OMS、WMS、订单履约、API 集成与系统架构实践
API漏洞的“工程学分析”:深入探讨OWASP列出的十大最常见API安全风险
大多数安全文章读起来都像威胁报告。它们从外部角度描述各种漏洞:攻击者会采取什么行动、这些漏洞会造成什么影响,以及全球范围内有多少系统会受到影响。这样的信息确实很有参考价值,但它们并不能帮助工程师构建更安全的系统。 但这篇文章有所不同。它从内部角度分析OWASP API安全十大漏洞中的每一个:是哪些工程决策导致了这些漏洞的出现,违反了哪些架构原则,以及应该采取什么样的工程标准才能防止这类漏洞被应用到生产环境中。 我在受监管的金融环境中从事过多年大规模生产级应用程序的开发工作。这份列表中提到的漏洞并非理论上的概念,我在实际系统中见过其中的大部分。有些漏洞在我将其投入生产之前就发现了;而有些则在我开
阅读全文