API 渗透测试 4 个关键步骤

简介: 【2月更文挑战第28天】

因API安全的部分步骤与传统Web安全雷同,在这里重点介绍信息收集、漏洞发现、漏洞利用、报告撰写4个步骤。

1、信息收集

信息收集是整个API渗透测试阶段的入口,其收集到的数据是否准确、全面对于其后期渗透工作的开展尤其重要。一般来说,信息收集主要有以下3种途径。

  • 自动化收集:提供自动化工具收集被渗透对象的相关信息,比如域名、子域名、IP、端口、DNS、路径、参数等。
  • 手工收集:除了自动化工具收集到的信息外,还有些信息需要手工收集或整理归类,形成渗透所需要的材料。比如业务流程、组织结构、人员职能等。
  • 情报收集:通过商业合作或其他渠道,从外部获得系列的关键信息。这种方式随着当前网络攻防对抗强度的不断提升,在各个企业中的应用越来越普遍。


无论是使用一种方式还是多种方式的组合,其目的都是尽可能地收集被渗透对象的相关信息。在API渗透中,除了常规的域名、端口、服务器banner之类的信息外,API本身所特有的信息在信息收集时需要关注。举例如下。


API是否存在接口定义规范描述文件?

  • 如果存在,遵循的规范是什么?SOAP、Open API 2.0、Open API 3.0还是Graph QL?
  • API是依赖什么语言实现的?Java、.NET、PHP、Python、Go还是其他语言?
  • API运行所依赖的组件是什么版本,是否存在已知漏洞?
  • 互联网上是否存在其泄露的API Key或证书?
  • API是否存在多个版本?多个接入端?

2、漏洞发现

漏洞发现是利用收集到的信息,发现应用程序的缺陷或漏洞的过程。在常规的渗透测试中,这种漏洞发现的范围非常广,包含了信息系统的方方面面,比如网络层协议配置错误、主机补丁没有及时升级、应用层权限配置错误等。通常情况下,漏洞发现的手段主要有自动化检测和手工挖掘两种方式。

  • 自动化检测:是指使用设备、工具、软件与被渗透对象进行交互,根据应答响应情况判别是否存在漏洞。这种方式的检测一般耗时短、速度快,但往往存在一定比例的漏报或误报。
  • 手工挖掘:是指以人工方式,辅助工具来验证被渗透对象是否存在漏洞。这种方式的检测通常耗时长、速度慢,但准确性高,很少存在误报。


在实际工作中,往往两种方式混合使用,比如先使用自动化检测工具全量扫描一次,再针对高风险业务场景,进行人工渗透或复核。

在API渗透测试中,因为API的特殊性,如果前期信息收集不全(比如API列表不全遗漏了影子API),自动化扫描过程中会无法检测到相应API的漏洞,这时通常需要手工挖掘。在API渗透测试中,手工挖掘往往占有较大的比重。当采用手工挖掘时,以下事项是需要重点关注的。

  • 认证和授权:对于API的认证鉴权机制,设计人员和研发人员往往认识不足,有的API调用甚至缺少认证与授权机制。比如令牌、HTTP方法(GET,POST,PUT和DELETE等)在进入服务器之前是否都经过了验证,OAuth协议使用的正确性,无认证和授权的API是否可以任意调用。
  • 输入验证:和其他类型的应用程序一样,对于输入的不可信是应用程序安全的基础,但研发人员常常因疏忽导致对输入缺少有效的验证。比如XML实体注入类型的攻击、不同的响应类型application/json与application/xml。
  • 数据编码:包含JSON格式的数据,容易导致反序列化漏洞或远程代码执行。
  • API版本和影子API:同一个API的不同版本或未在API规范文件中描述的API,更容易发现安全漏洞。

3、漏洞利用

漏洞利用是基于上一步漏洞分析的基础上,进行有计划的精准打击,其目的是攻击高价值的目标对象。在前两个步骤中,攻击本质上是嘈杂的、尝试性的,到了本环节,目标对象的价值、漏洞利用的难度以及杀伤力已经比较清晰了,渗透人员制定的攻击路径、漏洞适用性也更深入、更精细。


在API的漏洞利用阶段,专业技术人员主要依赖漏洞发现阶段获取的成果,做具体的、针对性强的渗透工作,利用当前发现的漏洞,加载攻击向量,来达到获取被攻击对象的服务器权限。在这个过程中,通常是手工操作和自动化工具并行使用的。


漏洞利用是针对具体漏洞的攻击性行为,在自动化工具中通常会集成不同的攻击向量。如Burp Suite中,使用Intruder套件可以选择不同的攻击向量类型:简单列表、运行时文件、暴力字典等;Metasploit中,使用不同的漏洞攻击程序模块,加载攻击向量。使用自动化工具对专业技术人员的要求相对较低,但在API的漏洞利用过程中,如果自动化工具无法满足要求,往往需要专业技术人员自己根据当前的API协议、API运行环境、API服务的上下文等去构造攻击向量,这时就需要专业技术人员对API技术具有深刻的理解,并且熟知漏洞的利用原理才能达到目的,这是API漏洞利用中最难的地方。

4、报告撰写

报告撰写是API渗透测试过程中非常重要的一个步骤。可以说前期所有的工作都是为渗透测试报告的撰写做铺垫的,清点资产、梳理API清单、汇总漏洞等都是为渗透测试报告的撰写提供素材和数据支撑。报告是对整个渗透测试工作的总结,并向被渗透测试方呈现渗透测试的结果,一般来说,一份完成的渗透测试报告通常包含以下内容。

  • 总体描述:是面向高级管理者或负责API安全管理人员提供的总结性概述,包含渗透测试的基本背景、基本渗透测试方法、高风险项以及最终风险评价。
  • 渗透范围:主要指网络环境、主机类、服务类资产清单,API列表等。
  • 漏洞详情:是指渗透测试过程中发现的漏洞利用点、利用方式、危害等级、影响范围以及整改建议等。
  • 项目或团队情况:一般包含渗透测试开展的工期、参与人员、团队人员简介、联系信息等。


渗透测试报告的撰写通常是由多个人来完成,比如渗透测试负责人负责统筹,渗透测试组长负责技术部分,渗透执行人员负责漏洞部分等。大多数渗透测试团队对于报告的格式都有固定的文档模板,最终由渗透测试负责人汇总整理成标准的文档,先在团队内部进行评审,评审通过后,组织相关干系人开正式会议,完成总结汇报,并就待整改项、整改计划达成一致意见,以便接下来跟踪闭环。

相关文章
|
5天前
|
安全 测试技术 API
API 测试是什么?如何进行 API 测试?
在互联网时代,API已成为软件间交互的关键。API测试验证API是否按预期工作,通过检查响应来确保其正确性、可靠性和安全性。与UI测试不同,API测试聚焦底层功能,有助于早期发现并修复缺陷。它能验证软件质量、加速开发周期、促进微服务架构并支持持续集成/交付。常见的测试类型包括单元测试、功能测试、集成测试、性能测试、安全测试及回归测试。使用自动化工具如Apifox能提高测试效率,支持可视化编排、零代码配置流程条件、生成详细测试报告及快速性能测试,从而确保API质量并提升用户体验。
API
7 1
|
12天前
|
测试技术 API
使用wrk对api接口进行性能测试
使用wrk对api接口进行性能测试
|
13天前
|
机器学习/深度学习 安全 测试技术
API 接口测试的发展前景展望
在数字化时代,API已成为软件系统集成的核心。随着微服务架构普及与分布式系统增多,API数量激增,对接口测试需求大幅提升。智能化测试借助AI技术提高效率与质量,并降低成本。新技术如容器化和服务化架构催生新型API,推动测试方法不断创新。行业数字化转型与云服务发展进一步强调API测试重要性,开放API生态建设亦依赖严格测试确保安全与正确性。面对网络安全威胁,API安全测试愈发关键。尽管多协议并存和技术挑战带来复杂性,高端测试人才短缺,但API测试前景广阔,将持续发挥关键作用并适应新需求。
|
19天前
|
测试技术 Shell 数据库
Django视图测试:构建可靠Web应用的关键步骤
Django视图测试:构建可靠Web应用的关键步骤
14 0
|
19天前
|
安全 算法 测试技术
淘宝API接口测试中的安全性保障
在电商领域,淘宝API连接商家与消费者,安全性至关重要。本文探讨了确保API接口测试安全的方法与最佳实践:接口签名确保请求完整性;Token方案防抓包和数据爬取;使用Postman和Katalon Studio提高测试效率。此外,还强调了使用授权认证、数据加密、参数验证及限制请求频率等安全配置的重要性。最后,提醒测试者注意账户授权、数据格式、遵循安全规范及保持工具更新。这些措施共同保障了API的安全性和稳定性。
|
21天前
|
安全 测试技术 API
淘宝API接口测试的详细步骤
理解API文档和规范至关重要; 它们详细描述了请求参数、方法、路径及预期响应, 帮助测试人员准确设计测试用例。测试用例需覆盖正常与异常流程, 可采用自动化工具如Postman辅助编写。测试前要配置好环境, 包括服务器、数据库及测试数据, 并确保安全措施到位。执行测试时选择合适的工具, 如JMeter或SoapUI, 并验证结果符合预期。使用问题跟踪工具记录并跟进测试中发现的问题, 以提升软件质量。
|
24天前
|
API
RestSharp编写api接口测试,并实现异步调用(不卡顿)
【7月更文挑战第14天】以下是使用 `RestSharp` 进行 API 接口测试并实现异步调用的示例代码,以避免发送请求和等待响应过程中导致的界面或程序卡顿。关键步骤包括:创建 `RestClient` 并指定基础 URL;创建 `RestRequest` 并指定端点及方法;使用 `ExecuteAsync` 异步发送请求,并通过 `await` 等待响应。 对于特定需求,如需测试获取用户信息的 API,可在请求中添加身份验证头或查询参数。 通过灵活配置请求参数和处理响应,可以满足各种 API 测试的需求。
50 10
|
24天前
|
安全 Java 测试技术
淘宝API接口测试全攻略
淘宝提供丰富的API接口以促进与平台的数据交互和功能开发。为确保稳定性和安全性,API接口测试至关重要。测试前需熟悉API文档、选配工具(如Postman、JUnit、Selenium)并在独立环境中进行。测试包括端到端、单元及集成测试,并需关注安全问题和正确的数据传输格式。通过有效测试可提升API质量与用户体验。
|
26天前
|
测试技术
详解单元测试问题之Mockito中@Mock注解的执行步骤如何解决
详解单元测试问题之Mockito中@Mock注解的执行步骤如何解决
19 2