icon企业数字化IT架构发展icon
iconAPI模式下的挑战icon
icon痛点:API安全问题icon
管理安全问题
API 不可见
访问不可见
资产不可见
遗留API问题
被攻击隐患
安全漏洞扩大
身份认证缺失
输入参数未检校缺失
明文传输
权限设置不合理
逻辑安全问题
垃圾账号注册
活动作弊
越权修改信息
订单遍历
支付金额篡改
任意密码重置
技术安全问题
REST类型安全问题
过度依赖SSL通信
SESSION和认证管理缺陷
依赖HTTP基础认证 XML类型安全问题
XXE外部实体攻击
XPATH,XQUERY注入
XML DoS拒绝服务攻击
SSRF服务端请求伪造
iconAPI安全相关监管要求icon
《数据安全法》
各地区、各部门对本地区、本部门工作收集和产生的数据集数据安全负责。工业、电信、交通、金融、自然资源、卫生健康、教育、科技等主管部门承担本行业、本领域数据安全监管职责。相关行业组织按照章程,依法制定数据安全行为规范和团体标准,指导会员加强数据安全保护,提高数据安全保护水平,促进行业健康发展。
《省级电信企业网络与信息安全工作
考核要点与评分标准》
重点围绕数据识别、安全审计、防泄漏、接口安全管理、个人信息保护等五个方面开展评估。配备技术能力,定期对相关平台系统数据资产进行扫描,能够发现识别个人敏感信息。规划建设具有自动化操作审计的平台能力系统,具备数据操作权限配置、异常操作告警与处置等核心功能。
 
 
《云原生安全成熟度(CNMM-TAS评估标准》
云原生应用中的API安全防护要求支持API访问控制、自动发现、状态监测、漏洞扫描、业务逻辑梳理能力。应支持API敏感信息识别及机密性完整性保护、API异常行为的监测与相应,应具备API漏洞及不安全配置的自适应修复能力。
 
《JR/T0233-2021金融数据安全数据
生命周期安全规范》
数据生命周期安全防护要求是数据生命周期安全框架的核心,针对不同安全级别的数据,明确其在采集、传输、存储、使用、删除以及销毁等数据生命周期各个环节的安全防护要求,是金融业机构开展数据安全防护工作的基本依据。
icon零信任API安全管理系统icon

无API管理系统架构<--->通付盾API管理系统架构

icon产品架构icon

API安全管理系统,是客户端和微服务之间重要的请求转发枢纽,可以简单、快速、低成本、低风险的实现微服务聚合。网关具有高性能、低延时、实现安全、验证、路由、过滤、流控等策略,对所有API服务和策略进行统一管理。

icon产品特性icon
协议转换
对于外部客户端提供RESTful API,即使内部服务使用混合的通信协议。
统一鉴权认证
统一的鉴权和认证方式,支持使用灵活的鉴权插件。
精准流控
流控维度从调用方、服务、API三方提供不同的流控策略。
动态数据脱敏
支持数据传输过程中敏感数据的自动检索和发现,简化用户手动配置敏感数据字段的过程。
高性能
分布式部署、保持稳定可靠性,低延迟处理。
服务编排
零代码实现对API组合编排,快速从旁那个各类服务上获取数数据,对业务实现快速响应。
icon行业解决方案icon
全动态能⼒
修改配置、增加或修改插件等,无需重启服务即可实时生效
性能极高
使⽤Radixtree算法实现高性能、灵活路由,在AWS 8核⼼服务器中,QPS约为140K,延迟约为0.2ms
安全可控
支持丰富的认证方式 认证有效保护敏感资源访问
扩展能力强
借助灵活的插件机制,可针对内部业务完成功能定制
治理能力丰富
如故障隔离、熔断降级、限流限速等;在启用主动健康检查后,支持智能跟踪不健康上游节点的能力
高可用
默认选⽤ETCD作为配置中⼼,ETCD天然⽀持分布式、高可用
icon插件管理icon

官方提供近30款插件,除此之外还能自行开发第三方插件扩充路由功能

身份验证类
authz-casbin
authz-keycloak
basic-auth
Hmac-auth
Jwt-auth
Key-auth
Ldap-auth
Openid-connect
Wolf-rbac
安全防护类
API熔断
消费者限制
故障注入
IP黑白名单
Referer 请求头限制访问
对象访问限制
request-validation
ua-restriction
Uri-bloker(过滤 拦截)
流量控制类
并发请求
请求个数
请求速率
traffic-split (上游流量百分比)
监控类
error-log-logger
http-logger
kafka-logger
Prometheus监控
iconAPI接口模板icon
icon解决问题icon

企业数字化转型过程:传统之痛&面临挑战

多源数据难以整合
痛点描述:内外部数据整合成本高,难于有效共享使用
重复开发通用功能
痛点描述: 通用能力,多个服务需要重复开发相关功能,增加了开发成本,降低了开发效率
非RESTFUL接口开放难
痛点描述:传统基于Web Service、 RPC等非RESTFUL接口标准,无法直接对外暴露服务
缺少应对突发流量
痛点描述:无法解决个别服务在突发流量压力下不能正常响应的问题,导致异常快速传递到上游服务,最终导致整个系统雪崩
数据安全难以保障
痛点描述:接口类型、技术规范类型多,数据安全难以保障
解决方案
帮助客户实现其外部数据的统一接入、统一服务
解决方案
提供统一认证鉴权机制、限流、监控、等对外开放服务所需的通用功能,开发人员无需重复开发通用功能,只需专注于业务开发
解决方案
提供协议转化功能,支持将Web Service、等接口以RESTFUL接口形式对外开放,用户无需适配开发新的接口标准
解决方案
提供API级流量 控制、熔断、降级等服务治理功能,降低系统性风险发生概率
解决方案
保障数据来源合法,数据使用合规,数据传输安全,数据使用可审计
icon应用场景:大型机构内部API统一安全管理icon
icon应用场景:大型机构与外部业务的API统一安全管理icon
icon产品价值icon
为企业降本增效
大大降低日常维护API管理的繁杂,解放生产力,解耦前后端相互依赖关系,让各方更加专注目标。
防止数据违规调用
针对应用系统数据访问业务及安全需求,结合数据脱敏动态的对用户合法访问过程实现安全防护。
满足应用数据合规要求
满足《网络安全阀》、《数据安全法》等法律法规及标准对敏感数据的安全防护要求。
产品推荐 查看更多>>
    启明星辰天清汉马VPN安全网关

    天清汉马VPN安全网关系统产品是启明星辰集团依靠雄厚的技术优势,依靠多年信息安全产品研发的积累,严格遵照国家有关主管部门的设计规范要求,具有完全自主知识产权的SSL/IPSec 二合一VPN安全网关系统,为用户提供安全的传输链路加密服务。

    性能优异

    功能全面

    统一用户管理

    简单易用适应性强

    亿信华辰数据资产管理平台

    数据资产管理平台是以提供数据资产增值为目标,遵循“全局意识、业务为本、数据为核、分步演进、局部执行”的原则,实行以管理架构和制度策略为保障,以数据资产四大管理职能为支撑,提供N多数据资产服务的“1+4+N”的模式

    数据分析

    数据挖掘

    数据交换

    机器学习

    日志审计

    通过主被动结合的手段,实时不间断地采集用户网络中各种不同厂商的安全设备、网络设备、主机、操作系统、以及各种应用系统产生的海量日志信息,并将这些信息汇集进行集中化存储、索引、备份、全文检索、实时搜索、审计、告警、响应,获悉全网的整体安全运行态势,实现全生命周

    高效稳定

    安全可靠