Vous allez à Black Hat ? Rencontrons-nous

Produit

Redirection ouverte ? Fin de partie ! Salt Security neutralise un vecteur d'attaque API sournois

January 16, 2025

Eric Schwake
Responsable du marketing produit

Nous sommes ravis d'annoncer une mise à jour Plateforme de protection des API Salt Security importante. Nous avons récemment introduit une nouvelle fonctionnalité de détection ciblant une vulnérabilité courante mais souvent négligée : les attaques par redirection ouverte. Ce problème est si grave qu'il est mis en évidence dans le Top 10 des risques de sécurité des API de l'OWASP!

Pourquoi les redirections ouvertes sont-elles si dangereuses ?

Imaginez ceci : vous recevez un e-mail contenant un lien qui semble provenir de votre banque. Au lieu d'accéder à la page de votre compte, vous êtes redirigé vers un site frauduleux convaincant conçu pour dérober vos identifiants. C'est là toute la nature trompeuse d'une attaque par redirection ouverte.

Ces attaques surviennent lorsqu'une application accepte sans vérification des URL fournies par l'utilisateur et redirige ce dernier sur la base de cette saisie non fiable. Les attaquants en profitent pour insérer des URL malveillantes, ce qui peut entraîner :

  • Attaques par hameçonnage : Les utilisateurs sont détournés vers de faux sites web ressemblant à des sites légitimes, les incitant à divulguer des informations sensibles.
  • Distribution de logiciels malveillants : Les utilisateurs sont envoyés vers des sites hébergeant des logiciels malveillants, mettant en péril leurs appareils et potentiellement l'ensemble du réseau.
  • Vol de données : Les attaquants peuvent créer des URL qui extraient des informations sensibles de l'application pendant le processus de redirection.

Les redirections ouvertes servent souvent d'étape initiale dans une séquence d'attaque plus vaste. Considérez la redirection comme un moyen pour les attaquants d'obtenir un accès initial, menant à des activités plus préjudiciables.

Pourquoi sont-elles si courantes ?

Bien qu'il semble simple de les éviter, les redirections ouvertes sont alarmantes par leur fréquence. Les développeurs ont souvent du mal à valider chaque URL provenant d'une saisie utilisateur. Cette tâche est fastidieuse ; mettre à jour la validation au gré des évolutions de l'application peut représenter une charge importante.

Cette vulnérabilité est si courante qu'elle figure dans le OWASP API Top 10 2023 dans la catégorie API10:2023 Consommation non sécurisée d'API, soulignant son importance dans le domaine de la sécurité des API. Cette catégorie met en lumière les risques associés à l'intégration d'API externes dont la sécurité peut être défaillante, exposant potentiellement votre application par association. Les redirections ouvertes entrent directement dans cette catégorie, car elles exploitent les relations de confiance entre les applications.

Salt Security neutralise la menace

Grâce à notre future fonctionnalité de détection, Salt Security élève les standards de protection des API. Notre plateforme de sécurité des API utilise une IA avancée et l'apprentissage automatique pour examiner les modèles d'URL et détecter les tentatives de redirection suspectes. Cela nous permet de :

  • Identifier les attaques par redirection ouverte en temps réel : Bloquer les redirections malveillantes avant qu'elles n'affectent vos utilisateurs ou votre activité.
  • Fournir des analyses complètes sur les tentatives d'attaque : Équiper votre équipe de sécurité avec les informations essentielles pour comprendre l'attaque et réagir de manière appropriée.
  • Atténuer votre risque global : Nous vous aidons à sécuriser vos API et à protéger vos données sensibles en neutralisant ce vecteur d'attaque fréquent.

Un avantage concurrentiel en matière de sécurité des API

Nous sommes convaincus que cette nouvelle fonctionnalité de détection nous distingue sur le marché. De nombreuses solutions de sécurité ne parviennent pas à traiter les redirections ouvertes avec le même niveau de précision et de sophistication. En s'attaquant directement à cette vulnérabilité souvent ignorée, Salt Security propose une solution de sécurité des API véritablement holistique.

Vous pouvez utiliser cette nouvelle détection ainsi que toutes nos autres capacités qui font de notre moteur d'intention une référence du secteur. Ce n'est qu'un exemple supplémentaire de la manière dont Salt Security innove en permanence pour garder une longueur d'avance et garantir à nos clients la meilleure protection possible pour leurs API.

Si vous souhaitez en savoir plus sur Salt et sur la façon dont nous pouvons vous accompagner dans votre démarche de sécurité des API, de la découverte à la gouvernance de la posture et à la protection contre les menaces à l'exécution, veuillez nous contacter, planifier une démonstration, ou consulter notre site web.

Nos derniers articles