Największe zagrożenia aplikacji webowych i API w 2025 roku

Udostępnij:
Największe zagrożenia aplikacji webowych i API w 2025 roku

Lista zagrożeń dla aplikacji webowych zmienia się z roku na rok, ale kierunek zmian jest dość czytelny — ataki stają się bardziej zautomatyzowane, a powierzchnia ataku rośnie razem z liczbą integracji i zewnętrznych bibliotek, z których korzysta typowa aplikacja. Karol Dąbrowski, niezależny ekspert regularnie występujący na konferencjach GigaCon poświęconych bezpieczeństwu, podczas konferencji Kongres Bezpieczeństwa Sieci przedstawiał przegląd zagrożeń, który warto znać niezależnie od tego, czy zarządzacie małym serwisem, czy dużym systemem korporacyjnym.

Klasyka gatunku — nowe warianty XSS, SSTI, niebezpieczne deserializacje — nadal jest obecna, ale coraz więcej uwagi przyciągają ataki na łańcuch dostaw oprogramowania: przejęte lub zainfekowane pakiety w repozytoriach npm, PyPI czy obrazach Docker. To o tyle podstępne zagrożenie, że firma może paść jego ofiarą, mimo że jej własny kod jest napisany starannie — problem leży w zależnościach, których programiści często nawet nie sprawdzają dokładnie.

Ataki na modele AI w produkcji

Nowy wątek, który pojawił się wyraźnie dopiero w ostatnim roku, to ataki wymierzone bezpośrednio w modele językowe wdrożone w aplikacjach — tzw. GraphQL injections i podatności specyficzne dla systemów opartych na dużych modelach językowych. W miarę jak firmy coraz chętniej wbudowują chatboty i asystentów AI w swoje aplikacje webowe, ta powierzchnia ataku będzie tylko rosnąć.

Z drugiej strony te same technologie mogą posłużyć praktycznym wykrywaniu anomalii z użyciem uczenia maszynowego (np. w narzędziach typu Elastic UEBA czy Microsoft Sentinel Fusion) oraz o automatycznym blokowaniu i izolacji podejrzanych zdarzeń w systemach klasy XDR. To swoisty wyścig zbrojeń, w którym obie strony sięgają po podobne narzędzia.

Co zrobić już teraz

Najprostszy, a wciąż zaniedbywany krok to regularny przegląd zależności w projekcie i aktualizacja bibliotek — nie „kiedyś”, tylko w ramach stałego procesu. Drugi krok to monitorowanie ruchu API pod kątem nietypowych wzorców, bo klasyczne testy penetracyjne raz na rok nie łapią zagrożeń, które pojawiają się między jednym audytem a drugim.

Jeśli tematyka bezpieczeństwa aplikacji i sieci jest dla Was istotna, GigaCon organizuje cyklicznie konferencje poświęcone temu obszarowi. Zobacz program najbliższej konferencji o cyberbezpieczeństwie i zarejestruj się bezpłatnie.

← Wszystkie artykuły

Przewijanie do góry