Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
API 安全测试:应用渗透测试中被忽视的前线
netspi.com
| 博客 |
#pentesting
|
#data-exposure
|
#api-security
|
#authentication
|
#owasp
|
#application-security
摘要
API 直接暴露后端逻辑与敏感数据;针对性 API 安全测试可发现传统渗透测试容易遗漏的认证缺陷、数据过度暴露与访问控制问题。
发布时间
2025-10-14 00:00
收录时间
2026-09-20 05:55
原文 ↗
← 上一篇
应用集成交易如何扩大 LLM 的攻击面
下一篇 →
网络研讨会回顾:关于勒索软件你不希望必须知道的一切
相关内容
博客
·
netspi.com
你的 SaaS 应用有多安全?面向 SaaS 供应商的渗透测试
SaaS 提供商面临 API 与多租户架构威胁上升;贯穿 SDLC、对齐 OWASP 与 PTES 的定期渗透测试可降低泄露风险,并支撑 SOC 2、ISO 27001、GDPR 与 HIPAA 合规。
博客
·
netspi.com
Industry Leaders Weigh in on the 2023 OWASP API Security Top 10
2023 版 OWASP API Security Top 10 出炉:BOLA、失效身份验证仍居前二,新增服务端请求伪造(SSRF)、不受限资源消耗、不安全 API 消费等类别,多位业内人士解读 API 攻击面易利用性升高的趋势。
博客
·
netspi.com
Getting Started with API Security Best Practices
API 用量激增而安全投入滞后:2023 版 OWASP API Security Top 10 中 BOLA 与失效身份验证仍居前列;作者强调 API 应作为独立对象测试,自动化扫描覆盖不足时需人工渗透测试补位。
博客
·
netspi.com
2014 年十大高危发现:胖客户端应用
基于一整年胖客户端应用渗透测试的统计,NetSPI 梳理十大高危发现:明文存储凭据、源代码中硬编码的凭据与加密密钥,以及使后端数据库暴露于风险的两层架构设计。
博客
·
netspi.com
The value of multi-layer / comprehensive pen testing
NetSPI 顾问撰文指出,行业过度聚焦应用安全而忽视其他风险:其渗透测试中 90%–95% 都能通过薄弱的网络与系统配置拿下整个环境,数据库配置、嵌入式口令与信任关系问题普遍,社工与物理渗透依然是最容易的突破口,主张多层综合测试。
博客
·
netspi.com
Fuzzing Parameters in CSRF Resistant Applications with Burp Proxy
NetSPI 讲解 CSRF 原理与利用面(图片标签、钓鱼链接、XSS 注入等向量均可发起请求),并给出用 Burp Proxy 对带 CSRF 防护的应用做参数模糊测试的实操步骤,指出 token 防护难以做到百分百,测试时需同步维护会话与 token 值。
返回