• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 新聞速寫

防範應用程式三大威脅:API 攻擊、AI 威脅與惡意機器人

2025-08-12
分類 : 新聞速寫
0
A A
0
1200630

◤Thales 全球副總裁暨應用安全總經理 Tim Chang 強調,針對不斷演進的 API 攻擊、AI 技術與惡意機器人,建議透過發現、評估與回應三大步驟,才能抵禦日益複雜的網路威脅。

文/鄭宜芬


根據 Imperva Threat Research 研究,API 流量佔全球網路流量 71%,威脅也隨之而來,44% 高階機器人流量以 API 為目標,遠高於針對網路應用程式的 10%。顯示攻擊者利用 API 端點濫用商業邏輯、發動詐騙並存取機敏資料。Thales 全球副總裁暨應用安全總經理 Tim Chang 強調,針對不斷演進的 API 攻擊、AI 技術與惡意機器人,建議透過發現、評估與回應三大步驟,才能抵禦日益複雜的網路威脅。

[ 加入 CIO Taiwan 官方 LINE與 Facebook,與全球 CIO 同步獲取精華見解 ]

API 威脅的演變與關鍵風險

API 使企業能夠順暢連接服務、實現營運最佳化並大規模提供個人化體驗,但同時也將企業暴露於多樣化攻擊。Imperva Threat Research 指出,攻擊者常利用技術轉型期發動攻擊,遠快於企業內部資安組織的應變能力。常見攻擊類型可分為技術型(利用資料漏洞)、大量型(高流量衝擊)及行為型(模擬合法使用者行為)等。

  • API 特定攻擊:針對不可見介面造成重大損,直接存取機敏資料或操縱業務邏輯,可能導致大規模資料外洩、系統功能異常或業務中斷。
  • AI 化自動攻擊行為:利用 AI 技術執行資料外洩或誤用應用程式功能,攻擊複雜度高,涉及行為模擬,難以傳統方式防禦。
  • 惡意機器人:執行自動化詐欺、黃牛搶購、資料抓取或帳號盜用,影響網站運營與用戶體驗。
  • 資料外洩:例如透過搜尋框竊取個人資料、財務資訊或其他機敏資料,導致隱私侵害、客戶信任下降及潛在法律責任。
  • DDoS 攻擊:透過高流量衝擊,導致網站服務癱瘓。

BOLA 為 API 安全十大風險之首

OWASP(開放式網頁應用服務安全專案)將物件層級授權中斷(Broken Object Level Authorization, BOLA)列為 API 安全十大風險之首,構成重大業務風險。攻擊者可竊取 API 冒充使用者,從手機應用程式查詢中提取敏感資料,可能導致資料外洩、法規違規及客戶信任喪失。

  1. 物件層級授權中斷
  2. 無效的身份認證
  3. 物件屬性級別授權失效
  4. 不受限的資源消耗
  5. 無效的功能權限控管
  6. 不受限地存取敏感商務流程
  7. 伺服器端請求偽造
  8. 安全配置錯誤
  9. 庫存管理不當
  10. API 的不安全使用

Tim 強調,API 攻擊風險往往被低估,許多企業原以為僅有數個 API,但透過掃描後才發現實際 API 數量多達原先的五倍。只靠傳統 API 檢查不足以應對,還需加上行為分析偵測,整合多層次防禦,輔以「可視化」API 資產,才能對症下藥。

AI 化自動攻擊行為

近年 AI 技術興起,亦引起新型風險,例如大型語言模型(LLM)可能引發資料外洩與誤用風險。建議組織應參考 OWASP 列出的 LLM 十大風險,將弱點予以補強,包括提示詞插入、不安全的輸出處理、訓練資料中毒、模型阻斷服務、供應鏈漏洞、敏感性資訊揭露、不安全的外掛程式設計、過多的自主權、過度依賴、模型盜竊等。

惡意機器人

根據《Bad Bot Report》顯示,51% 網路流量來自自動化機器人(包括 AI 代理)。這些機器人可能會以低價購買敏感資產,或誤導聊天機器人承諾折扣,造成財務損失。Imperva 透過建立超過 2,000 種機器人樣本資料庫、行為分析引擎與流量管理機制,區分「善意」與「惡意」機器人流量,協助企業進行動態流量調節,有效減少網站癱瘓風險。

API 安全是維護業務持續運作和信任的基礎

觀察產業現況顯示,API 與機器人防護普及率因領域而異。旅遊業與金融服務業易受黃牛或詐欺攻擊,約 80% 的企業部署機器人防護;教育產業僅約 20% 具備相關防護,安全隱患較大。除了攻擊本身,也須注意是否遵守 PC I規定、網站面臨災害時能否復原、是否有進行相關通報等。

為應對攻擊,全球應用程式安全市場有龐大成長空間,據統計 WAF 市場年增長率為 11%、Bot 防護高達 20%、API 安全更突破 30%。

「API 安全已不再是可選項,而是確保業務持續運作與客戶信任的基礎。」Tim強調,發現組織內的 API,便能進行風險評估,了解可能面臨哪些外洩或攻擊風險,是否有結構性問題或漏洞等等,以利擬定應變方針、提升防護技術、快速保護 API 等。

Thales 提供的防護包含三大面向:身分與存取權安全、應用程式安全及資料安全。應用程式安全定位於身分存取控制與資料保護之間的橋樑,涵蓋 API 安全、Web 應用程式防火牆(WAF)、機器人防護(Bot Management)等領域。

Imperva 為 Thales 旗下品牌,透過預設政策與自動化封鎖機制,平均每月可攔截逾 1,180 萬筆攻擊,誤判率低於 0.01%,曾有客戶透過平台在短短 1 小時內完成 127 個網站的防護部署,亦有客戶成功在 48 小時內保護超過 820 個網站。為因應企業採用混合雲以及數位轉型的需求,Imperva 的資安策略支援多雲環境(Google Cloud、AWS)、本地部署及高敏感場所。

其中,Imperva Application Security 為全球首個整合式單一管理平台,新增 API 偵測與回應功能,以即時偵測與自動化防禦措施,透過核心流程三步驟:發現 API(掃描揭示低估的 API 數量,提供風險評估)、辨識風險(評估資料外洩或結構漏洞)、回應攻擊(整合 WAF 與機器人防護,支援內聯阻擋),保護企業免受風險 API、BOLA 攻擊、未認證 API 和停用 API 的威脅。

合規挑戰與中小企業因應策略

API 安全面臨複雜的應用層攻擊,企業需採取主動防禦策略。對於資源有限的中小企業,Tim 建議採取以下步驟:

  1. 盤點 API 資產:透過掃描全面了解 API 數量與潛在風險。
  2. 採用管理服務:委託專業供應商進行管理服務,降低部署門檻。
  3. 參考 OWASP 指引:評估弱點,優先強化高風險領域。

隨著 API 流量與攻擊的快速增長,Tim 最後強調,資安防護必須落實在每一個細節與流程之中,從資產盤點、風險辨識到即時回應,才能迎戰生成式 AI 時代的新資安挑戰,打造擁有韌性的安全架構。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

Image 271
上一篇文章

外電觀點:關稅風暴下的美國企業 IT 投資策略與應變

下一篇文章

CyberArk 多元方案齊發全方位保護身份安全

相關文章

新聞速寫

Arm Unlocked Taipei 2025 深化生態系合作 打造智慧運算未來

2025-11-18
12006301118
新聞速寫

電商業務滲透新市場 驅動 Appier 業務動能成長

2025-11-18
◤友達光電旗下的宇沛永續以實證經驗打造產業「雙軸轉型」的關鍵基石,攜手為企業提供兼具競爭力與永續力的落地方案。左起宇沛永續資深總監趙新民博士、宇沛永續董事長李孝忠。
Sponsors

宇沛永續以實戰經驗砌成智慧製造方案 產業推動雙軸轉型最佳助手

2025-11-17
下一篇文章
I170d14 (1)

CyberArk 多元方案齊發全方位保護身份安全

追蹤我們的 Facebook

近期文章

  • AI Factory 助攻 製鞋業邁向智慧製造
  • Arm Unlocked Taipei 2025 深化生態系合作 打造智慧運算未來
  • 電商業務滲透新市場 驅動 Appier 業務動能成長
  • 投球軌跡誤差<1 cm 棒球科技「鷹眼」精準度直逼 MLB
  • 智慧杆示範場域 松菸以 AI 即時監測提升城市服務

📈 CIO點閱文章週排行

  • 釣魚網站以假亂真

    【全支付盜刷事件】你需要知道:偽冒釣魚如何發生、該如何判斷與應對

    0 分享
    分享 0 Tweet 0
  • Citrix Asean 攜手邁達特推廣 Citrix VDI

    0 分享
    分享 0 Tweet 0
  • 【專訪】數位發展部部長林宜敬

    0 分享
    分享 0 Tweet 0
  • 2025 CISO Insight 資安調查報告

    0 分享
    分享 0 Tweet 0
  • 提示工程已死!情境工程成為 GenAI 新顯學

    0 分享
    分享 0 Tweet 0
  • 頂尖 CIO 如何規劃 AI 預算取得成功?

    0 分享
    分享 0 Tweet 0
  • 台灣金融 AI 大語言模型之發展與產業應用

    0 分享
    分享 0 Tweet 0
  • AI 結合醫療資料,Absci 引領 AI 篩選藥物浪潮

    0 分享
    分享 0 Tweet 0
  • 【策略黑客術 Part 1】以提示工程瞬間跑完四大分析

    0 分享
    分享 0 Tweet 0
  • 臺灣智慧醫療學校 11/19上線 培訓四大 CMIO 職能

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

120063011032

AI 輔助病歷標準化 衛福部自動編碼輔助系統獲「未來科技獎」

文/鄭宜芬 臺灣電子病歷系統因高度碎片化,難以共享醫療資料。衛福部資訊處處長李建

1200x630 2025 ciso insight green

2025 CISO Insight 資安調查報告

這是由 CIO Taiwan 的 CISO 資安學院所發出的問卷調查,我們以資安

12006301104

聯發科攜手歐洲太空總署 全球首例 R19 5G-Advanced 衛星寬頻實網連線

文/鄭宜芬 聯發科技與歐洲太空總署(European Space Agency)

I172s14

網路安全 ─建立地區辦公室(2)

在本篇內容,我們將以上一篇建立的本地辦公室基本設定為基礎,整合新功能以增強功能和

I171s12

ESG 與永續發展

2025 CIO Insight 調查解析系列 到 2030 年僅剩 5 年,全

圖三

產發署 TAITRONICS 2025 秀 96 項 AI 技術 跨域創新應用

文/鄭宜芬 經濟部產業發展署以「智慧驅動,創新應用」為核心籌設主題館,22 日於

I172s11

RWA、代幣化,以及虛擬資產佈局

文/黃啟誠 想像一下,如果我們能把台灣這塊土地上最棒的資產,比如台北信義區的黃金

1200630 (2)

製造業 AI 轉型:流程自動化、結構再造與智慧決策

AI 浪潮席捲而來,全球供應鏈重組。企業的數位轉型已不僅止於流程自動化,而是經歷

I172s12

虛擬資產普及化下的資安新課題:用戶級風險管理崛起

文/蔡孟凌 長久以來,虛擬資產始終在主流金融的高牆外徘徊,而「信任」是其中最難跨

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音