更新时间:2026-08-27 18:12:03
阅读时间: 约 6 分钟
前置条件: 域名已接入本产品,且已完成 API 资产定义(在 API 资产 菜单中录入需要保护的接口路径)
API 安全策略对已定义的 API 接口逐项执行合规检测,将不符合接口规范的请求识别出来并按处理动作处置。检测在边缘节点完成,不增加源站负担。
配置分为两步:先在 API 资产 中定义接口,再在 API 安全页面为接口设置处理动作。
前往 API 资产(顶级菜单)创建接口定义,支持三种方式:
| 定义方式 | 说明 | 适用场景 |
|---|---|---|
| 手动定义 | 逐条录入 API 路径、HTTP 方法、参数名称和类型 | 接口数量少、已有完整文档 |
| 模板导入 | 下载平台提供的 API 定义配置模板(Excel),填写后上传,批量创建接口(推荐) | 接口数量较多,需批量录入 |
| API 发现 | 开启流量学习,系统自动从真实流量中发现接口资产 | 接口较多且文档不完整 |
若接口数量较多,推荐使用模板导入批量创建,避免逐条录入遗漏。
定义接口时声明以下要素,即后续逐项检测的内容:
| 检测项 | 说明 | 示例 |
|---|---|---|
| 请求方法检测 | 请求方法是否在该接口允许的范围内 | 只读接口收到 POST 请求 |
| 鉴权认证检测 | 请求是否携带有效的鉴权凭证 | 未携带密钥或签名校验失败 |
| 参数合规检测 | 参数名称、类型、取值、必带是否符合声明 | 整型参数传入字符串 "abc" |
| 请求 Body 合规检测 | 请求体 Content-Type、结构、字段是否符合声明 | POST body 附加了未声明字段 |
同时选择检测模式:
| 模式 | 说明 | 适用场景 |
|---|---|---|
| 宽松模式 | 仅对已定义的参数校验,未声明参数放行 | 接入初期,接口定义不完整 |
| 严格模式 | 以白名单形式校验所有参数,未声明参数判定违规 | 接口定义完善,需高安全防护 |
注意: 未声明参数等严格校验项仅在严格模式下生效。严格模式对接口定义完整性要求高,若定义遗漏合法参数,可能误拦截正常业务。
进入 API 安全配置页:防护配置 > 安全策略 > [目标域名] > API安全,为每个 API 设置处理动作:
| 处理动作 | 说明 |
|---|---|
| 不使用 | 该接口不启用检测(新建 API 后的默认动作) |
| 监控 | 记录日志但不拦截,用于上线初期观察 |
| 拦截 | 阻断不合规请求 |
建议流程:
为什么建议观察 3–7 天而不是更短?
这是为了覆盖完整的业务周期(工作日 + 周末),确认各种合法调用形态都被接口定义覆盖,避免上线拦截后误伤正常业务。
Q:API 安全是否会影响正常请求性能?
A:API 安全检测在边缘节点完成,对请求延迟的增加很小(约 1–2 毫秒,以实测为准)。
Q:我的接口没有现成的规范文档,如何使用 API 安全?
A:可使用 API 发现(流量学习)功能,从实际请求中自动提取接口结构后人工确认;也可下载平台提供的 API 定义配置模板(Excel)手工填写后批量导入。
Q:未在 API 资产中定义的接口请求会怎样?
A:直接放行,不经过 API 安全检测。若希望此类接口也受防护,请先在 API 发现 中将其纳入资产并完成定义。