2025 iThome 鐵人賽
分享至
當攻擊者取得系統使用的 API Key(或其他長期憑證)後,就能在未授權情況下重放(replay)請求,模擬合法使用者的行為。
x-api-key
API Key 被竊與重放雖然技術門檻低,但影響深遠。結合最小權限、短期憑證、重放檢查(timestamp+nonce+HMAC)與完善日誌告警,能顯著降低風險並提升事件偵測與回應速度。
IT邦幫忙