Vai à Black Hat? Vamos nos encontrar

Produto

Redirecionamento Aberto? Fim de jogo! A Salt Security neutraliza um vetor de ataque de API sorrateiro

January 16, 2025

Eric Schwake
Líder de Marketing de Produto

Temos o prazer de anunciar uma atualização significativa na Plataforma de Proteção de API da Salt Security . Introduzimos recentemente um novo recurso de detecção voltado para uma vulnerabilidade comum, porém frequentemente negligenciada: ataques de redirecionamento aberto. Este problema é tão grave que é destacado no OWASP Top 10 de Riscos de Segurança em APIs!

O que torna os redirecionamentos abertos tão perigosos?

Imagine o seguinte: você recebe um link em um e-mail que parece ser do seu banco. Em vez de acessar a página da sua conta, você é levado a um site fraudulento convincente, projetado para roubar suas informações de login. Essa é a natureza enganosa de um ataque de redirecionamento aberto.

Esses ataques ocorrem quando uma aplicação aceita sem critérios URLs fornecidas pelo usuário e redireciona os usuários com base nessa entrada não confiável. Os atacantes aproveitam isso inserindo URLs maliciosas, o que pode resultar em:

  • Ataques de phishing: Os usuários são desviados para sites falsos que se parecem com os legítimos, enganando-os para que revelem informações confidenciais.
  • Distribuição de malware: Os usuários são enviados para sites que hospedam malware, colocando em risco seus dispositivos e, potencialmente, toda a rede.
  • Roubo de dados: Os atacantes podem criar URLs que extraem informações confidenciais da aplicação durante o processo de redirecionamento.

Os redirecionamentos abertos geralmente servem como um passo inicial em uma sequência de ataques mais extensa. Pense no redirecionamento como uma forma de os atacantes obterem acesso inicial, levando a atividades mais prejudiciais.

Por que eles são tão comuns?

Embora pareça simples de evitar, os redirecionamentos abertos são alarmantemente difundidos. Os desenvolvedores frequentemente acham difícil validar cada URL proveniente de entradas de usuários. Essa tarefa é tediosa; atualizar a validação à medida que a aplicação muda pode ser um fardo significativo.

Esta vulnerabilidade é tão comum que consta no OWASP API Top 10 2023 sob a categoria API10:2023 Consumo Inseguro de APIs, ressaltando sua importância no âmbito da segurança de APIs. Esta categoria destaca os riscos associados à integração com APIs externas que podem ter uma segurança deficiente, expondo potencialmente sua aplicação por associação. Redirecionamentos abertos (open redirects) enquadram-se diretamente nesta categoria, pois exploram relações de confiança entre aplicações.

A Salt Security neutraliza a ameaça

Com nossa nova capacidade de detecção, a Salt Security está elevando os padrões de proteção de APIs. Nossa plataforma de segurança de APIs emprega IA avançada e aprendizado de máquina para examinar padrões de URL e detectar tentativas suspeitas de redirecionamento. Isso nos permite:

  • Identificar ataques de redirecionamento aberto em tempo real: Bloqueando redirecionamentos maliciosos antes que possam afetar seus usuários ou seu negócio.
  • Fornecer insights abrangentes sobre tentativas de ataque: Equipando sua equipe de segurança com informações essenciais para entender o ataque e responder adequadamente.
  • Mitigar seu risco geral: Ajudamos você a proteger suas APIs e seus dados confidenciais ao neutralizar este vetor de ataque frequente.

Uma vantagem competitiva em segurança de APIs

Estamos confiantes de que este novo recurso de detecção nos diferencia no mercado. Muitas soluções de segurança falham ao abordar redirecionamentos abertos com o mesmo nível de precisão e sofisticação. Ao enfrentar diretamente essa vulnerabilidade frequentemente ignorada, a Salt Security oferece uma solução de segurança de APIs verdadeiramente holística.

Você pode usar esta nova detecção e todas as nossas outras capacidades que tornam nosso motor de intenção líder no setor. Este é apenas mais um exemplo de como a Salt Security inova continuamente para permanecer à frente e garantir que nossos clientes recebam a melhor proteção de API possível.

Se você quiser saber mais sobre a Salt e como podemos ajudá-lo em sua jornada de segurança de APIs por meio de descoberta, governança de postura e proteção contra ameaças em tempo de execução, por favor entre em contato conosco, agende uma demonstração, ou confira nosso site.

Nossas últimas publicações