配置 API 安全策略

更新时间:2026-08-27 18:12:03

阅读时间: 约 6 分钟
前置条件: 域名已接入本产品,且已完成 API 资产定义(在 API 资产 菜单中录入需要保护的接口路径)

API 安全策略对已定义的 API 接口逐项执行合规检测,将不符合接口规范的请求识别出来并按处理动作处置。检测在边缘节点完成,不增加源站负担。

配置分为两步:先在 API 资产 中定义接口,再在 API 安全页面为接口设置处理动作。

步骤 1:定义 API 资产

前往 API 资产(顶级菜单)创建接口定义,支持三种方式:

定义方式 说明 适用场景
手动定义 逐条录入 API 路径、HTTP 方法、参数名称和类型 接口数量少、已有完整文档
模板导入 下载平台提供的 API 定义配置模板(Excel),填写后上传,批量创建接口(推荐) 接口数量较多,需批量录入
API 发现 开启流量学习,系统自动从真实流量中发现接口资产 接口较多且文档不完整

若接口数量较多,推荐使用模板导入批量创建,避免逐条录入遗漏。

定义接口时声明以下要素,即后续逐项检测的内容:

检测项 说明 示例
请求方法检测 请求方法是否在该接口允许的范围内 只读接口收到 POST 请求
鉴权认证检测 请求是否携带有效的鉴权凭证 未携带密钥或签名校验失败
参数合规检测 参数名称、类型、取值、必带是否符合声明 整型参数传入字符串 "abc"
请求 Body 合规检测 请求体 Content-Type、结构、字段是否符合声明 POST body 附加了未声明字段

同时选择检测模式:

模式 说明 适用场景
宽松模式 仅对已定义的参数校验,未声明参数放行 接入初期,接口定义不完整
严格模式 以白名单形式校验所有参数,未声明参数判定违规 接口定义完善,需高安全防护

注意: 未声明参数等严格校验项仅在严格模式下生效。严格模式对接口定义完整性要求高,若定义遗漏合法参数,可能误拦截正常业务。

步骤 2:选择处理动作

进入 API 安全配置页:防护配置 > 安全策略 > [目标域名] > API安全,为每个 API 设置处理动作:

处理动作 说明
不使用 该接口不启用检测(新建 API 后的默认动作)
监控 记录日志但不拦截,用于上线初期观察
拦截 阻断不合规请求

建议流程:

  1. 上线初期将处理动作设为监控,观察 3–7 天
  2. 在攻击日志中检查 API 安全命中情况,确认接口定义无遗漏、无误拦截
  3. 确认后将处理动作切换为拦截

为什么建议观察 3–7 天而不是更短?
这是为了覆盖完整的业务周期(工作日 + 周末),确认各种合法调用形态都被接口定义覆盖,避免上线拦截后误伤正常业务。

常见问题

Q:API 安全是否会影响正常请求性能?
A:API 安全检测在边缘节点完成,对请求延迟的增加很小(约 1–2 毫秒,以实测为准)。

Q:我的接口没有现成的规范文档,如何使用 API 安全?
A:可使用 API 发现(流量学习)功能,从实际请求中自动提取接口结构后人工确认;也可下载平台提供的 API 定义配置模板(Excel)手工填写后批量导入。

Q:未在 API 资产中定义的接口请求会怎样?
A:直接放行,不经过 API 安全检测。若希望此类接口也受防护,请先在 API 发现 中将其纳入资产并完成定义。

本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!