Cloudflare API Shield 簡介,cloudflare的基本服務(wù)是什么-ESG跨境

Cloudflare API Shield 簡介,cloudflare的基本服務(wù)是什么

來源網(wǎng)絡(luò)
來源網(wǎng)絡(luò)
2022-04-28
點(diǎn)贊icon 0
查看icon 1033

Cloudflare API Shield 簡介,cloudflare的基本服務(wù)是什么Cloudflare API Shield簡介API是連接到互聯(lián)網(wǎng)的現(xiàn)代應(yīng)用程序的生命線。他們每分鐘都在執(zhí)行來自移動(dòng)應(yīng)用程序的請(qǐng)求:下這個(gè)外賣訂單,“喜歡”這張圖片,向物聯(lián)網(wǎng)設(shè)備發(fā)快遞命令,解鎖車門,開始清洗周期,通知某人他們剛剛跑完......

Cloudflare API Shield 簡介,cloudflare的基本服務(wù)是什么




Cloudflare API Shield簡介

API是連接到互聯(lián)網(wǎng)的現(xiàn)代應(yīng)用程序的生命線。他們每分鐘都在執(zhí)行來自移動(dòng)應(yīng)用程序的請(qǐng)求:下這個(gè)外賣訂單,“喜歡”這張圖片,向物聯(lián)網(wǎng)設(shè)備發(fā)快遞命令,解鎖車門,開始清洗周期,通知某人他們剛剛跑完5000米,以及無數(shù)其他指令。

旨在執(zhí)行未授權(quán)操作或泄露數(shù)據(jù)的攻擊無處不在,這些API也是攻擊目標(biāo)。正如Gartner數(shù)據(jù)顯示,“到2021年,90%的Web使能應(yīng)用將因?yàn)殚_放API而非UI而擁有更大的攻擊面,2019年這一比例為40%”,“Gartner預(yù)計(jì),到2022年,API濫用將從不常見的攻擊手段轉(zhuǎn)變?yōu)樽铑l繁的攻擊手段,導(dǎo)致企業(yè)Web應(yīng)用的數(shù)據(jù)泄露”[1][2]。在每秒鐘穿越Cloudflare網(wǎng)絡(luò)的1800萬個(gè)請(qǐng)求中,50%是針對(duì)API的,其中大部分是因?yàn)閻阂舛蛔柚沟摹?/p>

為了應(yīng)對(duì)這些威脅,Cloudflare通過使用強(qiáng)客戶端基于證書的身份識(shí)別和嚴(yán)格的基于模式的驗(yàn)證,簡化了API的安全保護(hù)。截至今天,這些功能已經(jīng)在新產(chǎn)品“API Shield”中為我們所有的計(jì)劃免費(fèi)提供給客戶。安全性的優(yōu)勢(shì)也擴(kuò)展到了基于gRPC的API,使用二進(jìn)制格式(比如協(xié)議緩沖區(qū))代替JSON,越來越受到我們客戶的歡迎。

請(qǐng)繼續(xù)閱讀,了解更多新功能;或者,直接跳到“演示”部分,查看如何開始配置第一個(gè)API Shield規(guī)則的示例。

轉(zhuǎn)發(fā)安全模型和客戶端證書

所謂“前向安全”模型,是指只允許已知行為和身份,拒絕其他一切的模型。它與Web應(yīng)用防火墻(WAF)實(shí)現(xiàn)的傳統(tǒng)“消極安全”模型相反,WAF允許除來自有問題的IP、ASN、國家或地區(qū)的請(qǐng)求或帶有有問題的簽名(SQL注入行為等)的請(qǐng)求之外的所有內(nèi)容。).

實(shí)現(xiàn)API的前向安全模型是消除證書填充攻擊和其他自動(dòng)掃描工具噪音的最直接方法。要采用前向模型,第一步是部署強(qiáng)身份驗(yàn)證,如雙向TLS身份驗(yàn)證,它不易受重用或共享密碼的影響。

2014年,我們推出了通用SSL來簡化服務(wù)器證書的頒發(fā)。同樣,API Shield可以將頒發(fā)客戶端證書的過程簡化為只需單擊Cloudflare dashboard中的幾個(gè)按鈕。通過提供完全受管理的私有公鑰基礎(chǔ)結(jié)構(gòu)(PKI),您可以專注于開發(fā)應(yīng)用程序和功能,而不必操作和保護(hù)自己的證書頒發(fā)機(jī)構(gòu)(CA)。

使用模式驗(yàn)證執(zhí)行有效的請(qǐng)求

一旦開發(fā)人員可以確保只有合法的客戶端(擁有SSL證書)可以連接到他們的API,實(shí)現(xiàn)前向安全模型的下一步就是確保這些客戶端發(fā)出有效的請(qǐng)求。很難從設(shè)備中提取客戶端證書并在其他地方重用它,但這并不是不可能的,因此確保API調(diào)用如預(yù)期一樣也很重要。

API開發(fā)人員可能不會(huì)預(yù)料到帶有不相關(guān)輸入的請(qǐng)求,如果應(yīng)用程序直接處理這些請(qǐng)求,可能會(huì)導(dǎo)致問題。因此,應(yīng)該盡可能在邊緣丟棄這些請(qǐng)求。在API模式的驗(yàn)證過程中,它會(huì)將API請(qǐng)求的內(nèi)容(URL后的查詢參數(shù)和POST主體的內(nèi)容)與包含指定預(yù)期內(nèi)容的規(guī)則的契約或“模式”進(jìn)行匹配。如果驗(yàn)證失敗,API調(diào)用將被阻止,以保護(hù)源站免受無效請(qǐng)求或惡意有效負(fù)載的影響。

驗(yàn)證該模式當(dāng)前正在進(jìn)行JSON有效負(fù)載封閉測(cè)試,并且gRPC/協(xié)議緩沖區(qū)已經(jīng)在路線圖中進(jìn)行了規(guī)劃。如果您想?yún)⑴c測(cè)試,請(qǐng)打開主題為“API模式驗(yàn)證測(cè)試版”的支持票。測(cè)試之后,我們計(jì)劃提供模式驗(yàn)證作為API Shield用戶界面的一部分。

展望未來

在接下來的幾個(gè)月里,我們計(jì)劃擴(kuò)展API Shield,并添加一些旨在保護(hù)API流量的其他功能。如果客戶想使用自己的PKI,我們還提供導(dǎo)入自己的CA的功能。這些功能目前作為Cloudflare Access的一部分提供。

在收到關(guān)于Beta模式驗(yàn)證的反饋后,我們將嘗試向所有客戶提供該功能。如果您正在試用測(cè)試版,并想分享您的想法,歡迎您提供反饋。

除了證書和模式驗(yàn)證,我們還將安排其他API安全功能和深度分析功能,幫助您更好地了解API。

1:“到2021年,90%支持Web的應(yīng)用將因?yàn)殚_放API而不是UI而擁有更大的攻擊面,2019年的比例是40%”。來源:Gartner《Gartner的API戰(zhàn)略成熟度模型》,Saniye Alaybeyi和Mark ONeill,2019年10月21日。(需要Gartner訂閱)

2:“Gartner預(yù)測(cè),到2022年,API濫用將從不常見的攻擊手段變?yōu)樽铑l繁的攻擊手段,導(dǎo)致企業(yè)Web應(yīng)用的數(shù)據(jù)泄露”。來源:Gartner,“API戰(zhàn)略中的酷供應(yīng)商”,Shameen Pillai、Paolo Malinverno、Mark ONeill和Jeremy DHoinne,2020年5月18日(需要Gartner訂閱)


文章推薦
Cloudflare的HTML解析歷史(下),cloudflare靜態(tài)托管支持php嗎
F5 BIGIP iSeries平臺(tái)介紹
eBay如何合并運(yùn)費(fèi),ebay下單怎么申請(qǐng)合并運(yùn)費(fèi)
Facebook頁面吸粉的13個(gè)步驟(上),facebook如何加粉


特別聲明:以上文章內(nèi)容僅代表作者本人觀點(diǎn),不代表ESG跨境電商觀點(diǎn)或立場(chǎng)。如有關(guān)于作品內(nèi)容、版權(quán)或其它問題請(qǐng)于作品發(fā)表后的30日內(nèi)與ESG跨境電商聯(lián)系。

搜索 放大鏡
韓國平臺(tái)交流群
加入
韓國平臺(tái)交流群
掃碼進(jìn)群
歐洲多平臺(tái)交流群
加入
歐洲多平臺(tái)交流群
掃碼進(jìn)群
美國賣家交流群
加入
美國賣家交流群
掃碼進(jìn)群
ESG跨境專屬福利分享群
加入
ESG跨境專屬福利分享群
掃碼進(jìn)群
拉美電商交流群
加入
拉美電商交流群
掃碼進(jìn)群
亞馬遜跨境增長交流群
加入
亞馬遜跨境增長交流群
掃碼進(jìn)群
亞馬遜跨境增長交流群
加入
亞馬遜跨境增長交流群
掃碼進(jìn)群
拉美電商交流群
加入
拉美電商交流群
掃碼進(jìn)群
ESG獨(dú)家招商-PHH GROUP賣家交流群
加入
ESG獨(dú)家招商-PHH GROUP賣家交流群
掃碼進(jìn)群
2025跨境電商營銷日歷
《2024年全球消費(fèi)趨勢(shì)白皮書——美國篇》
《2024TikTok出海達(dá)人營銷白皮書》
《Coupang自注冊(cè)指南》
《eMAG知識(shí)百科》
《TikTok官方運(yùn)營干貨合集》
《韓國節(jié)日營銷指南》
《開店大全-全球合集》
《TikTok綜合運(yùn)營手冊(cè)》
《TikTok短視頻運(yùn)營手冊(cè)》
通過ESG入駐平臺(tái),您將解鎖
綠色通道,更高的入駐成功率
專業(yè)1v1客戶經(jīng)理服務(wù)
運(yùn)營實(shí)操指導(dǎo)
運(yùn)營提效資源福利
平臺(tái)官方專屬優(yōu)惠

立即登記,定期獲得更多資訊

訂閱
聯(lián)系顧問

平臺(tái)顧問

平臺(tái)顧問 平臺(tái)顧問

微信掃一掃
馬上聯(lián)系在線顧問

icon icon

小程序

微信小程序

ESG跨境小程序
手機(jī)入駐更便捷

icon icon

返回頂部

【免費(fèi)領(lǐng)取】全球跨境電商運(yùn)營干貨 關(guān)閉
進(jìn)行中
進(jìn)行中
2025跨境電商營銷日歷
包括傳統(tǒng)中、外重要節(jié)日及重點(diǎn)電商營銷節(jié)點(diǎn)還對(duì)營銷關(guān)鍵市場(chǎng)、選品輔以說明,讓你的365天安排的明明白白!
免費(fèi)領(lǐng)取
進(jìn)行中
進(jìn)行中
【平臺(tái)干貨】eMAG知識(shí)百科
涵蓋從開店到大賣6個(gè)板塊:開店、運(yùn)營、廣告、選品、上架、物流
免費(fèi)領(lǐng)取
進(jìn)行中
進(jìn)行中
TikTok運(yùn)營必備干貨包
包含8個(gè)TikTok最新運(yùn)營指南(市場(chǎng)趨勢(shì)、運(yùn)營手冊(cè)、節(jié)日攻略等),官方出品,專業(yè)全面!
免費(fèi)領(lǐng)取
進(jìn)行中
進(jìn)行中
韓國coupang平臺(tái)自注冊(cè)指南
韓國Coupang電商平臺(tái)從注冊(cè)準(zhǔn)備、提交申請(qǐng)到完成注冊(cè),開店全流程詳細(xì)指引。
免費(fèi)領(lǐng)取
進(jìn)行中
進(jìn)行中
全球平臺(tái)詳解——全球合集
涵括全球100+個(gè)電商平臺(tái)的核心信息,包括平臺(tái)精煉簡介、競(jìng)爭(zhēng)優(yōu)勢(shì)、熱銷品類、入駐要求以及入駐須知等關(guān)鍵內(nèi)容。
立即領(lǐng)取
進(jìn)行中
進(jìn)行中
韓國電商節(jié)日營銷指南
10+韓國電商重要營銷節(jié)點(diǎn)詳細(xì)解讀;2024各節(jié)日熱度選品助力引爆訂單增長;8大節(jié)日營銷技巧輕松撬動(dòng)大促流量密碼。
免費(fèi)領(lǐng)取
進(jìn)行中
進(jìn)行中
全球平臺(tái)詳解——?dú)W洲篇
涵蓋20+歐洲電商平臺(tái),詳細(xì)解讀優(yōu)勢(shì)、入駐條件、熱銷品等
立即領(lǐng)取