Bezpieczeństwo na podstawie treści

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Treść wiadomości to ważny wektor ataku używany przez złośliwych użytkowników interfejsu API. Usługi API udostępniają zestaw typów zasad, które pozwalają ograniczyć ryzyko naruszenia bezpieczeństwa usług backendu przez osoby atakujące lub przez nieprawidłowo sformułowane ładunki żądań.

Poniższy film zawiera omówienie i skupia się na ochronie przed atakami typu wstrzyknięcie kodu SQL.

Ochrona przed zagrożeniami w formacie JSON

Ataki JSON polegają na użyciu struktur, które przeciążają analizatory JSON, co powoduje awarię usługi i wywołuje ataki typu DoS na poziomie aplikacji.

Takie ataki można minimalizować za pomocą typu zasady JSONThreatProtection.

Zapoznaj się z zasadami ochrony przed zagrożeniami w formacie JSON Protection policy.

Ochrona przed zagrożeniami w formacie XML

Ataki XML polegają na użyciu struktur, które przeciążają analizatory XML, co powoduje awarię usługi i wywołuje ataki typu DoS na poziomie aplikacji.

Takie ataki można minimalizować za pomocą typu zasady XMLThreatProtection.

Zapoznaj się z zasadami ochrony przed zagrożeniami w formacie XML Protection policy.

Ogólne zabezpieczenie treści

Niektóre ataki oparte na treściach wykorzystują określone konstrukcje w nagłówkach HTTP, parametrach zapytania lub treści ładunku, aby spróbować wykonać kod. Przykładem są ataki typu SQL injection. Takie ataki można minimalizować za pomocą typu zasady RegularExpressionProtection.

Zapoznaj się z zasadami ochrony przed wyrażeniami regularnymi Regular Expression Protection policy.