近期,一场由第三方集成漏洞引发的供应链攻击引发行业热议:多家科技与网络安全企业相继证实,因 Salesforce 第三方应用 Drift 的 OAuth 令牌被盗,导致其 Salesforce 环境遭遇数据泄露。攻击者并未直接入侵 Salesforce 平台,而是利用被盗的 OAuth 令牌 —— 这一 API 授权的核心凭证,通过合法 API 接口访问客户数据,包括业务联系信息、内部文档等关键内容。此类攻击暴露出 API 安全的致命盲区:当第三方集成的令牌管理失控,API 将从连接工具沦为数据泄露的 "隐形通道"。
在当今数字化时代,API已然成为推动企业数字化转型与创新的关键力量。从移动端应用到边缘计算场景,API 广泛地支撑着各类服务的运行,促进了不同系统间的无缝协作。而在 AI 技术蓬勃发展的当下,API 的重要性更是与日俱增。Gartner 预测,到 2026 年,全球API 需求增长的 30% 以上将来自人工智能和使用大型语言模型的工具。API面临的安全风险也在不断攀升。根据调查,亚太地区85%的企业表示在过去12个月内至少经历过一起与API相关的安全事件。财务影响也同样令人担忧,在接受调查的市场中,解决API安全事件的平均估计成本超过58万美元。而在调查中,中国是唯一将“保护API免受攻击”列为网络安全第一要务的群体。
AI 驱动攻击激增,API 安全保护势在必行
根据Akamai的SOTI报告《2025年应用程序与 API 安全现状:AI如何改变数字格局》,亚太地区及日本遭受的 Web 应用程序攻击数量年同比增长了73%,使得该地区成为全球增幅最高的区域。这凸显了在人工智能快速发展和应用的大环境下,保护 Web 应用程序和 API 安全势在必行。
AI 技术增强了威胁检测和响应能力,正在改变 Web 应用程序和 API 的安全格局,同时也带来了新的安全挑战。据记录,2024 年,亚太地区及日本共遭受了 510 亿次 Web 应用程序攻击,相比 2023 年的 290 亿次,数量明显增加。攻击激增与 AI 应用程序的快速普及密切相关,它扩大了攻击面,增加了网络攻击的复杂性。
移动 + 边缘场景扩容 API 攻击面,“不可见性” 成核心安全盲区
随着移动应用、第三方集成和边缘端应用的兴起,API攻击面急剧扩大。移动端多样化的设备环境、复杂的第三方集成,以及边缘侧高度分布式的部署模式,使得 API 的运行和管理面临更强烈的实时性、动态性与异构性挑战。尤其在智能业务场景中,API 频繁交互用户敏感数据(如身份信息、位置、行为偏好等),一旦缺乏有效管控,极易形成安全盲区。
由于移动与边缘架构天然具有的分布式特性,API往往运行在传统安全边界之外,很多接口对安全团队来说是几乎不可见的,从而形成了被攻击者利用的盲点。缺乏可见性以及影子API和僵尸API的迅速扩散大大增加了风险。Akamai 的调查显示,拥有完整 API 清单并了解哪些 API 会交换敏感数据的参与者比例从 2023 年较低的 40% 进一步降至 2024 年的 27%。这意味着企业对自身 API 风险的可见性愈发不足,众多潜在的安全隐患难以被及时发现与应对。
三维应对策略筑牢 API 安全防线
面对如此严峻的 API 安全挑战,Akamai 建议企业采取以下策略来构建全面且有效的解决方案:
在 AI 时代,移动应用和边缘应用的 API 安全至关重要。企业只有充分认识到当前 API 安全面临的挑战,并借助专业合作伙伴的解决方案,从提升可见性、全生命周期防护以及灵活部署等多方面入手,才能有效地保护 API 安全,为企业的数字化转型与创新发展保驾护航。
好文章,需要你的鼓励
穆拉蒂时隔18个月首次接受重大媒体采访,介绍其创立的Thinking Machines Lab正在开发的"交互模型"。该模型能以200毫秒间隔处理音频、文本和视频流,捕捉人类交流中的中断、修正和停顿。她还谈及OpenAI"政变周"经历,强调行业决策权过于集中的担忧,并回应了公司近期研究人员离职问题,表示这是初创实验室的正常波动。
STATE16研究院这篇综述发现,物理AI系统存在"静默失效"风险——AI以高度自信执行基于错误世界信息的动作,却不触发任何报警,并提出在AI输出与物理执行之间建立独立授权层的框架。
本期《Quick Charge》播客涵盖多个热点话题:特斯拉疑似试图删除FSD欺诈相关证据以规避巨额赔付;卡特彼勒持续推进建筑领域电气化布局;住宅太阳能30%税收抵免即将到期。此外,嘉宾Tom Pacheco就高压系统与电池技术培训展开探讨,强调电动车技术人才培养的紧迫性。节目同时提醒有意安装太阳能的用户尽快行动,可通过EnergySage平台比较多家安装商报价。
UIUC与微软联合研发的OpenWebRL框架让4B小模型仅凭400条初始数据,通过在真实网站上边做边学的强化学习方式,在网页智能体基准上超越了用27万条数据训练的竞争对手。