• 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
Seqrite 실험실 블로그
영업팀에 문의 공격받고 있습니까?
  • 제품 & 서비스
        • 클라우드

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • 온프레미스

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • 플랫폼

          • Malware Analysis Platform
        • 소기업

          • SOHO Total Edition
        • 서비스

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • 사이버 보안 및 Data Privacy Awareness
  • 솔루션
    • BFSI
    • 교육
    • 정부·공공
    • 의료
    • ITeS
    • 제조
  • 회사
    • 회사 소개 Seqrite
    • Leadership
    • 수상 및 인증
    • 뉴스 편집실
  • 파트너
    • 파트너 프로그램
    • 파트너 찾기
    • 파트너가 되십시오
  • 고객 지원
  • 리소스
    • 블로그
    • 백서
    • 데이터시트
    • 고객 사례
    • 위협 보고서
    • 매뉴얼
    • POV
    • 이해 Data Privacy
    • 위험 점수를 확인하세요
    • DPDP 대화
    • 개인 정보 보호 시간
홈  /  사이버 보안  / API(애플리케이션 프로그래밍 인터페이스) 보안에 대해 알아야 할 모든 것
API(애플리케이션 프로그래밍 인터페이스) 보안에 대해 알아야 할 모든 것
21 XNUMX 월 2020

API(애플리케이션 프로그래밍 인터페이스) 보안에 대해 알아야 할 모든 것

Written by 아몰 수리야완시
아몰 수리야완시
사이버 보안

애플리케이션 프로그래밍 인터페이스(API)는 애플리케이션 간 통신을 위한 수단입니다. 개발자는 API를 통해 소프트웨어 애플리케이션을 개발하는 동시에 접근 가능한 방식으로 데이터를 추출하고 공유할 수 있습니다.

API를 사용하면 다음을 용이하게 할 수 있습니다. 사이버 공격 API는 민감한 정보를 변환하는 데 널리 사용됩니다. 취약한 인증, 암호화 부족, 논리적 결함, 안전하지 않은 엔드포인트와 같은 취약점으로 인해 API는 공격에 취약해집니다.

API를 구현할 때 보안 조치가 부족하여 발생하는 주요 공격은 다음과 같습니다.

중간자 공격(MITM)

침입자는 민감한 정보를 얻기 위해 API 교환을 포함하는 통신을 중계하고 가로채서 통신 당사자 간의 트래픽을 가로챕니다.

API 주입(XSS 및 SQLi)

코드 주입 공격에서는 악성 코드가 취약한 소프트웨어 프로그램에 삽입되어 크로스 사이트 스크립팅(XSS) 및 SQL 주입(SQLi)과 같은 공격을 실행합니다.

공격자는 취약한 API에 악성 스크립트를 삽입할 수 있습니다. 즉, 적절한 필터 입력 및 이스케이프 출력(FIEO)을 수행하지 못해 최종 사용자 브라우저를 대상으로 XSS 공격을 실행할 수 있습니다. 또한, API 메시지에 악성 코드(예: 데이터베이스에서 객체나 레코드를 삭제하는 명령)를 삽입할 수 있습니다.

분산 서비스 거부(DDoS)

분산 서비스 거부(DDoS) 공격은 여러 시스템이 대상 시스템(일반적으로 웹 서버)의 대역폭을 과도하게 사용하는 공격입니다. API에 대한 DDoS 공격은 동시 연결을 과도하게 생성하거나 각 요청에서 대량의 정보를 전송/요청하여 메모리와 용량을 과부하시키려 합니다. 2017년 초 FCC 웹사이트에 대한 DDoS 공격은 상용 클라우드 서비스를 사용하여 댓글 시스템에 막대한 양의 API 요청을 전송했습니다. 이로 인해 가용 컴퓨터 리소스가 소모되고 댓글 작성자가 부족해져 결국 웹사이트가 다운되었습니다.

DNS 도용

DNS(도메인 이름 서버) 하이재킹은 DNS 리디렉션이라고도 하며, DNS 쿼리가 예기치 않게 악성 사이트로 리디렉션되는 공격 유형입니다.

DNS 하이재킹의 한 가지 예는 인터넷에 접속했을 때 접속하려는 웹사이트가 원치 않는 팝업과 광고로 가득 찬 악성 웹사이트로 리디렉션되는 경우입니다. 이러한 행위의 주된 목적은 수익을 창출하는 것입니다.

DNS 하이재킹은 또한 다음과 같은 용도로 사용될 수 있습니다. 피싱 피싱 공격은 피해자를 특정 대상으로 삼아 공격자가 결제 자격 증명과 같은 민감한 정보를 유출하도록 유도하는 공격입니다. 피싱 공격에서 가장 흔한 공격 유형은 이메일을 미끼로 사용하여 사용자를 합법적인 결제 처리 웹사이트로 위장한 웹사이트로 유도한 후, 해당 웹사이트에서 정보를 훔치는 것입니다.

Quick Heal에서는 API를 어떻게 보호하고 있습니까?

HTTP를 통한 HTTPS

전송 계층 보안(TLS)은 인터넷 연결을 비공개로 유지하고 두 시스템 간에 전송되는 데이터가 암호화되고 변경되지 않았는지 확인하는 표준입니다. URL이 "HTTPS"(HyperText Transfer Protocol Secure)로 시작하는 웹사이트는 TLS로 보호된다고 합니다.

API 기반 상호작용에서 TLS는 필수적입니다. 전송 계층 암호화는 API 보안을 위한 '필수' 사항 중 하나입니다. TLS가 없으면 '중간자 공격(Man-In-The-Middle)' 위험이 매우 높습니다. 저희는 특히 API 공개 시 API에 TLS와 TLS를 모두 사용합니다. HTTP 대신 HTTPS를 엄격하게 사용합니다.

인증

API에서 최종 사용자(호출자)의 신원을 확인하기 위해 TLS 프로토콜을 사용하여 기본 인증을 구현할 수 있습니다. 하지만 OAuth 2와 OpenID Connect가 더 안전한 대안입니다.

URL에 정보를 노출하지 마십시오

URL에 민감하거나 취약한 정보를 노출하지 마십시오.

입력 매개변수 검증

실제 서비스 처리 비즈니스 로직에 도달하기 전, 첫 번째 단계에서 요청 매개변수를 검증합니다. 엄격한 검증 절차를 거치고, 검증에 실패하면 요청을 즉시 거부합니다.

암호화

API를 변환하는 동안 민감하고 개인적인 정보에 강력한 암호화를 사용하는 것이 좋습니다.

우리는 강력하고 가벼운 암호화 알고리즘을 사용합니다. AES256

AES256 :

AES(고급 암호화 표준)는 미국 국가안보국(NSA)이 최고 기밀 정보를 보호하기 위해 승인한 최초이자 유일하게 공개적으로 접근 가능한 암호입니다.

현재까지 256 AES 구현에 대한 공격은 거의 보고되지 않았습니다. 대부분의 공격은 부채널 공격(시스템의 암호화 구현에 대한 공격이며, 기본 암호화 자체는 공격 대상이 아님)이었습니다. 키 길이의 설계와 강도가 AES 알고리즘을 보호하는 것으로 알려져 있으며, 256비트 키 길이는 일급 기밀 정보에 이상적입니다. 데이터 보안에 있어서 누구도 타협하고 싶어 하지 않으며, AES-256은 현재 시중에서 가장 안전한 데이터 암호화 방식 중 하나입니다.

키 교환 알고리즘

강력한 키 교환 알고리즘 인증 또는 암호화 키를 교환합니다. 이는 하드코딩된 키나 정적 비밀 키보다 우선적으로 적용되어야 합니다.

비밀 키 교환의 경우, 우리는 Diffie Hellman Secured key-exchange라고 불리는 가장 강력한 공개 키 교환 방법을 사용합니다.

Diffie Hellman 보안 키 교환:

디피-헬만 키 교환은 매우 복잡합니다. 매우 큰 숫자와 많은 수학적 계산이 사용됩니다. 디피-헬만 키 교환은 보안의 기반으로 일방향 함수를 사용합니다. 이러한 계산은 간단하고 일방향적이지만, 역방향으로 계산하는 것은 매우 어렵습니다.

Diffie-Hellman의 장점:

  • 보내는 사람과 받는 사람은 서로에 대한 사전 지식이 필요하지 않습니다.
  • 키가 교환되면 보안되지 않은 채널을 통해 안전하게 데이터 통신이 이루어질 수 있습니다.
  • 비밀 키를 공유하는 것은 안전합니다.

토큰 기반 인증

토큰 기반 인증의 장점은 취약한 로그인 자격 증명으로 인한 위험을 제거한다는 것입니다. 토큰은 두 당사자 간에 민감한 정보를 간결하고 독립적으로 전송하는 데 사용되는 매우 안전한 데이터입니다. 토큰은 웹사이트나 애플리케이션 내에서 인증 프로세스를 강화하는 데 자주 사용됩니다.

우리는 다음으로 구성된 JWT 토큰 기반 통신을 사용합니다.

  • 토큰 유형과 사용된 알고리즘을 정의하는 헤더입니다.
  • 사용자 및 기타 메타데이터에 대한 정보가 포함된 페이로드입니다.
  • 보낸 사람의 신원과 메시지의 진위성을 확인하는 서명.

URL이

URL은 쿼리 매개변수를 사용하지 않으므로 민감한 정보를 노출하지 않으며 URL을 통해 정보가 노출되지 않습니다.

입력 매개변수 검증

비즈니스 로직이 실행되기 전 초기 단계에서 강력한 입력 매개변수 검증을 실시하고, 잠재적으로 잘못된 요청은 모두 거부합니다.

보안 대 성능

오늘날 성능은 중요한 기능이고 보안은 필수 요소이므로, 서로 타협하지 않고 두 가지 모두를 달성하는 것이 매우 중요합니다. 성능 저하 없이 이러한 보안 요구 사항을 충족하려면 높은 보안 수준을 갖춘 경량 구현 전략을 선택할 수 있습니다.

Prafulla Prakash Ranadive의 공동 저술

 이전 포스트인도 중소기업(MSME) 부문을 타깃으로 하는 고르곤 APT
다음 포스트  많은 사람이 현대판 트로이 목마라고 부르는 포니파이널 랜섬웨어...
아몰 수리야완시

아몰 수리야완시에 대하여

Amol은 Quick Heal Technologies의 수석 소프트웨어 엔지니어입니다. IT 보안 업계에서 4년 이상의 경력을 보유하고 있으며, 최신 트렌드를 연구하는 것을 좋아합니다.

Amol Suryawanshi의 기사 »

관련 게시물

  • Threat Intel주의는 사이버 보안 전략에서 빠진 핵심 요소입니다.

    2025 년 7 월 25 일
  • 유혹과 타협: 허니트랩의 디지털 위험성을 폭로하다

    2025년 6월 17일
  • Operation Sindoor – 디지털 포위 공격의 해부

    2025 년 5 월 23 일
추천 작가
  • Seqrite
    Seqrite

    Seqrite 당사는 기업용 사이버 보안 솔루션 분야의 선도적인 제공업체입니다. 주요 사업 분야는 다음과 같습니다...

    기사 더 읽기 Seqrite
  • 조티 칼레카르
    조티 칼레카르

    저는 새로운 기술과 관련된 콘텐츠를 만드는 것을 좋아하는 열렬한 작가입니다.

    Jyoti Karlekar의 기사 더 읽기
  • 비니쉬 P
    비니쉬 P

    저는 열정적인 사이버 보안 애호가이자 헌신적인 작가입니다. 재능을 가진...

    Bineesh P의 다른 글들을 읽어보세요
  • 산제이 카트카르
    산제이 카트카르

    산제이 카트카르는 Quick Heal Technologies의 공동 전무이사입니다.

    산제이 카트카르의 다른 기사들을 읽어보세요
이상의 주제
적절한 (25) 사이버 공격 (36) 사이버 공격 (58) 사이버 공격 (16) 사이버 공격 (15) 사이버 보안 (341) 사이버 보안 (34) 사이버 위협 (33) 사이버 위협 (51) 데이터 위반 (56) 데이터 유출 (29) 데이터 손실 (28) 데이터 손실 방지 (34) data privacy (16) 데이터 보호 (34) 데이터 보안 (19) DLP (50) DPDP (14) 디피디파 (17) 암호화 (16) 엔드 포인트 보안 (113) 엔터프라이즈 보안 (19) 공적 (13) GDPR (14) 악성 코드 (76) 악성 코드 분석 (14) 악성 코드 공격 (23) MDM (27) Microsoft (15) MITER ATT & CK (14) 네트워크 보안 (26) 피싱 (30) 랜섬 (69) 중매 공격 (31) ransomware 공격 (31) 중매 보호 (17) Seqrite (41) Seqrite 암호화 (27) Seqrite EPS (33) Seqrite 서비스 (16) 위협 탐지 (14) 그래프 기반 사이버 위협 인텔리전스 (20) UTM (34) 보안 문제 (16) 제로 트러스트 (13)
Seqrite 실험실

전 세계적으로 최고 수준의 위협 예방, 탐지 및 대응 솔루션을 제공하여 엔드포인트, 데이터 및 네트워크 보안을 간소화하는 선도적인 기업 IT 보안 솔루션 제공업체입니다.

자세히 알아보기 Seqrite

우리를 따르십시오 :

우리의 뉴스 레터를 구독

최신 사이버보안 동향과 통찰력을 알아보세요.

로딩중
제품 & 서비스
  • 클라우드
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • 온프레미스
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • 플랫폼
  • Malware Analysis Platform
  • 마이크로 비즈니스
  • SOHO Total Edition
  • 서비스
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • 사이버 보안 및 Data Privacy Awareness
리소스
  • 블로그
  • 백서
  • 데이터시트
  • 위협 보고서
  • 매뉴얼
  • POV
  • 이해 Data Privacy
  • DPDP 대화
  • 정책 및 규정 준수
  • EULA
  • 고딥.AI
  • SIA
  • 개인 정보 보호 시간
문의하기
  • 등록 사무소
  • 사이버 보안에 대해 이야기해 봅시다
고객 지원
  • 기술 지원
  • 소프트웨어 다운로드
  • 오프라인 업데이터
  • 펌웨어 업그레이드
  • 업그레이드
  • 제품 설명서
회사 소개
  • 회사 소개 Seqrite
  • Leadership
  • 어워드 수상
  • 뉴스 편집실
되어보세요
  • 파트너 프로그램
  • 파트너 찾기
  • 파트너가 되십시오
  • Seqrite 인증

© 2026 퀵힐테크놀로지스 주식회사

사이트 맵 개인 정보 보호 정책 법적 고지 쿠키 정책 이용 약관