 安全事件上花费的成本最高,达到了 77.8 万美元 (约合 568 万人民币),且在企业内部,管理层预估 API 安全事件造成的成本约为 51.7 万美元,而一线员工则认为将达到 92 万美元。

苦 API 攻击久已

针对 API 的攻击手段已经不是时代的新词,在传统互联网时代,API 安全事件就屡见不鲜。具体来看,API 攻击的历史可以分为四个阶段。

第一阶段大概时间节点在 2000 之前,在计算机单机时代 (如大型机、Windows 95 时期),软件模块间的交互已出现类似 API 的机制,但此时接口多用于内部功能调用,安全问题尚未凸显。攻击主要集中于底层系统漏洞,例如 Windows 95 的 API 漏洞。

但随着互联网的兴起,基于 CGI(通用网关接口) 的 Web 交互接口出现,成为早期 API 攻击的雏形。攻击者通过参数篡改、简单注入等方式尝试突破接口限制。

第二阶段大致时间节点在 2000 到 2010 年前后,随着 Web2.0 时代的到来,SOAP 协议推动企业对外 API 的标准化,但复杂协议设计引入了 XML 注入和中间人劫持风险。随后 RESTful API 因简洁性被广泛采用,却也因无状态特性导致会话劫持和令牌泄露问题频发

第三阶段是在 2010 年之后,随着云计算的崛起,云计算推动 API 成为核心数字资产,但企业 API 清单管理滞后,出现大量影子 API(未记录或过时接口)。攻击者利用此类接口发起 DDoS 攻击和敏感数据窃取,例如 2017 年 Equifax 因 API 漏洞泄露 1.4 亿用户数据。

另一方面,随着 Bot 技术的成熟,攻击者通过恶意爬虫批量调用 API 接口,例如 2019 年某社交平台因未设反爬机制导致 5 亿用户信息在暗网流通。同期,API 攻击流量增速达普通流量的 3 倍。

第四阶段就来到了以生成式 AI 为代表的新 AI 时代。企业应用大模型赋能业务已经是不可逆的趋势,从当前企业应用大模型的方式来看,通过 API 调用的方式显然是最好的方式之一。

企业通过 API 调用大模型的模式下,云服务商承担了的大模型底座安全、应用访问,以及数据合规安全责任,「对于企业来说,这个阶段,只解决 API 调用和数据外发安全等部分安全问题就可以了,更多的安全责任是由云服务商承担的。」 绿盟科技集团副总裁宫智曾对笔者表示。

《API 研究》 中显示,2023 年 1 月至 2024 年 6 月间,亚太地区记录到 1080 亿次 API 攻击,API 攻击占所有 Web 攻击的 15%。

而在此背景下,企业应当更为注重 API 安全事件的防护。Akamai 北亚区技术总监刘烨告诉笔者,在 API 免受攻击方面,中国企业的重视程度很高,中国将 「保护 API 免受攻击」 列为网络安全第一要务 (27.6%),远超其他国家 (日本、印度以及澳大利亚均将其列为第四项),「在调研中,所有受访者都需要对明年的网络安全优先事项进行排序。中国在这个问题上的回答有些与众不同,也是唯一一个将 『保护 API 免受攻击』 列为第一要务的国家。」 刘烨指出。

另一方面,刘烨表示,在中国、印度和澳大利亚,将近 90% 的受访者表示他们会在满足法规要求时考虑 API 安全性。只有 41% 的受访者会将 API 纳入风险评估中,并且只有 40% 的受访者会将 API 纳入报告要求。

从技术角度出发,目前企业侧应用 API 仍存在一些 「缺陷」,比如,API 错误配置、网络防火墙没有拦截、API 网关没有拦截、授权漏洞,以及生成式 AI 工具暴露等,「这其中,根据 Akamai 统计,以 API 错误配置漏洞最为常见,占比达到 22.3%。」 刘烨进一步指出,「除此之外,在大模型时代,企业还面临防护工具不足,传统的防火墙、WAF 难以应对当下复杂的 API 攻击。」

从 API 攻击类型上看,目前主要以注入攻击、越权/未授权访问、DDOS 攻击为主。以年初火爆的 DeepSeek 为例,在年初 DeepSeek 火出圈后,不到一个月的时间内,DeepSeek 就接连遭遇了大规模 DDoS 攻击,先后经历了轻微的 HTTP 代理攻击、大量 HTTP 代理攻击、僵尸网络攻击等行为,参与攻击的两个僵尸网络分别为 HailBot 和 RapperBot。

无独有偶,包括 ChatGPT、Kimi 等在内的多家大模型厂商也在不同时间段内遭受过大量的 DDOS 攻击。

企业如何应对?

在盛邦安全服务产品线总经理& 研发总监郝龙看来,与传统的互联网巨头相比,初创型的科技企业的安全体系建设能力,远不如已经在互联网摸爬滚打多年的巨头,且安全属于企业成本支出类,对于资金、资源有限的初创企业,更愿意将更多的资源用在模型技术的研发和迭代上,这也就造成了,虽然模型能力很强,但是防护能力不足,极容易成为攻击目标。

无独有偶,奇安信安全专家也对钛媒体 APP 表示,在防御机制建设层面,大模型需要通过严密的安全技术保障和运行监测,确保自身的安全性、可靠性和稳定性。而目前绝大多数大模型的安全建设是非常欠缺的。

面对越来越复杂的 API 攻击手段,企业应该如何应用呢?刘烨给出了些许建议,他表示,面对当下复杂的 API 攻击情况,企业首先需要再 API 安全事件发生原因、影响,以及处理优先级上达成共识。

进而,在此基础上,分步固件持久的 API 安全策略。基于此,刘烨给出了几点建议:

  • 从 API 发现和监测能力入手:为了对所有 API 资产进行全面清查,您需要寻找能够用自动化方法发现 API 及其支持的微服务的工具。覆盖广度至关重要,因为不受管 API 是攻击者的主要目标。
  • 完善 API 测试:选择一种 API 安全解决方案,让您能够轻松测试 API 的编码是否能够实现其预期功能。理想的做法是在部署之前进行测试,但对生产环境中的所有 API 进行测试也很重要,包括对流量进行实时分析,来识别潜在的漏洞。
  • 对 API 进行充分记录:审核整个 API 环境以识别 API 配置错误或其他错误非常重要。审核过程还应确保对每个 API 进行充分记录,并确定 API 是否包含敏感数据或缺乏适当的安全控制。这也有助于您做好必要的准备,确保满足与 API 安全直接或间接相关的合规要求。
  • 使用运行时检测工具:利用 API 安全解决方案的自动运行时检测功能,您将能够区分正常和异常的 API 活动。通过这种方式监控 API 交互,您可以实时检测威胁行为并采取行动。
  • 应对可疑行为,提前拦截:通过将 API 安全解决方案与现有的安全产品组合 (例如 WAF 或 Web 应用程序和 API 保护) 进行集成,您将能够发现高风险行为并在可疑流量抵达关键资源之前进行拦截。
  • 调查和搜寻威胁:在 API 安全防护更为成熟的阶段,您将能够对过往的威胁数据进行取证分析,了解系统 是否正确识别不同的威胁并触发相应的告警,并确认是否出现了新型攻击模式,然后使用将先进工具与人类智慧相结合的主动威胁搜寻功能。(本文首发于钛媒体 APP,作者|张申宇,编辑丨盖虹达)

相关 文章

收评:创业板指涨近1% 两市成交额缩量逾5000亿元
24 小时

运行平稳 产业企业积极参与

6 分 之前

【文章来源:期货日报】 胶版印刷纸期货上市首日 9 月 10 日,胶版印刷纸期货在上期所挂牌交易。上市首日,主力 2601 合约收于 4208 元/吨,较 4218 元/吨的挂牌基...

9月1日金市早评:现货黄金现上下拉锯 市场继续押注美联储9月降息
贵金属

水贝铂金多少钱一克 (2025 年 09 月 05 日) 参考价格

11 分 之前

水贝铂金多少钱一克 (2025 年 09 月 05 日) 每日更新 水贝铂金多少钱一克 (2025 年 09 月 05 日) 参考价格 产品名称 产品价格 价格单位 纯度 涨跌 铂金价格 ...

  • 热门
  • 评论
  • 最新
老凤祥回收黄金多少钱一克(2025年6月27日)

国海证券策略首席分析师胡国鹏:下半年 A 股牛途在望,配置核心在科技成长

2025 年 8 月 1 日
铑多少钱一克(2025年06月27日)

人工智能+行动重磅发布!资金借道软件 ETF(515230) 布局,连续两日吸金近 2 亿元

2025 年 8 月 1 日
郑州宝泉钱币周五(6月27日)银条价格8.79元/克

老凤祥黄金价格今天多少一克 (2025 年 07 月 30 日)

2025 年 8 月 1 日
Lesson 1: Basics Of Photography With Natural Lighting

The Single Most Important Thing You Need To Know About Success

Lesson 1: Basics Of Photography With Natural Lighting

Lesson 1: Basics Of Photography With Natural Lighting

Lesson 1: Basics Of Photography With Natural Lighting

5 Ways Animals Will Help You Get More Business

收评:创业板指涨近1% 两市成交额缩量逾5000亿元

运行平稳 产业企业积极参与

2025 年 9 月 11 日
9月1日金市早评:现货黄金现上下拉锯 市场继续押注美联储9月降息

水贝铂金多少钱一克 (2025 年 09 月 05 日) 参考价格

2025 年 9 月 11 日
收评:创业板指涨近1% 两市成交额缩量逾5000亿元

摩根大通 CEO:「特朗普冲击」 仍未完全显现,美联储降息作用不大!

2025 年 9 月 11 日
  • 隐私政策
  • 联系我们
  • 关于禾湖
联系我们:+86 15388934451

Copyright © 2025 长沙禾湖信息科技有限公司. 湘 ICP 备 2023006560 号-2

没有结果
查看所有结果
  • Home
  • Tech

Copyright © 2025 长沙禾湖信息科技有限公司. 湘 ICP 备 2023006560 号-2

欢迎回来!

在下面登录您的帐户

忘记密码?

重置您的密码

请输入您的用户名或电子邮件地址以重置密码。

登录