Eine Anwendungsprogrammierschnittstelle (API) ermöglicht die Kommunikation zwischen Anwendungen. Sie ermöglicht Entwicklern die Erstellung von Softwareanwendungen und ermöglicht gleichzeitig die barrierefreie Extraktion und Freigabe von Daten.
APIs können verwendet werden, um Cyber-Angriffe APIs werden häufig zur Transformation möglicherweise sensibler Informationen verwendet. Schwachstellen wie schwache Authentifizierung, fehlende Verschlüsselung, logische Fehler und unsichere Endpunkte machen APIs anfällig für Angriffe.
Zu den häufigsten Angriffen, die normalerweise aufgrund mangelnder Sicherheitsmaßnahmen bei der Implementierung von APIs auftreten, zählen:
Man-In-The-Middle (MITM)
Um an vertrauliche Informationen zu gelangen, fängt ein Eindringling den Datenverkehr zwischen den kommunizierenden Parteien ab, indem er die Kommunikation, die API-Austausche umfasst, weiterleitet und abfängt.
API-Injektionen (XSS und SQLi)
Bei einem Code-Injection-Angriff wird Schadcode in ein anfälliges Softwareprogramm eingefügt, um einen Angriff wie Cross-Site-Scripting (XSS) und SQL-Injection (SQLi) durchzuführen.
Ein Angreifer kann ein schädliches Skript in eine anfällige API einschleusen, d. h. in eine API, die die ordnungsgemäße Filterung der Eingabe und Escape-Ausgabe (FIEO) nicht durchführt, um einen XSS-Angriff auf die Browser der Endbenutzer zu starten. Außerdem wird schädlicher Code in eine API-Nachricht eingefügt, z. B. Befehle zum Löschen von Objekten oder Datensätzen aus einer Datenbank.
Verteilter Denial-of-Service (DDoS)
Bei einem Distributed-Denial-of-Service-Angriff (DDoS) überlasten mehrere Systeme die Bandbreite eines Zielsystems, in der Regel Webserver. Ein DDoS-Angriff auf eine API zielt darauf ab, deren Speicher und Kapazität zu überlasten, indem er sie mit gleichzeitigen Verbindungen überflutet oder mit jeder Anfrage große Mengen an Informationen sendet bzw. anfordert. Bei einem DDoS-Angriff auf die FCC-Website Anfang 2017 wurden kommerzielle Cloud-Dienste genutzt, um eine riesige Menge an API-Anfragen an ein Kommentarsystem zu senden. Dies verbrauchte verfügbare Maschinenressourcen und verdrängte menschliche Kommentatoren, was schließlich zum Absturz der Website führte.
DNS-Hijacking
Domain Name Server (DNS)-Hijacking, auch als DNS-Umleitung bekannt, ist eine Art von Angriff, bei dem DNS-Abfragen unerwartet auf bösartige Websites umgeleitet werden.
Ein Beispiel für DNS-Hijacking ist, wenn Sie im Internet sind und eine Website, auf die Sie zugreifen möchten, Sie auf eine bösartige Website mit unerwünschten Popups und Anzeigen umleitet. Das Hauptmotiv dahinter ist die Erzielung von Einnahmen.
DNS-Hijacking kann auch verwendet werden für Phishing Beim Phishing werden Opfer gezielt angegriffen und Angreifer versuchen, sie dazu zu bringen, vertrauliche Informationen wie Zahlungsdaten preiszugeben. Das häufigste Szenario beim Phishing ist das Versenden einer E-Mail als Köder, die Benutzer auf eine scheinbar seriöse Website zur Zahlungsabwicklung leitet, um von dort ihre Daten zu stehlen.
Wie sichern wir bei Quick Heal unsere APIs?
HTTPS über HTTP
Transport Layer Security (TLS) ist ein Standard, der die Privatsphäre einer Internetverbindung schützt und sicherstellt, dass die zwischen zwei Systemen gesendeten Daten verschlüsselt und unverändert bleiben. Eine Website gilt als mit TLS geschützt, wenn die URL mit „HTTPS“ (HyperText Transfer Protocol Secure) beginnt.
TLS ist in einer API-basierten Interaktion unerlässlich. Transportschichtverschlüsselung ist ein Muss für sichere APIs. Ohne TLS ist das Risiko von Man-in-the-Middle-Angriffen weiterhin sehr hoch. Wir verwenden TLS in unseren APIs, insbesondere bei der Veröffentlichung von APIs. Wir verwenden ausschließlich HTTPS statt HTTP.
Authentifizierung
Um die Identität eines Endbenutzers (Anrufers) in einer API zu ermitteln, kann eine Basisauthentifizierung mithilfe des TLS-Protokolls implementiert werden. OAuth 2 und OpenID Connect sind jedoch sicherere Alternativen.
Geben Sie niemals Informationen über URLs preis
Geben Sie in den URLs niemals vertrauliche oder gefährdete Informationen preis.
Validierung der Eingabeparameter
Validieren Sie die Anforderungsparameter im ersten Schritt, bevor die eigentliche Geschäftslogik der Serviceverarbeitung erreicht wird. Wir führen strenge Validierungsprüfungen durch und lehnen die Anforderung sofort ab, wenn die Validierung fehlschlägt.
Verschlüsselung
Es wird dringend empfohlen, bei der Konvertierung über APIs eine starke Verschlüsselung für vertrauliche und private Informationen zu verwenden.
Wir verwenden einen starken und leichten Verschlüsselungsalgorithmus – AES256
AES256:
Der Advanced Encryption Standard (AES) ist die erste und einzige öffentlich zugängliche Chiffre, die von der US-amerikanischen National Security Agency (NSA) zum Schutz streng geheimer Informationen zugelassen wurde.
Bisher wurden nur sehr wenige Angriffe auf die 256-Bit-AES-Implementierung gemeldet. Die meisten davon waren Seitenkanalangriffe (der Angriff richtete sich gegen die Implementierung der Chiffre im System und nicht gegen die zugrunde liegende Chiffre selbst). Es wird angenommen, dass Design und Stärke der Schlüssellänge den AES-Algorithmus schützen, und eine Schlüssellänge von 256 Bit ist ideal für streng geheime Informationen. Wenn es um Datensicherheit geht, möchte niemand Kompromisse eingehen, und AES-256 ist eine der sichersten Datenverschlüsselungsmethoden auf dem Markt.
Schlüsselaustauschalgorithmen
Arbeiten jederzeit weiterbearbeiten können. Jede Präsentation und jeder KI-Avatar, den Sie von Grund auf neu erstellen oder hochladen, Starke Schlüsselaustauschalgorithmen zum Austausch der Authentifizierungs- oder Verschlüsselungsschlüssel. Dies sollte anstelle eines fest codierten oder statischen Geheimnisses übernommen werden.
Für den geheimen Schlüsselaustausch verwenden wir die stärkste Public-Key-Exchange-Methode, den sogenannten Diffie Hellman Secured Key-Exchange.
Diffie Hellman Gesicherter Schlüsselaustausch:
Der Diffie-Hellman-Schlüsselaustausch ist komplex. Er erfordert sehr große Zahlen und viel Mathematik. Die Sicherheit des Diffie-Hellman-Schlüsselaustauschs basiert auf Einwegfunktionen. Diese Berechnungen sind einfach und unidirektional, aber umgekehrt sehr schwierig durchzuführen.
Einige Vorteile von Diffie-Hellman:
- Sender und Empfänger müssen sich nicht vorab kennen.
- Sobald die Schlüssel ausgetauscht sind, kann die Datenkommunikation sicher über einen unsicheren Kanal erfolgen.
- Die Weitergabe des geheimen Schlüssels ist sicher.
Tokenbasierte Authentifizierung
Der Vorteil der tokenbasierten Authentifizierung besteht darin, dass sie schwache Anmeldedaten ausschließt. Ein Token ist ein hochsicheres Datenelement, mit dem vertrauliche Informationen kompakt und in sich geschlossen zwischen zwei Parteien übertragen werden. Token werden häufig verwendet, um Authentifizierungsprozesse zu stärken, sei es innerhalb einer Website oder Anwendung.
Wir verwenden eine auf JWT-Token basierende Kommunikation, die aus Folgendem besteht:
- Ein Header, der den Tokentyp und den verwendeten Algorithmus definiert.
- Eine Nutzlast, die Informationen über den Benutzer und andere Metadaten enthält.
- Eine Signatur, die die Identität des Absenders und die Authentizität der Nachricht bestätigt.
URLs
URLs geben keine vertraulichen Informationen preis, da wir die Verwendung von Abfrageparametern vermeiden und über URLs keine Informationen preisgegeben werden.
Validierung der Eingabeparameter
Wir führen bereits im Anfangsstadium vor der Ausführung der Geschäftslogik eine strenge Validierung der Eingabeparameter durch und lehnen alle potenziell ungültigen Anfragen ab.
Sicherheit vs. Leistung
Leistung ist heutzutage ein wichtiges Merkmal, Sicherheit hingegen ein wesentliches Kriterium. Daher ist es wichtig, beides zu erreichen, ohne Kompromisse einzugehen. Um diesen Sicherheitsanforderungen gerecht zu werden, ohne die Leistung zu beeinträchtigen, kann eine schlanke Implementierungsstrategie mit hohen Sicherheitsmaßnahmen gewählt werden.
Co-Autor von Prafulla Prakash Ranadive



