当前位置:首页 > 报告详情

1印度演讲.pdf

上传人: 张** 编号:620920 2025-03-31 28页 1.95MB

1、Hacking APIsRisks,Techniques,Real world examples and DefenseSecure The Backbone Of Modern Application2025/01/11Muthu DAbout MeMost Valuable Security Researcher at Microsoft in 2023 and 2024,recognized globally for contributions to improving security.Ranked 24th on the Microsoft Security Researcher L

2、eaderboard in 2023.Consistently recognized as a Top Security Researcher in Microsoft across multiple quarters(2023 Q1,Q2,Q3,Q4)(2024 Q1,Q2).Recognized and rewarded by Cloudflare,GitHub,and Coinbase for impactful security research.Multiple Hall of Fame recognitions and rewards from Apple,Google,and o

3、thers.Invited by Airtel to NullCon Goa 2023 for a live hacking event.Twitter XLinkedInAgenda1.What is an API?2.Why APIs are critical3.Common API vulnerabilities4.Real-world examples5.Securing APIs6.ConclusionWhat is an API?Definition:An API(Application Programming Interface)allows communication betw

4、een software applications.Examples:-REST-GraphQL-SOAPWhy APIs Are Critical-APIs power modern apps(e.g.,social media,payment gateways,IoT).-Connect systems and expose data to partners,developers,or customers.Fun Fact:APIs account for 83%of web traffic(source:Akamai).Common API Vulnerabilities1.Mass A

5、ssignment2.Excessive Data Exposure3.API Authentication Vulnerabilities4.API Authorization Vulnerabilities(BOLA&BFLA)5.Rate Limit Bypass6.Header Injection BypassMass AssignmentDefinition:Unauthorized parameter inclusion in requests to alter object properties or privileges.Example:Sending a parameter

6、like isAdmin:true,during account creation to elevate user privileges.admin:true,admin:1,isadmin:true,role:admin,role:administrator,MFA:True,Common places to discover:-Account registration-Unauthorized Access to Organization-Finding Variables in Documentation-Fuzzing unknown variables-Blind Mass Assi

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要介绍了API的安全性,包括API的风险、技术、实际案例和防御措施。API在现代应用程序中扮演着重要角色,如社交媒体、支付网关和物联网。然而,API也存在一些常见的安全漏洞,如大规模赋权、过度数据暴露、API认证漏洞、API授权漏洞等。为了解决这些问题,文章提出了一些解决措施,包括实施强认证、输入验证和速率限制。文章还提供了一些真实的案例,如Instagram GraphQL BOLA漏洞,该漏洞允许攻击者查看其他用户的私人媒体。最后,文章强调了API安全的重要性,并提出了保护API的一些最佳实践。
如何防范常见漏洞?" Instagram GraphQL BOLA漏洞详解" 如何打造安全 backbone?"
客服
商务合作
小程序
服务号
折叠