XX金融API的管理、优化与安全.pptxVIP

  1. 1、本文档共18页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
金融API的管理、优化与安全API接口存贷汇理业务层金融行业要做自己的生态“好”接口难做接口如何安全稳定?数据如何治理? 数据如何开放?调用部门控制调用频率控制高并发易卡顿接口易受攻击接口标准不统一,设计难接口、文档分离,维护难数据形式混杂 * 数据源不统一 * 输入输出不统一(Oracle、MySQL、File、Excel...)接口难以上下兼容(XML、JSON、TXT)国外“接口”发展趋势API PortalAPI AdaptorAPI ProxyAPI Analytics在国外,已有一系列API网关服务,助力企业解决接口问题AWS、APIGee、Mashery 国内首款专注于数据治理与接口整合的产品API统一与适配场景:新老接口混杂,输入输出不兼容;老接口无人维护,历史代码不敢碰;怎么办?接口输入统一化数据输出统一化接口HTTPS化云聚合后端 GET/say/hello?id=123 GET/say/hi?num=123{ “msg”:”hello word” “date”:2013-11-12’}xml texthello word/textxmlAPI设计与维护场景:想对外提供服务,不了解如何设计?标准是什么?Swagger Specification OpenAPI Specification类型定义、映射关系、安全标准 接口编写统一、标准、安全Swagger编写向导化API设计与维护场景:能否实现自动维护接口文档?开发者文档自动生成接口文档实现一体化客户端SDK自动生成API统一与适配场景:数据源众多,如何做统一?Oracle、MySQL、Hbase、Excel…不同类型数据源统一为RESTFul数据接口OracleOracle云聚合适配层GETGET云聚合适配层POSTMySQLPOSTMySQLPUTPUTDELETEExcelDELETEExcel接口权限控制场景:一个接口只授权给两个部门调用,每天调用不超过10次/分钟业务部门A身份识别权限控制流量控制数据后端业务部门B接口权限控制授权方式多样化:- API Key- Accesskey- OAuth 2.0- username/password- IP Range精准流控,接口隔离:- 请求/时间段- 流量/时间段让接口“飞起来” API不能加Cache? 过期无法控制 损害业务逻辑HTTP GET /credit_card/buynow?goods=1002 RedisRedisRedisRedisRedis让接口“飞起来”为什么可以给API加Cache毫秒级cache控制经验cache规则自定义cache规则HTTP GET /credit_card/buynow?goods=1002 RedisRedisRedisRedisRedisAPI加速 – 事件驱动化GET /stock/list云聚合 ws:///stockHTTP协议接口转换为WebSocket/MQTT协议接口,大大提高接口实时性,1000+倍降低后端负载API安全 – 异步队列化场景:处理能力有限,高并发易卡顿,怎么办?用户DB分布式队列云聚合API接口用户DB 无代码编写,接口自动异步化 分布式队列,接口弹性可扩展 适配并发度,请求处理更有序API安全 场景:“幽灵”手机号不断试探,接口传输内容被截取,怎么办?目的行为风险后果应对sys-flood, udp-flood, 各种反射放大..瘫痪业务业务整体不可用DDoS攻击流量清洗抓取信息,获取商业信息使用爬虫抓取信息被抓取,数据外泄HTTP频率限制(灰IP机制)作弊探测达到个人商业目的编写工具进行各种试探如手机号探测、账号探测获取有用用户信息可能影响业务可用性IP相似路径分析CC攻击各种类型的HTTP攻击连接数攻击、CPU消耗攻击、流量消耗攻击等网站整体不可用影响业务可用性域名趋势分析+IP相似行为分析+机器学习分类识别瘫痪业务API安全HTTPS化内核级拦截智能化拦截高效处理能力多种攻击类型自定义规则THANKS!各位同学大家下午好!很荣幸站在这里给大家分享交流我们团队在运维方面的一些心得和实践首先感谢WOT主办方51cto的邀请我才有机会来到这里,其次感谢大家百忙之中过来探讨交流。

文档评论(0)

胖鸥 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档