API 接口是业务系统对外暴露的"窗口",也是最容易被攻击者盯上的入口
攻击者批量调用接口获取数据、刷取积分、券码、验证码,占用接口资源,影响正常业务调用。
竞品或黑产爬取业务数据,如商品信息、用户公开数据、行情数据,导致核心资产流失。
对登录、验证码、找回密码接口进行暴力尝试,窃取用户账户,造成资产损失。
用脚本高频调用接口,占用接口资源与连接池,造成接口响应慢、业务系统卡顿。
API 接口以高防IP 为主,搭配精细化限流与签名校验,性能与安全兼顾
按中型 API 业务(日调用 1000 万 - 1 亿次)规模给出的推荐起始版本,可根据实际业务调整
独立IP + 端口转发,隐藏源站API网关。100Mbps 带宽,30 个 HTTP 转发端口,300G DDoS 独享防护。支持 TCP/UDP/HTTP/HTTPS/WebSocket/gRPC。
按IP、按用户、按接口、按时间段分别设置限流策略。可配置登录接口单IP每分钟5次、查询接口单IP每分钟60次等差异化策略。
支持 HMAC-SHA256 签名校验、JWT Token 校验、来源 AppID 鉴权。可在高防层完成校验,避免无效请求进入源站。
客户端请求 → 高防节点 → 限流 + 鉴权 → 源站,全程无感知
APP、小程序、第三方系统通过 API 发起请求
按 IP/用户/接口维度限流,签名/JWT/AppID 多级鉴权
恶意请求直接返回 429/403,不占用源站资源
正常请求回源,源站只处理合法业务调用
以下为脱敏后的真实场景化案例,数据来自客户监控记录
* 以上为脱敏案例,公司名称已隐去,数据来自客户公开授权的监控记录。具体效果因业务规模、攻击特征、源站配置等因素而异,实际效果以真实部署为准。
关于 API 接口接入坚果盾高防的高频疑问
API 接口常遇到四类攻击:
1) 接口滥用:攻击者批量调用接口获取数据,或刷取积分、券码、验证码;
2) 爬虫抓取:竞品或黑产爬取业务数据,如商品信息、用户公开数据;
3) 暴力破解:对登录、验证码接口进行暴力尝试;
4) 批量刷接口:用脚本高频调用,占用接口资源,影响正常业务。
坚果盾支持精细化 API 限流:按 IP、按用户、按接口、按时间段分别设置不同限流策略。例如:登录接口单 IP 每分钟最多 5 次,商品查询接口单 IP 每分钟最多 60 次。超出限制的请求会被直接拦截,返回 429 状态码。
坚果盾高防IP采用 BGP 三线接入 + 就近调度,API 请求延迟增加通常在 1-3ms 之间,几乎无感知。对于对延迟敏感的业务(如实时交易、实时通信),可通过就近节点部署进一步降低延迟。
坚果盾通过多个维度综合识别:
1) 请求频率:单位时间内的调用次数;
2) 请求特征:请求头、User-Agent、TLS 指纹;
3) 调用行为:调用顺序、参数模式是否异常;
4) 来源验证:签名校验、JWT 校验、来源 IP 白名单。
多维度交叉判断,误拦率极低。
不会。可通过白名单方式将合作方 IP 或 AppID 加入信任列表,白名单内的调用不触发限流或只做宽松限流。同时支持按调用方分别配置限流策略,不同合作方享有不同配额。
支持 HTTP、HTTPS、HTTP/2、HTTP/3、WebSocket、gRPC 等主流协议。同时原生支持 TCP/UDP,可保护 gRPC 长连接、WebSocket 实时通信、自定义二进制协议等场景。
API 接口之外,坚果盾还提供其他行业的定制方案