新書推薦:
《
情绪传染(当代西方社会心理学名著译丛)
》
售價:NT$
403.0
《
中国年画 1950-1990 THE NEW CHINA: NEW YEAR PICTURE 英文版
》
售價:NT$
1100.0
《
革命与反革命:社会文化视野下的民国政治(近世中国丛书)
》
售價:NT$
435.0
《
画楼:《北洋画报》忆旧(年轮丛书)
》
售價:NT$
1573.0
《
大国脊梁:漫画版
》
售價:NT$
374.0
《
跟着渤海小吏读历史:大唐气象(全三册)
》
售價:NT$
989.0
《
心智的构建:大脑如何创造我们的精神世界
》
售價:NT$
352.0
《
美国小史(揭秘“美国何以成为美国”,理解美国的经典入门读物)
》
售價:NT$
352.0
|
編輯推薦: |
《API安全技术与实战》融合了信息安全行业资深技术专家10多年一线实战经验,采用理论和实践相结合的模式,
深度剖析了API安全漏洞、API安全设计以及API生命周期安全管理等内容。语言简练、内容实用,难点处配有二维码视频,使读者身临其境,迅速、深入地掌握各种经验和技巧。
|
內容簡介: |
随着API技术的发展和广泛使用,API安全问题越来越受到人们的重视。《API安全技术与实战》从API安全的视角出发,介绍了API 技术的发展和变化以及不同API技术中常见的安全漏洞,探讨了如何使用自动化安全工具检测API 安全漏洞、如何使用API安全设计规避漏洞。全书从API安全漏洞基础知识入手,逐步讲解API安全设计、API安全治理等内容,并结合头部互联网企业的API安全案例,分析业界API安全的*佳实践,是国内首本讲解API安全知识和技术实战的专业书籍。
《API安全技术与实战》适合网络安全人员、软件开发人员、系统架构师以及高等院校相关专业师生阅读学习。
|
關於作者: |
钱君生,科大讯飞集团安全技术专家,10余年行业工作经验,主要负责安全平台研发、DevSecOps、安全防护体系、团队建设等工作,具备丰富的互联网安全一线实战经验,曾编写开源网络安全图书《Burp Suite实战指南》。
杨明,资深技术专家,10年以上基础架构安全、虚拟化安全、运维安全实战经验,曾多次在全国、省级信息安全比赛中获奖,目前就职于某金融机构信息技术中心,任技术经理。
韦巍,网络工程、系统集成及网络安全技术专家。长期从事系统集成、网络安全的教学和科研工作,理论基础扎实,实战经验丰富。完成软件著作权数十项,参与多本高校网络工程教材的编写工作。
《白帽子安全开发实战》融合了信息安全行业技术专家10多年一线工作经验,介绍了常见的渗透测试工具与防御系统的原理、开发过程以及使用方法。语言简练、内容实用、注重实践,讲解透彻,且免费提供所有源码。难点处配有二维码视频,使读者身临其境,迅速、深入地掌握各种经验和技巧,真正提高安全开发能力。
|
目錄:
|
出版说明
前言
第1篇基础篇
第1章API的前世今生
1.1什么是API
1.2API的发展历史
1.2.1Web技术发展的4个阶段
1.2.2现代API的类型划分
1.3现代API常用的协议和消息格式
1.3.1REST成熟度模型
1.3.2RESTful API技术
1.3.3GraphQL API技术
1.3.4SOAP API技术
1.3.5gRPC API技术
1.3.6类XML-RPC及其他API技术
1.4Top N互联网企业API使用现状
1.4.1API开放平台发展历程
1.4.2API在腾讯的使用现状
1.4.3API在百度的使用现状
1.5小结
第2章API安全的演变
2.1API安全现状
2.1.1什么是API安全
2.1.2API安全问题主要成因
2.1.3API安全面临的主要挑战
2.2API 安全漏洞类型
2.2.1常见的API安全漏洞类型
2.2.2OWASP API安全漏洞类型
2.3API安全前景与趋势
2.4小结
第3章典型API安全漏洞剖析
3.1Facebook OAuth漏洞
3.1.1OAuth漏洞基本信息
3.1.2OAuth漏洞利用过程
3.1.3OAuth漏洞启示
3.2PayPal委托授权漏洞
3.2.1委托授权漏洞基本信息
3.2.2委托授权漏洞利用过程
3.2.3委托授权漏洞启示
3.3API KEY泄露漏洞
3.3.1API KEY泄露漏洞基本信息
3.3.2API KEY泄露漏洞利用过程
3.3.3API KEY泄露漏洞启示
3.4Hadoop管理API漏洞
3.4.1Hadoop管理API漏洞基本信息
3.4.2Hadoop管理API漏洞利用过程
3.4.3Hadoop管理API漏洞启示
3.5Apache SkyWalking管理插件GraphQL API漏洞
3.5.1GraphQL API漏洞基本信息
3.5.2GraphQL API漏洞利用过程
3.5.3GraphQL API漏洞启示
3.6小结
第4章API安全工具集
4.1工具分类
4.2典型工具介绍
4.2.1API安全小贴士
4.2.2Burp Suite工具
4.2.3Postman工具
4.2.4SoapUI工具
4.3其他工具介绍
4.3.1自动化工具
4.3.2经典安全工具
4.3.3辅助类工具及综合类工具
4.4小结
第5章API渗透测试
5.1API渗透测试的基本流程
5.1.1API渗透测试的关键点
5.1.2API渗透测试注意事项
5.2API渗透测试步骤
5.2.1信息收集
5.2.2漏洞发现
5.2.3漏洞利用
5.2.4报告撰写
5.3API渗透测试的特点
5.3.1RESTfulAPI类
5.3.2GraphQLAPI类
5.3.3SOAPAPI类
5.3.4RPC及其他API类
5.4API安全工具典型用法
5.4.1SoapUI+Burp Suite使用介绍
5.4.2Astra工具使用介绍
5.5小结
第2篇设计篇
第6章API安全设计基础
6.1API安全设计原则
6.1.15A原则
6.1.2纵深防御原则
6.2API安全关键技术
6.2.1API安全技术栈
6.2.2身份认证技术
6.2.3授权与访问控制技术
6.2.4消息保护技术
6.2.5日志审计技术
6.2.6威胁防护技术
6.3常用场景安全设计
6.3.1API安全中南北向流量与东西向流量的概念
6.3.2API网关与南北向安全设计
6.3.3微服务与东西向安全设计
6.4小结
第7章API身份认证
7.1身份认证的基本概念
7.1.1身份认证在API安全中的作用
7.1.2身份认证技术包含的要素
7.2常见的身份认证技术
7.2.1基于HTTP Basic基本认证
7.2.2基于API KEY签名认证
7.2.3基于SOAP消息头认证
7.2.4基于Token系列认证
7.2.5基于数字证书认证
7.3常见的身份认证漏洞
7.3.1针对回调URL的攻击
7.3.2针对客户端认证凭据的攻击
7.3.3基于JSON数据结构的攻击
7.3.4针对OpenID Connect授权范围的攻击
7.4业界最佳实践
7.4.1案例之微软Azure云 API身份认证
7.4.2案例之支付宝第三方应用API身份认证
7.5小结
第8章API授权与访问控制
8.1授权与访问控制的基本概念
8.1.1授权的含义
8.1.2访问控制的含义
8.2API授权与访问控制技术
8.2.1OAuth 2.0协议
8.2.2RBAC模型
8.2.3其他授权与访问控制技术
8.3常见的授权与访问控制漏洞
8.3.1OAuth 2.0协议相关漏洞
8.3.2其他类型的授权或访问控制漏洞
8.4业界最佳实践
8.4.1案例之OAuth在百度开放云平台的使用
8.4.2案例之微信公众平台第三方平台API授权访问
8.5小结
第9章API消息保护
9.1传输层消息保护
9.1.1TLS安全特性
9.1.2TLS握手过程
9.1.3TLS证书使用
9.2应用层消息保护
9.2.1JWT及JOSE相关技术
9.2.2Paseto技术
9.2.3XML及其他格式消息保护
9.3常见的消息保护漏洞
9.3.1JWT校验机制绕过漏洞
9.3.2JWT加解密和算法相关漏洞
9.3.3其他消息保护类型的漏洞
9.4业界最佳实践
9.4.1案例之百度智能小程序OpenCard消息保护
9.4.2案例之微信支付消息保护
9.5小结
第3篇治理篇
第10章API安全与SDL
10.1SDL简介
10.1.1SDL的基本含义
10.1.2SDL对API安全的意义
10.2SDL之API安全培训
|
內容試閱:
|
对大多数IT技术人员来说,API这个词并不陌生。而对架构师、研发工程师、安全工程师来说,API则更是日常工作中接触并熟知的内容。从2008年国内API经济活跃伊始,各个互联网企业纷纷构建自己的API开放平台,2012年API模式日益成熟,大量API安全问题在2013年之后也逐渐暴露出来。如今,仍可以通过漏洞平台、安全大会议题、企业安全应急响应中心看到这些痕迹。虽然API安全问题或安全事件时有发生,但企业对API安全的真正重视程度,仍比技术应用落后很多。这其中固然有企业的原因,但技术人员自身API安全知识的缺乏也是其中的重要因素之一,再加上已出版的关于API安全的图书尤其少,于是作者决定写一本API安全方面的专业书籍。
1.本书的主要内容和特色
本书主要是为IT技术人员提供API安全知识和技术实战方面的案例讲解,采用理论和实践相结合的模式,由基础篇、设计篇、治理篇三个部分组成,为读者讲述API安全的基本概况、API安全漏洞、API安全设计以及API生命周期安全管理等内容。
基础篇包括第1~5章。
第1章API的前世今生 结合互联网技术的发展,介绍API技术的发展。重点围绕当下不同的API技术,如RESTful API技术、GraphQL API技术、SOAP API技术等,来介绍其技术特点。最后,简要讲述了头部互联网公司API的使用现状。
第2章API安全的演变 以API安全的含义为切入点,讲述API安全关注的重点内容、API漏洞类型以及API安全的未来趋势。
第3章典型API安全漏洞剖析 从最近三年的安全漏洞案例中,精心挑选出5个有代表性的案例,分别从漏洞基本信息、漏洞利用过程、漏洞启示三个方面,为读者讲述典型的API安全漏洞原理。
第4章API安全工具集 结合API生命周期,从需求、设计、编码、测试、运维等角度,介绍与API安全相关的工具,并对部分工具做了重点说明。
第5章API渗透测试 参考业界标准渗透基本流程,介绍了API渗透测试过程中的注意事项和关键点,并分析了RESTful API、GraphQL API、SOAP API等API渗透测试技术的特点。最后,通过案例讲述了API安全工具的典型用法。
设计篇包括第6~9章。
第6章API安全设计基础 介绍了API安全设计技术栈,并结合5A原则和纵深防御原则,对不同的API安全关键技术做了简要讲述,帮助读者初步构建API安全设计的整体概念。最后,以API安全中南北向、东西向场景为例,分别做了导入性的案例分析。
第7章API身份认证 从身份认证的概念入手,主要讲述了HTTP Basic基本认证、AKSK认证、Token认证等API身份认证技术,并重点介绍了OpenID Connect身份认证协议及常见安全漏洞。最后,结合微软Azure云、支付宝第三方应用公开文档,分析了API身份认证技术的安全设计细节。
第8章API授权与访问控制 结合授权与访问控制的基本概念,重点讲述了OAuth 2.0协议、RBAC模型的相关流程与设计,分析了常见授权与访问控制的安全漏洞成因。最后,结合百度开放云平台、微信公众平台等第三方平台公开文档,分析了API授权与访问控制技术的安全设计细节。
第9章API消息保护 主要从传输层、应用层介绍了消息保护相关技术及常见漏洞,如TLS、JWT、JOSE、Paseto技术等。最后,结合百度智能小程序OpenCard、微信支付的官方文档,对消息保护过程进行了案例分析。
治理篇包括第10~13章。
第10章API安全与SDL 结合微软SDL模型,讲述了在API生命周期安全管理中涉及的安全活动,并挑选出了关键的安全活动从活动实践、工具依赖两个方面展开叙述,为下一章做知识导入。
第11章API安全与DevSecOps 从DevSecOps视角,重点介绍了API安全在工具链和自动化管理上的实践,比如设置关键卡点、引入API网关、接入WAF等。
第12章API安全与API网关 从开源API安全产品的角度,分析API网关的基本产品组成部分以及上下文关系,并对Kong API网关、WSO2 API管理平台做了重点介绍。最后,结合花椒直播Kong应用实践做了案例分析。
第13章API安全与数据隐私 从隐私保护的视角,结合数据安全的生命周期,介绍了API安全中如何保护数据隐私,并结合Microsoft API 使用条款、京东商家开放平台API敏感信息处理两个案例,分析了API安全中的数据隐私实践。
2.本书面向的读者
本书适用于网络安全人员、软件开发人员、系统架构师以及高等院校相关专业师生阅读学习。
?网络安全人员:主要是从事Web渗透测试、攻防对抗、SDL运营等相关人员,帮助此类人员快速建立API安全相关知识脉络,构建API基础安全知识框架。
?软件开发人员:主要是从事API技术开发相关人员,帮助此类人员厘清API相关技术栈和典型安全漏洞,能运用工具有效提高开发质量。
?系统架构师:主要是致力于提高系统安全性的架构师,能帮助架构师有效地厘清API安全技术,并通过案例分析,指导API安全设计。
?高等院校相关专业师生:了解API安全知识,尤其是与API安全技术相关的漏洞、工具、协议、流程等。
3.致谢
借本书的出版,感谢我在网络安全行业中工作过的企业,是它们给了我学习和锻炼的机会,尤其是亚信安全的郑海刚和孙勇,一位是带领我进入网络安全行业的引路人,另一位则是
|
|