更新时间:2026-08-27 18:18:43
阅读时间: 约 5 分钟
API 安全基于「发现 → 定义 → 防护」三步闭环,验证进入您域名的 API 请求是否符合您声明的接口规范(请求方法、鉴权、参数、请求体),对不合规请求按处理动作处置。它与 WAF 分工互补,建议同时启用。
API 已成为各类软件开发的基石,但其开放性和易访问性,也带来通用 WAF 规则难以覆盖的安全威胁:
API 安全基于 发现 → 定义 → 防护 三步流程,构建 API 安全闭环:
根据平台定义的 API 识别模型,动态检测实际流量,自动发现并聚合 API 资产、提取接口样式,帮您梳理资产清单、发现影子接口,解决“不清楚自己有多少 API”的问题。
对各类 API 进行创建、命名和分组,定义每个 API 的:
系统也支持基于平台提供的 API 定义配置模板(Excel 文件)批量导入,自动完成 API 定义。
根据已定义的 API 特征,对实时流量逐项检测:
对不合规的请求按配置的处理动作处置(监控或拦截)。
边界说明: API 安全采用正向安全模型,只对已定义的 API 端点进行校验。未在 API 资产中定义的端点请求直接放行,不进入检测。因此,完整定义 API 资产是防护有效的前提。
| 模式 | 说明 | 适用场景 |
|---|---|---|
| 宽松模式 | 仅对已定义的参数严格校验,未定义参数放行 | 接入初期,逐步完善 API 定义,减少误拦截 |
| 严格模式 | 以白名单形式校验所有参数,未声明参数判定违规 | API 定义完善后的高安全防护 |
| 防护能力 | WAF | API 安全 |
|---|---|---|
| SQL 注入、XSS、命令注入等通用 Web 攻击 | ✓ | ✗ |
| 请求方法不符合 API 定义 | ✗ | ✓ |
| 鉴权缺失或凭证无效 | ✗ | ✓ |
| 参数类型错误、取值越界、缺少必填参数 | ✗ | ✓ |
| 请求 Body 结构不符合 API 定义 | ✗ | ✓ |
WAF 负责拦截通用 Web 攻击 Payload,API 安全负责验证请求是否符合 API 定义规范。两者分工不同,建议同时启用,互补覆盖。