现代网站越来越多功能跑在接口上,但接口安全常被忽略:没有限流、没有鉴权、参数不校验。API 安全,是给每个接口都上锁。
## 一、鉴权要到位
每个接口都要验身份和权限,不能因为内部调用就裸放。我们做安全把鉴权做成接口准入的第一道关,不图省事跳过。
## 二、参数要校验
类型、长度、范围,按白名单收,超范围一律挡。我们做开发把输入校验写进接口规范,不靠前端那层摆设。
## 三、限流要配
同一来源高频请求要限速,挡掉爆破和遍历。我们做安全把限流按接口敏感度分级配,正常用户不受影响。
## 四、文档与变更要管
接口有哪些、谁在用、改了什么,要有记录。我们做安全把接口台账纳入运维,废弃接口及时下线,不裸露在外。
API 安全,我们按「鉴权到、校验严、限流配、台账管」来做,让每个接口都经得起打。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。