• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Cybersecurity  / Lahat ng kailangan mong malaman tungkol sa Application Programming Interface (API) Security
Lahat ng kailangan mong malaman tungkol sa Application Programming Interface (API) Security
21 Agosto 2020

Lahat ng kailangan mong malaman tungkol sa Application Programming Interface (API) Security

Sinulat ni Amol Suryawanshi
Amol Suryawanshi
Cybersecurity

Ang Application Programming Interface (API) ay isang paraan na nagbibigay-daan sa mga application na makipag-ugnayan sa isa't isa. Nagbibigay ito ng paraan para sa mga developer na bumuo ng mga software application habang pinapagana ang pagkuha at pagbabahagi ng data sa isang madaling paraan.

Maaaring gamitin ang mga API upang mapadali ang mga cyberattack dahil malawakang ginagamit ang mga API para sa pagbabago ng impormasyong maaaring sensitibo. Ang mga kahinaan tulad ng mahinang pagpapatotoo, kakulangan ng encryption, mga lohikal na depekto, at mga hindi secure na endpoint ay ginagawang mahina ang mga API sa mga pag-atake.

Ang ilan sa mga pangunahing pag-atake na kadalasang nangyayari dahil sa kakulangan ng mga hakbang sa seguridad habang nagpapatupad ng mga API ay:

Man-In-The-Middle (MITM)

Upang makakuha ng sensitibong impormasyon, hinarang ng isang nanghihimasok ang trapiko sa pagitan ng mga nakikipag-usap na partido sa pamamagitan ng pag-relay at pagharang sa komunikasyon na kinabibilangan ng mga palitan ng API.

Mga iniksyon ng API (XSS at SQLi)

Sa isang pag-atake ng iniksyon ng code, ipinapasok ang malisyosong code sa isang mahinang software program upang magsagawa ng pag-atake gaya ng cross-site scripting (XSS) at SQL injection (SQLi).

Ang isang salarin ay maaaring mag-inject ng isang nakakahamak na script sa isang mahina na API, ibig sabihin, isa na nabigong magsagawa ng wastong filter input at escape output (FIEO) upang maglunsad ng isang XSS attack na nagta-target sa mga browser ng mga end-user. Gayundin, ang malisyosong code ay ipinapasok sa isang mensahe ng API, hal, mga utos na nagtatanggal ng mga bagay, mga talaan mula sa isang database.

Ibinahagi ang pagtanggi sa serbisyo (DDoS)

Sa isang distributed denial-of-service (DDoS) na pag-atake, maraming system ang bumabaha sa bandwidth ng isang naka-target na system, karaniwang mga web server. Ang isang pag-atake ng DDoS sa isang API ay sumusubok na lampasan ang memorya at kapasidad nito sa pamamagitan ng pagbaha dito ng mga kasabay na koneksyon, o sa pamamagitan ng pagpapadala/paghiling ng malaking halaga ng impormasyon sa bawat kahilingan. Ang isang pag-atake ng DDoS sa website ng FCC noong unang bahagi ng 2017 ay gumamit ng mga komersyal na serbisyo sa cloud upang mag-isyu ng napakalaking dami ng mga kahilingan sa API sa isang sistema ng pagkomento. Kinain nito ang mga magagamit na mapagkukunan ng makina at pinarami ang mga tao na nagkokomento, sa kalaunan ay naging sanhi ng pag-crash ng website.

Pag-hijack ng DNS

Ang pag-hijack ng Domain Name Server (DNS) na kilala rin bilang DNS redirection ay isang uri ng pag-atake kung saan ang mga query sa DNS ay hindi inaasahang na-redirect sa mga nakakahamak na site.

Ang isang halimbawa ng DNS Hijacking ay kapag ikaw ay nasa Internet at ang isang website na gusto mong i-access ay nagre-redirect sa iyo sa isang nakakahamak na isa na puno ng mga hindi gustong pop-up at ad. Ang pangunahing motibo sa likod nito ay upang makabuo ng kita.

Maaari ring gamitin ang DNS hijacking para sa phishing —sa phishing, tinatarget ang mga biktima at tinatangka ng mga umaatake na linlangin sila para ibunyag ang sensitibong impormasyon tulad ng kanilang mga kredensyal sa pagbabayad. Ang pinakakaraniwang senaryo na nakikita natin sa phishing ay ang pagpapadala ng email bilang pain na nagdidirekta sa mga user sa isang website na tila isang lehitimong website sa pagproseso ng pagbabayad at mula doon, nakawin ang kanilang impormasyon.

Paano namin sa Quick Heal ang pag-secure ng aming mga API

HTTPS sa HTTP

Ang Transport Layer Security (TLS) ay isang pamantayan na nagpapanatili ng isang koneksyon sa Internet na pribado at sinusuri kung ang data na ipinadala sa pagitan ng dalawang system ay naka-encrypt at hindi binago. Ang isang website ay sinasabing protektado ng TLS kung ang URL ay nagsisimula sa "HTTPS" (HyperText Transfer Protocol Secure).

Ang TLS sa isang pakikipag-ugnayan na batay sa API ay mahalaga. Ang transport layer encryption ay isa sa mga 'dapat-haves' para ma-secure ang mga API. Kung walang TLS, ang panganib ng 'Man-In-The-Middle' na pag-atake ay nananatiling napakataas. Ginagamit namin ang parehong TLS sa aming mga API, lalo na kapag pumupunta sa publiko gamit ang mga API. Mahigpit naming ginagamit ang HTTPS sa HTTP.

Pagpapatunay

Upang matukoy ang pagkakakilanlan ng isang end-user (tumatawag) sa isang API, maaaring ipatupad ang pangunahing pagpapatotoo gamit ang TLS protocol. Gayunpaman, ang OAuth 2 at OpenID Connect ay mas secure na mga alternatibo.

Huwag kailanman ilantad ang impormasyon sa mga URL

Huwag kailanman ilantad ang anumang sensitibo o mahinang impormasyon sa mga URL

Pagpapatunay ng Parameter ng Input

I-validate ang mga parameter ng kahilingan sa pinakaunang hakbang, bago ito umabot sa aktwal na lohika ng negosyo sa pagpoproseso ng serbisyo. Naglalagay kami ng matibay na pagsusuri sa pagpapatunay at tinatanggihan kaagad ang kahilingan kung nabigo ang pagpapatunay.

Encryption

Ang paggamit ng malakas na pag-encrypt para sa sensitibo at pribadong impormasyon habang ang pagbabago sa mga API ay lubos na inirerekomenda.

Gumagamit kami ng malakas at magaan na algorithm ng pag-encrypt – AES256

AES256:

Ang Advanced Encryption Standard (AES) ay ang una at tanging publicly accessible na cypher na inaprubahan ng US National Security Agency (NSA) para sa pagprotekta sa top-secret na impormasyon.

Sa ngayon, kakaunti ang mga pag-atake na naiulat laban sa 256 na pagpapatupad ng AES. Karamihan sa mga ito ay mga pag-atake sa side-channel (ang pag-atake ay ginawa sa pagpapatupad ng cypher sa system at hindi sa pinagbabatayan na cypher mismo). Ito ay pinaniniwalaan na ang disenyo at lakas ng haba ng susi ay nagpoprotekta sa AES algorithm at ang 256-bit na haba ng key ay perpekto para sa pinakalihim na impormasyon. Pagdating sa seguridad ng data walang gustong ikompromiso, at ang AES-256 ay isa sa mga pinakasecure na paraan ng pag-encrypt ng data na magagamit sa merkado ngayon.

Mga Key Exchange Algorithm

Gumamit ng Strong Key Exchange Algorithms upang palitan ang mga Authentication o Encryption key. Dapat itong gamitin kaysa sa hardcoded o static secret.

Para sa lihim na pagpapalitan ng key, ginagamit namin ang pinakamalakas na paraan ng Public Key Exchange na tinatawag na Diffie Hellman Secured key-exchange.

Diffie Hellman Secured key-exchange:

Ang Diffie-Hellman key exchange ay kumplikado. Gumagamit ito ng napakalaking numero at maraming matematika. Ang Diffie-Hellman key exchange ay umaasa sa mga one-way na function bilang batayan para sa seguridad nito. Ang mga kalkulasyon na ito ay simple at one-way, ngunit napakahirap kalkulahin sa isang reverse na paraan.

Ang ilang mga pakinabang ng Diffie-Hellman:

  • Ang nagpadala at tagatanggap ay hindi nangangailangan ng anumang paunang kaalaman sa isa't isa.
  • Kapag ang mga susi ay ipinagpapalit, ang komunikasyon ng data ay maaaring gawin sa pamamagitan ng isang hindi secure na channel nang ligtas.
  • Ang pagbabahagi ng sikretong susi ay ligtas.

Pagpapatunay na nakabatay sa Token

Ang bentahe ng pagpapatunay na nakabatay sa token ay inaalis nito ang mga pagkakataon ng mahinang kredensyal sa pag-log in. Ang token ay isang napaka-secured na piraso ng data na ginagamit upang magpadala ng sensitibong impormasyon sa pagitan ng dalawang partido sa isang compact at self-contained na paraan. Ang mga token ay kadalasang ginagamit upang palakasin ang mga proseso ng pagpapatunay, maging ito sa loob ng isang website o application.

Gumagamit kami ng komunikasyong nakabatay sa JWT Token na binubuo ng:

  • Isang header na tumutukoy sa uri ng token at algorithm na ginamit.
  • Isang payload na naglalaman ng impormasyon tungkol sa user at iba pang metadata.
  • Isang lagda na nagpapatunay sa pagkakakilanlan ng nagpadala at sa pagiging tunay ng mensahe.

Mga URL

Ang mga URL ay hindi naglalantad ng anumang sensitibong impormasyon habang iniiwasan namin ang paggamit ng mga parameter ng query at walang impormasyon na nakalantad sa pamamagitan ng mga URL.

Pagpapatunay ng Parameter ng Input

Mayroon kaming malakas na pagpapatunay ng parameter ng input sa pinakaunang yugto bago maisakatuparan ang lohika ng negosyo at tinatanggihan namin ang lahat ng potensyal na di-wastong kahilingan.

Seguridad vs Pagganap

Ang pagganap ay isang tampok at ang seguridad ay isang kakanyahan sa kasalukuyan, kaya napakahalaga na makamit ang pareho nang hindi nakompromiso ang isa pa. Upang matugunan ang mga kinakailangan sa seguridad na ito nang hindi nakompromiso ang pagganap, maaari kang pumili ng isang magaan na diskarte sa pagpapatupad na may mga hakbang na may mataas na seguridad.

Co-authored ni Prafulla Prakash Ranadive

 nakaraang PostGorgon APT na nagta-target sa sektor ng MSME sa India
susunod na Post  PonyFinal Ransomware na tinawag ng marami bilang modernong Trojan hors...
Amol Suryawanshi

Tungkol kay Amol Suryawanshi

Si Amol ay isang Senior Software Engineer sa Quick Heal Technologies. Sa pagkakaroon ng higit sa 4 na taong karanasan sa industriya ng seguridad ng IT, gustung-gusto niyang magtrabaho sa mga kamakailang uso...

Mga artikulo ni Amol Suryawanshi »

Kaugnay na Post

  • Bakit Threat IntelAng Ligency ang Nawawalang Link sa Iyong Istratehiya sa Cybersecurity

    Hulyo 25, 2025
  • Lured and Compromised: Unmasking the Digital Danger of Honey Traps

    Hunyo 17, 2025
  • Operation Sindoor – Anatomy of a Digital Siege

    Mayo 23, 2025
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit