如何安全開放 API 數(shù)據(jù)腺劣?

本期 Eotalk 我們來聊聊安全绿贞。最近網(wǎng)絡安全事故頻發(fā),比如前段時間的公民數(shù)據(jù)泄露橘原、美的受到攻擊勒索千萬等事件籍铁。我們邀請到 奇安信 負責數(shù)據(jù)安全的子公司技術負責人---簡川力,一起來聊聊怎么安全地開放數(shù)據(jù)趾断、使用數(shù)據(jù)拒名、使用接口等等。????

劉昊臻:?我們 Eolink 在跟用戶溝通時發(fā)現(xiàn)芋酌, API 開放數(shù)據(jù)的需求是非常旺盛的增显。從企業(yè)希望搭建數(shù)字中臺快速通過內部 API 搭建應用,到銀行和政府希望通過開放 API 促進企業(yè)間合作的效率脐帝,如今 API 開放無處不在同云。

川力,你所了解到 API 開放的場景有哪些呢堵腹?

簡川力:?政府單位可能會跟銀行合作梢杭,銀行就會用到政府的數(shù)據(jù)。以前可能直接去采或者直接去拿秸滴,這種方式都是不規(guī)范或違規(guī)的武契,現(xiàn)在基本上是不允許了。所以,一般中間會做一些服務咒唆,通過模型届垫、通過 API、或者通過一些其他的方式給銀行開放全释,銀行就可以拿到這些數(shù)據(jù)装处,比如咱們貸款相關的、你的征信數(shù)據(jù)或者你的社保數(shù)據(jù)之類的浸船,這是一類場景妄迁。

還有一類,在公安里面其實也會有類似的情況李命。公安跟公安內部登淘,其中有一些部門,比如說像刑偵部門或者網(wǎng)安部門封字,數(shù)據(jù)是非常保密的黔州,不能因為你也是公安內部其他部門的人,就讓你直接來去訪問阔籽,因此要留痕流妻、審計之類,就需要用 API 去做開放笆制。

劉昊臻:?你講的兩個場景绅这,其實我們都有遇到過。數(shù)據(jù)開放它經(jīng)過了好幾個階段在辆,以前最早的時候君躺,我們可能直接連數(shù)據(jù)庫,給你一個相對安全的賬號开缎,或者很多年前會要求必須帶 U 盤或者是硬盤棕叫,去現(xiàn)場拷數(shù)據(jù)才能帶走。這種方式效率是很低的奕删,同時它其實并不安全俺泣。

第二個,后期出現(xiàn)了遠程調用完残,它其實也是在數(shù)據(jù)庫的基礎上做的遠程調用伏钠。就安全性而言,很多鑒權和操作過程的監(jiān)控等方面都做得不是很好〗魃瑁現(xiàn)在比較常見的做法熟掂,其實是通過 API 的方式去開放接口。像銀行跟政府之間扎拣、一些企業(yè)跟供應商之間赴肚、企業(yè)與合作企業(yè)之間素跺,有些時候是企業(yè)內部的敏感數(shù)據(jù),不好直接開放誉券,就可以通過接口來控制哪些供應商或哪些合作方指厌,它能夠各自用哪些數(shù)據(jù)、用哪些字段踊跟、用什么訪問方式踩验、有效期等等。

包括像剛剛聊到的公安部門商玫,我們也有一些類似的客戶箕憾。因為公安內部很多部門之間,它會通過一個類似于叫 API 的開放平臺拳昌,或叫能力開放平臺袭异,所有系統(tǒng)的東西都在上面。如果要用的話需要先申請地回,審批通過之后才能調用扁远。其實 API 的開放和調用已經(jīng)是非常普及的場景了俊鱼。

現(xiàn)在我們再去看所謂的 API 開放刻像,怎么樣去把接口開放出來,它可能不是一個很難的事情并闲。最簡單的就是后面是一些微服務细睡,前面搭一個網(wǎng)關。但即使如此還是會有很多數(shù)據(jù)泄露的問題帝火。像銀行或政府溜徙,他們其實還是會對于數(shù)據(jù)開放上有很多深度的要求的。

川力犀填,在你們所接觸到的場景里面蠢壹,大家會在 API 開放過程中面臨什么樣的挑戰(zhàn)呢?

簡川力:?現(xiàn)在大家可能說的比較多的是九巡,API 服務申請個權限图贸、限制一下時間段,或者限制一些字段數(shù)據(jù)冕广。但是像國家的數(shù)據(jù)疏日,安全保護好以后還要分類分級,有數(shù)據(jù)安全的治理規(guī)范撒汉。而且有些數(shù)據(jù)跟國家機密還有關系沟优,不只是影響社會關系這么簡單,所以他們的要求就更高了睬辐。

用戶通過 API 訪問了數(shù)據(jù)挠阁,雖然通過了鑒權宾肺,但是沒有辦法限制二次分發(fā),或者再去做一次倒賣鹃唯。他們更希望數(shù)據(jù)不出去爱榕,并且還能夠給別人提供 API 的服務或者是數(shù)據(jù)的服務,所以現(xiàn)在多了一些隱私計算等新的解決方案坡慌。

很多時候不管是銀行黔酥、企業(yè),還是政府單位洪橘,他們更多想的是在我的可控環(huán)境里面用數(shù)據(jù)跪者,用完了只是把結果拿走,而不是把我的數(shù)據(jù)拿到你那去做計算熄求。

劉昊臻:?就是你可以拿結果渣玲,或者在不拿數(shù)據(jù)的情況下,去把你想要的結果給算出來弟晚。

簡川力:?沒錯忘衍。其實開放 API 給別人,他真正去用 API 無非也就是要在它的應用上去用你的數(shù)據(jù)卿城。不管是做機器學習枚钓、深度學習,或者是去做一些加減乘除瑟押、規(guī)則匹配搀捷,實際上它的過程也是這樣子的。只不過現(xiàn)在可能更多的希望可以把這個過程再提前多望,能夠在小范圍將數(shù)據(jù)保存起來嫩舟,這是最好的。

劉昊臻:?剛剛聊到隱私計算怀偷,對于一般開發(fā)者的應用場景下家厌,大家可能比較少接觸這個概念或者沒有聽過這個詞,能否把隱私計算再展開講講椎工?什么場景下面會用的比較多饭于?

簡川力:?其實這個概念很早就有了,但是在這個過程之中可能有很多不同的實現(xiàn)方式晋渺。比如我可以通過加密算法镰绎,把數(shù)據(jù)加密然后再做加密計算,這是其中一種方式木西。

還有就是我可以用差分隱私算法把數(shù)據(jù)查出來畴栖,可能它中間插入的一些值,讓數(shù)據(jù)跟原來的不一樣八千,但是讓它跟我的原始數(shù)據(jù)的分布保持一致吗讶。https://www.xiaohongshu.com/discovery/item/6310bd780000000008021382

https://www.xiaohongshu.com/discovery/item/6310b1ae00000000080211d1

https://www.xiaohongshu.com/discovery/item/630e0962000000001203a7d3

https://www.xiaohongshu.com/discovery/item/6310afd8000000001203a758

還有就是我們知道的聯(lián)邦學習燎猛,比如在 2018 年以前,上海有很多的黑產專賣數(shù)據(jù)照皆,銀行什么的都去買這些數(shù)據(jù)重绷,拿著這些個人數(shù)據(jù)去做風控的提升,或者貸款信用的提升膜毁,一些保險行業(yè)可能也會去買這些數(shù)據(jù)昭卓。

但是現(xiàn)在不可以這樣做了。這些數(shù)據(jù)被歸還到了上海大數(shù)據(jù)局瘟滨,上海大數(shù)據(jù)是事業(yè)單位候醒,是不可能賣數(shù)據(jù)的。這個時候杂瘸,如果銀行要用這些數(shù)據(jù)倒淫,又不能直接給,你單獨運用他的數(shù)據(jù)是不行的败玉,你還得結合自己的數(shù)據(jù)去做敌土,兩個還不能夠數(shù)據(jù)交互,只能去做計算的交互运翼。

目前比較多的使用方式是用同態(tài)加密做安全多方計算返干,還有就是聯(lián)邦學習,我們只是交互中間的一些參數(shù)去優(yōu)化我的算法南蹂,不要去交互真實的數(shù)據(jù)犬金。

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末念恍,一起剝皮案震驚了整個濱河市六剥,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌峰伙,老刑警劉巖疗疟,帶你破解...
    沈念sama閱讀 217,657評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異瞳氓,居然都是意外死亡策彤,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,889評論 3 394
  • 文/潘曉璐 我一進店門匣摘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來店诗,“玉大人,你說我怎么就攤上這事音榜∨尤常” “怎么了?”我有些...
    開封第一講書人閱讀 164,057評論 0 354
  • 文/不壞的土叔 我叫張陵赠叼,是天一觀的道長擦囊。 經(jīng)常有香客問我违霞,道長,這世上最難降的妖魔是什么瞬场? 我笑而不...
    開封第一講書人閱讀 58,509評論 1 293
  • 正文 為了忘掉前任买鸽,我火速辦了婚禮,結果婚禮上贯被,老公的妹妹穿的比我還像新娘眼五。我一直安慰自己,他們只是感情好彤灶,可當我...
    茶點故事閱讀 67,562評論 6 392
  • 文/花漫 我一把揭開白布弹砚。 她就那樣靜靜地躺著,像睡著了一般枢希。 火紅的嫁衣襯著肌膚如雪桌吃。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,443評論 1 302
  • 那天苞轿,我揣著相機與錄音茅诱,去河邊找鬼。 笑死搬卒,一個胖子當著我的面吹牛瑟俭,可吹牛的內容都是我干的。 我是一名探鬼主播契邀,決...
    沈念sama閱讀 40,251評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼摆寄,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了坯门?” 一聲冷哼從身側響起微饥,我...
    開封第一講書人閱讀 39,129評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎古戴,沒想到半個月后欠橘,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,561評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡现恼,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,779評論 3 335
  • 正文 我和宋清朗相戀三年肃续,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片叉袍。...
    茶點故事閱讀 39,902評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡始锚,死狀恐怖,靈堂內的尸體忽然破棺而出喳逛,到底是詐尸還是另有隱情瞧捌,我是刑警寧澤,帶...
    沈念sama閱讀 35,621評論 5 345
  • 正文 年R本政府宣布艺配,位于F島的核電站察郁,受9級特大地震影響衍慎,放射性物質發(fā)生泄漏。R本人自食惡果不足惜皮钠,卻給世界環(huán)境...
    茶點故事閱讀 41,220評論 3 328
  • 文/蒙蒙 一稳捆、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧麦轰,春花似錦乔夯、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,838評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至新锈,卻和暖如春甲脏,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背妹笆。 一陣腳步聲響...
    開封第一講書人閱讀 32,971評論 1 269
  • 我被黑心中介騙來泰國打工块请, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人拳缠。 一個月前我還...
    沈念sama閱讀 48,025評論 2 370
  • 正文 我出身青樓墩新,卻偏偏與公主長得像,于是被迫代替她去往敵國和親窟坐。 傳聞我的和親對象是個殘疾皇子海渊,可洞房花燭夜當晚...
    茶點故事閱讀 44,843評論 2 354

推薦閱讀更多精彩內容