• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 会社概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • DPDP対話
    • プライバシーアワー
ホーム  /  Cybersecurity   / アプリケーションプログラミングインターフェース(API)のセキュリティについて知っておくべきことすべて
アプリケーションプログラミングインターフェース(API)のセキュリティについて知っておくべきこと
21 8月 2020

アプリケーションプログラミングインターフェース(API)のセキュリティについて知っておくべきこと

著者 アモル・スリヤワンシ
アモル・スリヤワンシ
Cybersecurity

アプリケーション・プログラミング・インターフェース(API)は、アプリケーション同士が通信するための手段です。開発者がソフトウェア・アプリケーションを構築する際に、アクセスしやすい方法でデータの抽出と共有を可能にする手段を提供します。

APIを使用すると、 サイバー攻撃 APIは機密性の高い情報の変換に広く利用されています。認証の脆弱性、暗号化の欠如、論理的な欠陥、安全でないエンドポイントといった脆弱性により、APIは攻撃に対して脆弱になります。

API 実装時のセキュリティ対策不足により発生する主な攻撃には、次のようなものがあります。

中間者攻撃(MITM)

侵入者は機密情報を取得するために、API 交換を含む通信を中継および傍受することにより、通信当事者間のトラフィックを傍受します。

API インジェクション (XSS および SQLi)

コード インジェクション攻撃では、脆弱なソフトウェア プログラムに悪意のあるコードが挿入され、クロスサイト スクリプティング (XSS) や SQL インジェクション (SQLi) などの攻撃が実行されます。

攻撃者は、脆弱なAPI(適切なフィルタ入力とエスケープ出力(FIEO)を実行できないAPI)に悪意のあるスクリプトを挿入することで、エンドユーザーのブラウザを標的としたXSS攻撃を仕掛けることができます。また、APIメッセージに悪意のあるコード(データベースからオブジェクトやレコードを削除するコマンドなど)を挿入することも可能です。

分散型サービス拒否 (DDoS)

分散型サービス拒否(DDoS)攻撃では、複数のシステムが標的のシステム(通常はウェブサーバー)の帯域幅をフラッドさせます。APIに対するDDoS攻撃は、同時接続を大量に送信したり、各リクエストで大量の情報を送信・要求したりすることで、APIのメモリと容量を圧倒しようとします。2017年初頭にFCCウェブサイトに対して発生したDDoS攻撃では、商用クラウドサービスが利用され、コメントシステムに大量のAPIリクエストが送信されました。これにより利用可能なマシンリソースが消費され、人間のコメント投稿者が締め出され、最終的にウェブサイトがクラッシュしました。

DNSハイジャック

ドメイン ネーム サーバー (DNS) ハイジャック (DNS リダイレクトとも呼ばれます) は、DNS クエリが予期せず悪意のあるサイトにリダイレクトされるタイプの攻撃です。

DNSハイジャックの一例としては、インターネットに接続している際に、アクセスしたいウェブサイトから、不要なポップアップや広告が満載の悪質なウェブサイトにリダイレクトされるというケースが挙げられます。この主な目的は、収益を得ることです。

DNSハイジャックは、 フィッシング詐欺 フィッシングでは、攻撃者は被害者を標的にし、支払い認証情報などの機密情報を盗み出そうとします。フィッシングで最もよく見られるシナリオは、正規の支払い処理ウェブサイトを装ったウェブサイトにユーザーを誘導するメールを餌として送信し、そこから情報を盗み出すというものです。

Quick HealではAPIをどのように保護していますか?

HTTP 経由の HTTPS

トランスポート層セキュリティ(TLS)は、インターネット接続のプライバシーを維持し、2つのシステム間で送信されるデータが暗号化され、改ざんされていないことを確認する標準規格です。URLが「HTTPS」(HyperText Transfer Protocol Secure)で始まるウェブサイトは、TLSで保護されているとみなされます。

APIベースのインタラクションにはTLSが不可欠です。トランスポート層の暗号化は、APIのセキュリティを確保するために必須の要素の一つです。TLSがない場合、「中間者攻撃」のリスクは非常に高くなります。当社のAPIでは、特にAPIを公開する際には、TLSとHTTPSの両方を使用しています。HTTPSはHTTPよりも厳格に使用しています。

認証

APIにおけるエンドユーザー(呼び出し元)のIDを確認するには、TLSプロトコルを用いた基本認証を実装できます。ただし、OAuth 2とOpenID Connectはより安全な代替手段です。

URLに情報を公開しないでください

URLに機密情報や脆弱な情報を決して公開しないでください

入力パラメータの検証

リクエストパラメータは、実際のサービス処理ビジネスロジックに到達する前の最初のステップで検証されます。強力な検証チェックを実施し、検証に失敗した場合はリクエストを直ちに拒否します。

Encryption

API 経由で変換する際は、機密情報や個人情報に強力な暗号化を使用することを強くお勧めします。

強力かつ軽量な暗号化アルゴリズムを使用しています – AES256

AES256:

AES (Advanced Encryption Standard) は、米国国家安全保障局 (NSA) が極秘情報を保護するために承認した、初めてかつ唯一の公開暗号です。

これまで、256ビットAES実装に対する攻撃はごくわずかしか報告されていません。そのほとんどはサイドチャネル攻撃(システム上の暗号実装に対する攻撃であり、基盤となる暗号自体に対する攻撃ではありません)でした。AESアルゴリズムは、その設計と鍵長の強度によって保護されており、256ビットの鍵長は極秘情報に最適であると考えられています。データセキュリティに関しては、誰も妥協したくありません。AES-256は現在市場で入手可能な最も安全なデータ暗号化方式のXNUMXつです。

鍵交換アルゴリズム

  強力な鍵交換アルゴリズム 認証鍵または暗号化鍵を交換する。ハードコードされた鍵や静的な鍵よりも、この方法を採用すべきです。

秘密鍵の交換には、Diffie Hellman Secured Key-exchange と呼ばれる最も強力な公開鍵交換方式を使用します。

Diffie Hellman セキュア鍵交換:

Diffie-Hellman鍵交換は複雑です。非常に大きな数値と多くの計算が用いられます。Diffie-Hellman鍵交換は、そのセキュリティの基盤として一方向性関数に依存しています。これらの計算は単純で一方向性ですが、逆算するのは非常に困難です。

Diffie-Hellman のいくつかの利点:

  • 送信者と受信者はお互いについて事前に知る必要はありません。
  • キーが交換されると、安全でないチャネルを介してデータの通信を安全に行うことができます。
  • 秘密鍵の共有は安全です。

トークンベースの認証

トークンベースの認証の利点は、ログイン認証情報が脆弱になる可能性を排除できることです。トークンとは、二者間で機密情報をコンパクトかつ自己完結的な方法で送信するために使用される、高度にセキュリティ保護されたデータです。トークンは、ウェブサイトやアプリケーション内など、認証プロセスを強化するためによく使用されます。

私たちは、以下の要素で構成される JWT トークン ベースの通信を使用します。

  • 使用されるトークンとアルゴリズムのタイプを定義するヘッダー。
  • ユーザーに関する情報やその他のメタデータが含まれるペイロード。
  • 送信者の身元とメッセージの信頼性を確認する署名。

URLは

クエリ パラメータの使用を避けているため、URL では機密情報が公開されることはありません。また、URL 経由では情報が公開されません。

入力パラメータの検証

当社では、ビジネス ロジックが実行される前の非常に初期の段階で強力な入力パラメータ検証を行っており、無効な可能性のあるリクエストはすべて拒否します。

セキュリティ vs パフォーマンス

パフォーマンスは機能であり、セキュリティは現代において不可欠な要素です。そのため、どちらか一方を犠牲にすることなく、両方を実現することが非常に重要です。パフォーマンスを犠牲にすることなくこのセキュリティ要件を満たすには、高度なセキュリティ対策を備えた軽量な実装戦略を選択することができます。

プラフラ・プラカシュ・ラナディブとの共著

 以前の投稿インドの中小企業セクターを狙うGorgon APT
次の投稿  多くの人から現代のトロイの木馬と呼ばれている PonyFinal ランサムウェア...
アモル・スリヤワンシ

アモル・スーリヤワンシについて

アモルは、クイックヒールテクノロジーズのシニアソフトウェアエンジニアです。ITセキュリティ業界で4年以上の経験を持ち、最新のトレンドに積極的に取り組んでいます。

アモル・スーリヤワンシの記事 »

関連記事

  • Why Threat Intel責任感は、サイバーセキュリティ戦略における欠落した要素です。

    25年2025月XNUMX日
  • 誘惑され、危険に陥る:ハニートラップのデジタル危険性を暴く

    2025 年 6 月 17 日
  • シンドゥール作戦 – デジタル包囲網の解剖

    2025 年 5 月 23 日
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (340) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (112) エンタープライズセキュリティ (19) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (13) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (16) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (13) Threat Intelライセンス (17) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 会社概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約