本发明涉及数据检测领域,特别是涉及一种异常api的检测方法、电子设备及存储介质。
背景技术:
1、目前,随着对信息安全的重视,对于快速增长且形态多变的api接口,尤其是涉及敏感数据流转的api,其识别、分类与监控变得更为重要。对于异常api接口,包括僵尸api和影子api。
2、僵尸api指的是那些曾经有效并被批准过,但后来因为各种原因被遗弃或者被更新的版本所替代的api。这些api往往是因为组织忙于开发新代码而被遗忘,没有被适当地废弃或更新,从而继续存在于系统中。僵尸api的存在可能会导致数据泄露或其他安全问题,因为它们可能包含过时的逻辑和脆弱的安全措施。
3、影子api则是指那些由组织内部开发人员或其他用户在开发过程中引入,但并未被组织的it和安全团队管理和保护的api。影子api并不一定用于恶意目的,但由于缺乏适当的监管和保护,它们可能成为安全漏洞和攻击的途径。例如,如果某个影子api暴露了敏感数据,而组织的it和安全团队对此一无所知,那么他们就无法采取必要的措施来防范潜在的风险。
4、因此,对于僵尸api和影子api的识别变得尤为重要。
技术实现思路
1、针对上述技术问题,本发明采用的技术方案为:一种异常api的检测方法,所述异常api包括僵尸api和影子api,所述方法包括如下步骤:
2、s100,获取目标应用在开发阶段识别出的开发api列表a={a1,a2,…,ai,…,am},ai是第i个开发api,i的取值范围是1到m,m是开发api的数量;
3、s200,获取目标应用在运维阶段识别出的运维api列表b={b1,b2,…,bj,…,bn},bj是第j个运维api,j的取值范围是1到n,n是运维api的数量;
4、s300,基于a、b,获取不存在于b中的开发api作为初始僵尸api,从而获取初始僵尸api列表c={c1,c2,…,cr,…,cs},cr是第r个初始僵尸api,r的取值范围是1到s,s是初始僵尸api的数量;s≤m;
5、s400,基于a、b,获取不存在于a中的运维api作为初始影子api,从而获取初始影子api列表d={d1,d2,…,dg,…,dz},dg是第g个初始影子api,g的取值范围是1到z,z是初始影子api的数量,z≤n。
6、根据本发明的另一个方面,提供了一种非瞬时性计算机可读存储介质,所述存储介质中存储有至少一条指令或至少一段程序,所述至少一条指令或所述至少一段程序由处理器加载并执行以实现前述的方法。
7、根据本发明的又一个方面,提供了一种电子设备,包括处理器和前述的非瞬时性计算机可读存储介质。
8、本发明至少具有以下有益效果:
9、综上,获取目标应用在开发阶段识别出的开发api列表,获取目标应用在运维阶段识别出的运维api列表,基于开发api列表和运维api列表,获取不存在于运维api列表中的开发api作为初始僵尸api,从而获取初始僵尸api列表,获取不存在于开发api列表中的运维api作为初始影子api,从而获取初始影子api列表,本发明通过比较开发阶段和运维阶段的api列表,得到僵尸api列表和影子api列表,相较于现有技术中通过设置流量间隔或流量阈值的方式,本发明能够更加准确的获取到僵尸api和影子api。
1.一种异常api的检测方法,所述异常api包括僵尸api和影子api,其特征在于,所述方法包括如下步骤:
2.根据权利要求1所述的异常api的检测方法,其特征在于,在s300后还包括:
3.根据权利要求2所述的异常api的检测方法,其特征在于,在s400后还包括:
4.根据权利要求3所述的异常api的检测方法,其特征在于,在s440后还包括:
5.根据权利要求2所述的异常api的检测方法,其特征在于,通过如下步骤获取僵尸权重向量e0:
6.根据权利要求3所述的异常api的检测方法,其特征在于,通过如下步骤获取影子权重向量f0:
7.根据权利要求4所述的异常api的检测方法,其特征在于,通过监听目标应用的流量,获取目标应用在测试阶段识别出的测试api列表g。
8.根据权利要求1所述的异常api的检测方法,其特征在于,通过预设固定代码,获取目标应用在开发阶段识别出的开发api列表a。
9.一种非瞬时性计算机可读存储介质,所述存储介质中存储有至少一条指令或至少一段程序,其特征在于,所述至少一条指令或所述至少一段程序由处理器加载并执行以实现如权利要求1-8中任意一项的所述的异常api的检测方法。
10.一种电子设备,其特征在于,包括处理器和权利要求9中所述的非瞬时性计算机可读存储介质。
