近期,一场由第三方集成漏洞引发的供应链攻击引发行业热议:多家科技与网络安全企业相继证实,因 Salesforce 第三方应用 Drift 的 OAuth 令牌被盗,导致其 Salesforce 环境遭遇数据泄露。攻击者并未直接入侵 Salesforce 平台,而是利用被盗的 OAuth 令牌 —— 这一 API 授权的核心凭证,通过合法 API 接口访问客户数据,包括业务联系信息、内部文档等关键内容。此类攻击暴露出 API 安全的致命盲区:当第三方集成的令牌管理失控,API 将从连接工具沦为数据泄露的 "隐形通道"。
在当今数字化时代,API已然成为推动企业数字化转型与创新的关键力量。从移动端应用到边缘计算场景,API 广泛地支撑着各类服务的运行,促进了不同系统间的无缝协作。而在 AI 技术蓬勃发展的当下,API 的重要性更是与日俱增。Gartner 预测,到 2026 年,全球API 需求增长的 30% 以上将来自人工智能和使用大型语言模型的工具。API面临的安全风险也在不断攀升。根据调查,亚太地区85%的企业表示在过去12个月内至少经历过一起与API相关的安全事件。财务影响也同样令人担忧,在接受调查的市场中,解决API安全事件的平均估计成本超过58万美元。而在调查中,中国是唯一将“保护API免受攻击”列为网络安全第一要务的群体。
AI 驱动攻击激增,API 安全保护势在必行
根据Akamai的SOTI报告《2025年应用程序与 API 安全现状:AI如何改变数字格局》,亚太地区及日本遭受的 Web 应用程序攻击数量年同比增长了73%,使得该地区成为全球增幅最高的区域。这凸显了在人工智能快速发展和应用的大环境下,保护 Web 应用程序和 API 安全势在必行。
AI 技术增强了威胁检测和响应能力,正在改变 Web 应用程序和 API 的安全格局,同时也带来了新的安全挑战。据记录,2024 年,亚太地区及日本共遭受了 510 亿次 Web 应用程序攻击,相比 2023 年的 290 亿次,数量明显增加。攻击激增与 AI 应用程序的快速普及密切相关,它扩大了攻击面,增加了网络攻击的复杂性。
移动 + 边缘场景扩容 API 攻击面,“不可见性” 成核心安全盲区
随着移动应用、第三方集成和边缘端应用的兴起,API攻击面急剧扩大。移动端多样化的设备环境、复杂的第三方集成,以及边缘侧高度分布式的部署模式,使得 API 的运行和管理面临更强烈的实时性、动态性与异构性挑战。尤其在智能业务场景中,API 频繁交互用户敏感数据(如身份信息、位置、行为偏好等),一旦缺乏有效管控,极易形成安全盲区。
由于移动与边缘架构天然具有的分布式特性,API往往运行在传统安全边界之外,很多接口对安全团队来说是几乎不可见的,从而形成了被攻击者利用的盲点。缺乏可见性以及影子API和僵尸API的迅速扩散大大增加了风险。Akamai 的调查显示,拥有完整 API 清单并了解哪些 API 会交换敏感数据的参与者比例从 2023 年较低的 40% 进一步降至 2024 年的 27%。这意味着企业对自身 API 风险的可见性愈发不足,众多潜在的安全隐患难以被及时发现与应对。
三维应对策略筑牢 API 安全防线
面对如此严峻的 API 安全挑战,Akamai 建议企业采取以下策略来构建全面且有效的解决方案:
在 AI 时代,移动应用和边缘应用的 API 安全至关重要。企业只有充分认识到当前 API 安全面临的挑战,并借助专业合作伙伴的解决方案,从提升可见性、全生命周期防护以及灵活部署等多方面入手,才能有效地保护 API 安全,为企业的数字化转型与创新发展保驾护航。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。