关于 API 安全

更新时间:2026-08-27 18:18:43

阅读时间: 约 5 分钟

API 安全基于「发现 → 定义 → 防护」三步闭环,验证进入您域名的 API 请求是否符合您声明的接口规范(请求方法、鉴权、参数、请求体),对不合规请求按处理动作处置。它与 WAF 分工互补,建议同时启用。

为什么需要专门的 API 安全防护

API 已成为各类软件开发的基石,但其开放性和易访问性,也带来通用 WAF 规则难以覆盖的安全威胁:

  • 参数滥用:传入超出声明范围或错误类型的参数值,遍历合法参数值猜测敏感数据
  • 未授权访问:未携带合法鉴权凭证即可访问 API 接口
  • 业务逻辑滥用:利用 API 的业务逻辑漏洞(如超出限额、绕过检查)
  • 接口暴露面失控:不清楚实际暴露了哪些 API,存在影子接口

API 安全的工作流程

API 安全基于 发现 → 定义 → 防护 三步流程,构建 API 安全闭环:

第一步:API 发现

根据平台定义的 API 识别模型,动态检测实际流量,自动发现并聚合 API 资产、提取接口样式,帮您梳理资产清单、发现影子接口,解决“不清楚自己有多少 API”的问题。

第二步:API 定义

对各类 API 进行创建、命名和分组,定义每个 API 的:

  • 合法请求路径和 HTTP 方法
  • 允许的请求参数(名称、类型、取值范围、是否必填)
  • 鉴权要求(免鉴权或密钥对鉴权)
  • 请求 Body 结构

系统也支持基于平台提供的 API 定义配置模板(Excel 文件)批量导入,自动完成 API 定义。

第三步:API 防护

根据已定义的 API 特征,对实时流量逐项检测:

  • 请求方法检测:验证请求方法是否在定义允许的范围内
  • 鉴权检测:验证请求是否携带有效鉴权凭证
  • 参数合规检测:验证参数的类型、取值范围及是否满足必填要求
  • Body 合规检测:验证请求体结构是否符合 API 定义

对不合规的请求按配置的处理动作处置(监控或拦截)。

边界说明: API 安全采用正向安全模型,只对已定义的 API 端点进行校验。未在 API 资产中定义的端点请求直接放行,不进入检测。因此,完整定义 API 资产是防护有效的前提。

检测模式

模式 说明 适用场景
宽松模式 仅对已定义的参数严格校验,未定义参数放行 接入初期,逐步完善 API 定义,减少误拦截
严格模式 以白名单形式校验所有参数,未声明参数判定违规 API 定义完善后的高安全防护

与 WAF 的关系

防护能力 WAF API 安全
SQL 注入、XSS、命令注入等通用 Web 攻击
请求方法不符合 API 定义
鉴权缺失或凭证无效
参数类型错误、取值越界、缺少必填参数
请求 Body 结构不符合 API 定义

WAF 负责拦截通用 Web 攻击 Payload,API 安全负责验证请求是否符合 API 定义规范。两者分工不同,建议同时启用,互补覆盖。

本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!