• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 新聞速寫

防範應用程式三大威脅:API 攻擊、AI 威脅與惡意機器人

2025-08-12
分類 : 新聞速寫
0
A A
0
1200630

◤Thales 全球副總裁暨應用安全總經理 Tim Chang 強調,針對不斷演進的 API 攻擊、AI 技術與惡意機器人,建議透過發現、評估與回應三大步驟,才能抵禦日益複雜的網路威脅。

文/鄭宜芬


根據 Imperva Threat Research 研究,API 流量佔全球網路流量 71%,威脅也隨之而來,44% 高階機器人流量以 API 為目標,遠高於針對網路應用程式的 10%。顯示攻擊者利用 API 端點濫用商業邏輯、發動詐騙並存取機敏資料。Thales 全球副總裁暨應用安全總經理 Tim Chang 強調,針對不斷演進的 API 攻擊、AI 技術與惡意機器人,建議透過發現、評估與回應三大步驟,才能抵禦日益複雜的網路威脅。

[ 加入 CIO Taiwan 官方 LINE與 Facebook,與全球 CIO 同步獲取精華見解 ]

API 威脅的演變與關鍵風險

API 使企業能夠順暢連接服務、實現營運最佳化並大規模提供個人化體驗,但同時也將企業暴露於多樣化攻擊。Imperva Threat Research 指出,攻擊者常利用技術轉型期發動攻擊,遠快於企業內部資安組織的應變能力。常見攻擊類型可分為技術型(利用資料漏洞)、大量型(高流量衝擊)及行為型(模擬合法使用者行為)等。

  • API 特定攻擊:針對不可見介面造成重大損,直接存取機敏資料或操縱業務邏輯,可能導致大規模資料外洩、系統功能異常或業務中斷。
  • AI 化自動攻擊行為:利用 AI 技術執行資料外洩或誤用應用程式功能,攻擊複雜度高,涉及行為模擬,難以傳統方式防禦。
  • 惡意機器人:執行自動化詐欺、黃牛搶購、資料抓取或帳號盜用,影響網站運營與用戶體驗。
  • 資料外洩:例如透過搜尋框竊取個人資料、財務資訊或其他機敏資料,導致隱私侵害、客戶信任下降及潛在法律責任。
  • DDoS 攻擊:透過高流量衝擊,導致網站服務癱瘓。

BOLA 為 API 安全十大風險之首

OWASP(開放式網頁應用服務安全專案)將物件層級授權中斷(Broken Object Level Authorization, BOLA)列為 API 安全十大風險之首,構成重大業務風險。攻擊者可竊取 API 冒充使用者,從手機應用程式查詢中提取敏感資料,可能導致資料外洩、法規違規及客戶信任喪失。

  1. 物件層級授權中斷
  2. 無效的身份認證
  3. 物件屬性級別授權失效
  4. 不受限的資源消耗
  5. 無效的功能權限控管
  6. 不受限地存取敏感商務流程
  7. 伺服器端請求偽造
  8. 安全配置錯誤
  9. 庫存管理不當
  10. API 的不安全使用

Tim 強調,API 攻擊風險往往被低估,許多企業原以為僅有數個 API,但透過掃描後才發現實際 API 數量多達原先的五倍。只靠傳統 API 檢查不足以應對,還需加上行為分析偵測,整合多層次防禦,輔以「可視化」API 資產,才能對症下藥。

AI 化自動攻擊行為

近年 AI 技術興起,亦引起新型風險,例如大型語言模型(LLM)可能引發資料外洩與誤用風險。建議組織應參考 OWASP 列出的 LLM 十大風險,將弱點予以補強,包括提示詞插入、不安全的輸出處理、訓練資料中毒、模型阻斷服務、供應鏈漏洞、敏感性資訊揭露、不安全的外掛程式設計、過多的自主權、過度依賴、模型盜竊等。

惡意機器人

根據《Bad Bot Report》顯示,51% 網路流量來自自動化機器人(包括 AI 代理)。這些機器人可能會以低價購買敏感資產,或誤導聊天機器人承諾折扣,造成財務損失。Imperva 透過建立超過 2,000 種機器人樣本資料庫、行為分析引擎與流量管理機制,區分「善意」與「惡意」機器人流量,協助企業進行動態流量調節,有效減少網站癱瘓風險。

API 安全是維護業務持續運作和信任的基礎

觀察產業現況顯示,API 與機器人防護普及率因領域而異。旅遊業與金融服務業易受黃牛或詐欺攻擊,約 80% 的企業部署機器人防護;教育產業僅約 20% 具備相關防護,安全隱患較大。除了攻擊本身,也須注意是否遵守 PC I規定、網站面臨災害時能否復原、是否有進行相關通報等。

為應對攻擊,全球應用程式安全市場有龐大成長空間,據統計 WAF 市場年增長率為 11%、Bot 防護高達 20%、API 安全更突破 30%。

「API 安全已不再是可選項,而是確保業務持續運作與客戶信任的基礎。」Tim強調,發現組織內的 API,便能進行風險評估,了解可能面臨哪些外洩或攻擊風險,是否有結構性問題或漏洞等等,以利擬定應變方針、提升防護技術、快速保護 API 等。

Thales 提供的防護包含三大面向:身分與存取權安全、應用程式安全及資料安全。應用程式安全定位於身分存取控制與資料保護之間的橋樑,涵蓋 API 安全、Web 應用程式防火牆(WAF)、機器人防護(Bot Management)等領域。

Imperva 為 Thales 旗下品牌,透過預設政策與自動化封鎖機制,平均每月可攔截逾 1,180 萬筆攻擊,誤判率低於 0.01%,曾有客戶透過平台在短短 1 小時內完成 127 個網站的防護部署,亦有客戶成功在 48 小時內保護超過 820 個網站。為因應企業採用混合雲以及數位轉型的需求,Imperva 的資安策略支援多雲環境(Google Cloud、AWS)、本地部署及高敏感場所。

其中,Imperva Application Security 為全球首個整合式單一管理平台,新增 API 偵測與回應功能,以即時偵測與自動化防禦措施,透過核心流程三步驟:發現 API(掃描揭示低估的 API 數量,提供風險評估)、辨識風險(評估資料外洩或結構漏洞)、回應攻擊(整合 WAF 與機器人防護,支援內聯阻擋),保護企業免受風險 API、BOLA 攻擊、未認證 API 和停用 API 的威脅。

合規挑戰與中小企業因應策略

API 安全面臨複雜的應用層攻擊,企業需採取主動防禦策略。對於資源有限的中小企業,Tim 建議採取以下步驟:

  1. 盤點 API 資產:透過掃描全面了解 API 數量與潛在風險。
  2. 採用管理服務:委託專業供應商進行管理服務,降低部署門檻。
  3. 參考 OWASP 指引:評估弱點,優先強化高風險領域。

隨著 API 流量與攻擊的快速增長,Tim 最後強調,資安防護必須落實在每一個細節與流程之中,從資產盤點、風險辨識到即時回應,才能迎戰生成式 AI 時代的新資安挑戰,打造擁有韌性的安全架構。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

Image 271
上一篇文章

外電觀點:關稅風暴下的美國企業 IT 投資策略與應變

下一篇文章

CyberArk 多元方案齊發全方位保護身份安全

相關文章

Progress Software 推出 AI 驅動的威脅偵測與事件回應功能,協助企業抵禦持續演變的網路威脅
新聞速寫

Progress Software 推出 AI 驅動的威脅偵測與事件回應功能,協助企業抵禦持續演變的網路威脅

2025-10-02
AI 運算不中斷 ztC Endurance 強化企業營運韌性
新聞速寫

AI運算不中斷 ztC Endurance強化企業營運韌性

2025-10-02
1001 01 微軟亞洲規模最大的旗艦級 AI 技術盛會 DevDays Asia 2025 邁入第十週年,由數位發展部數位產業署署長林俊秀、台灣微軟總經理卞志祥及多位微軟總部重量級主管共同揭幕,迎接大會的重要里程碑。
新聞速寫

DevDays Asia 2025 十週年

2025-10-02
下一篇文章
I170d14 (1)

CyberArk 多元方案齊發全方位保護身份安全

追蹤我們的 Facebook

近期文章

  • 【編輯室札記】實務階段的 AI 預算樣貌
  • 數位碳管理 × 材料創新 建構永續轉型
  • 【專訪】數位發展部資通安全署署長蔡福隆
  • 強化產業 AI 信任  AIEC 推 AI 在地化評測與第三方驗證
  • Fast-ID 驗轉中心上線 7 家銀行啟用跨機構身份驗證

📈 CIO點閱文章週排行

  • 2025 Moonfest Partners 1920 1080 V1 70% Ch

    當隱私至關重要:為什麼我選擇零知識雲端空間,而不是傳統大平台

    0 分享
    分享 0 Tweet 0
  • 透過 ISO 42001 規範進行 AI 與 Data 治理

    0 分享
    分享 0 Tweet 0
  • 9 大最佳安全防護實踐

    0 分享
    分享 0 Tweet 0
  • 從護國神山到護國群山,台灣半導體產業升級的大好機會

    0 分享
    分享 0 Tweet 0
  • CEO、CIO 迎接 AI 浪潮

    0 分享
    分享 0 Tweet 0
  • 將營業秘密保護內化為企業 DNA

    0 分享
    分享 0 Tweet 0
  • 組織轉型 驅動企業 AI 規模化

    0 分享
    分享 0 Tweet 0
  • 【醫療業】AI 的實踐與戰略抉擇:歐盟洞察對 CIO 的啟示

    0 分享
    分享 0 Tweet 0
  • CQL 系列報導 ─ CQL 應用與推廣策略解析

    0 分享
    分享 0 Tweet 0
  • Rapidus 二奈米成功試產有何意義?

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

經濟部產業技術司整合工研院,攜手業者展示37項前瞻技術,展現在 Ai 晶片、先進製造與封測設備,以及化合物半導體等關鍵領域的研發能量及產業鏈實力。

矽光子與 3D 晶片模組加速 AIoT 落地 經濟部推動 CoWoS 設備在地化

文/鄭宜芬 2025 SEMICON Taiwan 國際半導體展 10 日盛大登

2

全球最佳智慧醫院 臺灣 13 家上榜、登亞洲第二

文/鄭宜芬 美國新聞週刊(Newsweek)公布 2026 全球 350 家智慧

I171d06

AI 助教在高等教育的功能與潛力

文/洪為璽 生成式 AI 不只改寫企業流程,也正在重塑高等教育,原因很簡單:教育

120063009092

吳田玉:臺灣 AI 與數據中心先進製程 未來 2 至 3 年持續領先

文/鄭宜芬 SEMI 全球董事會執行委員會主席、日月光半導體執行長吳田玉 8 日

1200630 (1)090152

先進封裝趨勢 漢高:聚焦小晶片與 AI

文/鄭宜芬 德國化工大廠漢高(Henkel)於9月10日在國際半導體展 SEMI

I171d05

善用 AI 工具打造企業永續後盾

文/林呈欣 身為企業資訊長應提示檢核表(Checklist),以及透過 AI 自

【高科技業】AI 強化的影片展示 為B2B 帶來更強大的轉型動力

本文將深入探討 AI 強化影片內容如何革新 B2B 產品展示的模式,說明其帶來的

I171s09

網路安全 ─ 建立地區辦公室(1)

從頭開始為地區辦公室建置網路基礎設施。 文/屠震 談到終端設備、本地辦公室和全球

120063010034

數位碳管理 × 材料創新 建構永續轉型

全球每年產生超過 4 億噸塑膠垃圾,但回收率不足一成,塑膠汙染已成迫切的環境課題

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音