chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

物聯(lián)網漏洞難防 開放接口也會被黑客盯上

倩倩 ? 來源:中關村在線 ? 2020-02-06 13:44 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

如今,API不僅成為生態(tài)系統(tǒng)之間的交互窗口,更是構建混合業(yè)務平臺的基礎。未來79%的物聯(lián)網流量將通過網關接入,50%的網絡流量將來自物聯(lián)網,而物聯(lián)網將貢獻超過500億的連接。與之相對應的是危機來臨,開放互聯(lián)也成了黑客眼中一條通往用戶端的“捷徑”。事實上,已經有不少網絡攻擊者將API列為首選的入侵目標之一。

物聯(lián)網漏洞難防 開放接口也會被黑客盯上

考慮到物聯(lián)網的設備形態(tài)和功能千奇百怪,從終端、無線接入、網關,再到云平臺,涉及的環(huán)節(jié)眾多,要知道不少設備使用的操作系統(tǒng)也是不統(tǒng)一的,不是定制的就是非標準的,無形中為運維人員增加了負擔。而在工業(yè)和制造業(yè)場景中,一些產線上的物聯(lián)網設備服役時間長達數(shù)月或數(shù)年,但安全防護措施卻非常有限。

數(shù)據(jù)顯示,平均每家企業(yè)管理的API數(shù)量超過360種,其中有接近70%的接口會向合作伙伴開放,而開發(fā)者則可以借助API庫豐富代碼選擇,規(guī)模往往會達到數(shù)萬量級。正因如此,才會說調用API對接數(shù)據(jù)流或觸發(fā)響應幾乎貫穿了每個代碼級的交互流程。

API的可擴展性和可用性適用于多種編程語言,這也使得使用者能夠選擇自己擅長的語言來進行編程。無論軟件處于哪一種形式,API始終伴隨其中,并且隨著網絡環(huán)境下的接口越來越開放,其對內部應用的影響力也會隨之增加。要知道,像谷歌、亞馬遜等公司的業(yè)務規(guī)模,每天進行的API交互次數(shù)至少要達到數(shù)百萬量級。

然而,存在于不同IT環(huán)境中的聯(lián)網設備,多數(shù)是由不同廠商“組裝”起來的,硬件、軟件、組件的提供方都不一樣。這種情況造成的困境之一是,有時候芯片升級了可對應的軟件升級并沒有趕上,而安全補丁更新的時候組件又不支持。

這也就是為什么,有的物聯(lián)網安全廠商會在一開始就希望將安全解決方案整合到一個平臺中,而不是之后不斷的打補丁。通過這種從芯片到網絡、再到云的集成式管理,原有安全認證的復雜性降低了,也不用過于依賴第三方的證書授權。

當然,如果沒有API,用戶在虛擬環(huán)境中調用程序時就要手動完成,考慮到成千上萬臺虛擬機的數(shù)量,這種工作量可不是幾個人能解決的。對于云計算廠商來說,能否提供足夠豐富、足夠開放的API,同時確保這些API經過嚴格的安全測試,在用戶選擇服務商時有著關鍵作用。

不過,任何事都有兩面性。網絡應用前端隨處可見的API逐漸變成了黑客攻擊的熱點,一旦端口被攻破隨之而來的就是大范圍的用戶信息外泄。通常,企業(yè)IT團隊會通過API調用和管理云資源、服務編排、應用鏡像等服務,而這些服務的可用性很大程度上會依賴于API的安全性,尤其是在客戶引入第三方服務的時候,讓API暴露在了外部環(huán)境中。

此時,API所面臨的挑戰(zhàn)往往會體現(xiàn)在幾個方面:外部攻擊、信息篡改、惡意跟蹤。首先還是老生常談的DDoS攻擊,其對關鍵API的入侵能導致網絡大面積癱瘓,并且占用大量計算資源使得程序中斷。此外,如果通過API建立聯(lián)系的用戶端和服務器端沒有經過特殊加密,很容易造成信息泄露。

其次是請求參數(shù)的篡改,采用https協(xié)議傳輸?shù)拿魑募用芎笠灿锌赡鼙缓诳徒孬@,進而將數(shù)據(jù)包偽造發(fā)起重放攻擊。這時候,安全證書往往也是難以幸免的,因為黑客會讓需求發(fā)起方使用“仿制證書”通信,從而獲得看似已經被加密的內容。

再有就是黑客會有意追蹤物聯(lián)網設備的端口,這樣可以直接獲得API的控制權,或者向標的引入惡意內容設置漏洞陷阱。其實之前所說的重放攻擊,就是將已經竊取到的內容再完整的發(fā)送給接收方,這也是https無法阻止的。舉個例子,雖然黑客不能憑借重復信息盜取密碼,但卻能在獲得加密口令后從后端發(fā)起攻擊。

考慮到這些風險,服務商自然也要積極完善API的安全性。舉個例子,客戶端將密鑰添加到參數(shù)傳輸過程中,結合口令發(fā)送給服務端,后者進行二次加密后再給出一個口令,通過比對前后兩次口令的一致性來認定是否為合法請求。由于黑客無法獲知簽名密鑰,因此既是修改請求參數(shù)也不能對其進行簽名,更不能獲得之后的口令。

好在,已有不少云服務商使用API認證或API網關來監(jiān)控代碼庫中API的狀態(tài),不僅注視著流量和分析處理進程,還會執(zhí)行相應的安全策略有效削減DDoS攻擊的風險。有數(shù)據(jù)顯示,超過60%的企業(yè)正在使用網絡應用防火墻或API網關構建混合方案來保護數(shù)據(jù)。

同時,云服務商還可以提供類似的全托管服務,不僅在開發(fā)側支持 HTTP、WebSockets、MQTT,減少了代碼在設備上占用的空間并降低帶寬要求,還在所有連接點范圍內提供了身份驗證和端到端加密服務。

可以說,API在復雜環(huán)境中扮演的角色愈發(fā)重要,自然也就成為了黑客的關注重點。除了要在應用端建立防護措施,更要在代碼上線前對API進行測試,盡力消除可能存在漏洞,將風險降到更低。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 物聯(lián)網

    關注

    2939

    文章

    47330

    瀏覽量

    408041
  • 網關
    +關注

    關注

    9

    文章

    6439

    瀏覽量

    55592
  • 制造業(yè)
    +關注

    關注

    9

    文章

    2434

    瀏覽量

    56933
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    為啥現(xiàn)在這么多人學聯(lián)網?

    聯(lián)網為啥成了“香餑餑”?找工作或轉行,大家最關心的無非是“行業(yè)有前景嗎?”“學完能找到工作嗎?”“薪資怎么樣?”而聯(lián)網,剛好把這幾個點都占了,
    發(fā)表于 11-18 15:39

    云里里以聯(lián)網技術助力博物館智慧安

    針對博物館安與運營兩大核心需求,云里里打造全鏈條產品解決方案,用先進的聯(lián)網智能硬件構建無死角防護網 。
    的頭像 發(fā)表于 10-29 11:00 ?519次閱讀

    學習聯(lián)網怎么入門?

    的相關書籍和視頻進行學習。可以通過參加線下班、工作坊和實踐活動來學習。不同的學習方式適合不同的人群,初學者可以根據(jù)自己的實際情況選擇適合自己的學習方式。   第三,進行實踐操作是入門學習聯(lián)網
    發(fā)表于 10-14 10:34

    學習聯(lián)網可以做什么工作?

    市場需求,制定產品規(guī)劃。   系統(tǒng)集成工程師:負責將不同的聯(lián)網設備和系統(tǒng)進行整合,實現(xiàn)設備之間的聯(lián)通和數(shù)據(jù)共享。   安全工程師:負責保障聯(lián)網系統(tǒng)和設備的安全性,包括設備的數(shù)據(jù)加密
    發(fā)表于 10-11 16:40

    請問什么是聯(lián)網智庫?

    什么是聯(lián)網智庫?
    發(fā)表于 08-07 06:45

    聯(lián)網藍牙模塊有哪些優(yōu)勢?

    隨著聯(lián)網技術的不斷發(fā)展,藍牙模塊作為聯(lián)網的重要組成部分,其應用越來越廣泛。那么,聯(lián)網藍牙模
    發(fā)表于 06-28 21:49

    聯(lián)網的應用范圍有哪些?

    與及時維護,提高醫(yī)院的運營效率。 農業(yè)生產:智慧農業(yè)利用聯(lián)網實現(xiàn)精準種植與養(yǎng)殖。在農業(yè)種植中,傳感器收集土壤濕度、養(yǎng)分含量、氣象等數(shù)據(jù),幫助農民科學灌溉、施肥,提高農作物產量與質量。畜牧養(yǎng)殖中,借助可穿戴設備和攝像頭,可實時監(jiān)測畜禽的健康狀況、生長情況,實現(xiàn)精準喂養(yǎng)與疾
    發(fā)表于 06-16 16:01

    聯(lián)網未來發(fā)展趨勢如何?

    。 智能家居:與人類生活息息相關的智能家居將成為聯(lián)網行業(yè)的重要發(fā)展方向。隨著人們對生活品質的追求不斷增加,智能家居系統(tǒng)將更加普及,實現(xiàn)家居設備的互聯(lián)互通。從智能燈光、智能家電到智能安系統(tǒng),
    發(fā)表于 06-09 15:25

    工業(yè)聯(lián)網平臺的開放性體現(xiàn)在哪方面

    工業(yè)聯(lián)網平臺的開放性是其重要特性之一,主要體現(xiàn)在多個方面,這些方面共同保障了平臺能夠與不同的系統(tǒng)、設備、應用和服務進行無縫集成和交互,具體如下: 接口
    的頭像 發(fā)表于 05-23 16:40 ?400次閱讀

    ESP32-C3FH4:高性能聯(lián)網芯片的卓越之選,智能門鎖安等應用

    傳感器節(jié)點 智能門鎖與安設備 工業(yè)聯(lián)網 工業(yè)傳感器數(shù)據(jù)采集 設備狀態(tài)監(jiān)控系統(tǒng) 遠程控制終端 預測性維護節(jié)點 消費電子 可穿戴設備 智能遙控器 電子價簽 無線音頻設備 產品優(yōu)勢
    發(fā)表于 04-03 11:41

    聯(lián)網BLE技術助力丟器方案PTR5618

    隨著聯(lián)網和低功耗藍牙(BLE)技術的快速發(fā)展,丟器方案成為了解決日常生活中物品丟失問題的有效工具。 方案說明: 該丟器方案基于BLE和
    發(fā)表于 03-18 09:50

    為什么選擇蜂窩聯(lián)網

    的基礎設施。 數(shù)據(jù)傳輸速率和穩(wěn)健性: 由于 LPWAN 技術通常用于不頻繁發(fā)送/接收數(shù)據(jù)的設備,因此許多技術都針對這種使用情況進行了優(yōu)化。然而,某些操作(如遠程固件更新)需要更高的數(shù)據(jù)傳輸速率。這正是蜂窩聯(lián)網的優(yōu)勢所在,因為它既能滿足不頻繁的數(shù)據(jù)傳輸,
    發(fā)表于 03-17 11:42

    宇樹科技在聯(lián)網方面

    能力。例如,在安巡邏場景中,機器人可以通過學習歷史數(shù)據(jù)和實時環(huán)境信息,自動識別異常行為和潛在的安全威脅,并及時做出相應的決策和報警。 產業(yè)生態(tài)合作 與上下游企業(yè)協(xié)同發(fā)展:宇樹科技在聯(lián)網領域積極
    發(fā)表于 02-04 06:48

    在線研討會 | @2/27 威脅偵測與回應:AI在車聯(lián)網安全中的應用

    近年來車輛被黑客攻擊的事件頻發(fā),如何保護車聯(lián)網安全成為焦點!大聯(lián)大世平集團聯(lián)合VicOne 將在直播中揭秘攻擊路徑、漏洞發(fā)現(xiàn)過程,并分享AI如何加速威脅偵測與響應,為車廠和制造商提供強大支持!想了解更多?千萬別錯過!
    的頭像 發(fā)表于 01-21 12:00 ?498次閱讀
    在線研討會 | @2/27 威脅偵測與回應:AI在車<b class='flag-5'>聯(lián)網</b>安全中的應用

    聯(lián)網就業(yè)有哪些高薪崗位?

    對市場需求和技術趨勢有敏銳洞察力。隨著聯(lián)網產品的增多,聯(lián)網產品經理的需求在不斷增加。
    發(fā)表于 01-10 16:47