银行已有 API 网关,为什么还需要数据安全平台?

举报
数安观察 发表于 2026/09/11 08:44:00 2026/09/11
【摘要】 银行大多已经部署了 API 网关,但网关管的是“谁能调接口”,管不了“接口返回了什么数据”。 鉴权、限流、路由网关都做了,可敏感字段依然在返回报文里明文躺着——这不是网关的失职,而是它的职责本就不在数据层。本文讲清楚两类产品的能力边界,以及它们如何配合。什么是 API 网关?它的职责边界在哪?API 网关,是统一管理 API 访问入口的基础设施,主要承担身份认证、访问控制、流量控制、路由转发...

银行大多已经部署了 API 网关,但网关管的是“谁能调接口”,管不了“接口返回了什么数据”。 鉴权、限流、路由网关都做了,可敏感字段依然在返回报文里明文躺着——这不是网关的失职,而是它的职责本就不在数据层。本文讲清楚两类产品的能力边界,以及它们如何配合。

什么是 API 网关?它的职责边界在哪?

API 网关,是统一管理 API 访问入口的基础设施,主要承担身份认证、访问控制、流量控制、路由转发、协议转换和调用监控等职责。 它是接口的“门禁”和“交通枢纽”,解决的是“谁能进、进多少、往哪走”的问题。

API 网关的核心能力可以概括为四类:

一是认证与鉴权。 校验调用方身份(API Key、OAuth、JWT 等),判断“这个调用方有没有权限访问这个接口”。

二是流量控制。 限流、熔断、降级,防止接口被刷爆,保障后端服务稳定。

三是路由与协议转换。 把外部请求转发到正确的后端服务,处理协议适配与报文格式转换。

四是调用监控。 记录调用量、响应时间、错误率等运行指标,用于运维观测。

可以看出,这四类能力的共同特点是面向“接口”和“流量”,而不是面向“数据内容”。网关知道哪个调用方访问了哪个接口、访问了多少次,但它不解析报文里具体传了哪些字段、这些字段是不是敏感数据、该不该脱敏。

API 网关做不了的三件事

第一件:识别报文中的敏感数据。 网关看到的是一个完整的响应体,它不知道 110101199001011234 是身份证号、13812345678 是手机号。要做到这一点,需要具备敏感数据类型识别能力(内置规则、正则匹配、语义识别),并能区分结构化与非结构化数据——这属于数据安全能力,不在网关的职责范围。

第二件:按数据内容实施脱敏。 即便网关能拿到响应体,它也没有“按字段、按角色、按场景施加不同脱敏算法”的能力。脱敏需要联动敏感数据目录、配置算法与策略组合、支持复敏与条件回传——这是一套完整的数据保护机制。

第三件:数据级的审计与取证。 网关的日志记录的是调用级信息(谁调了哪个接口、耗时多少、返回码),而数据安全需要的是数据级信息(返回了哪些敏感字段、多少条、命中了哪些数据类型、是否异常)。两者的粒度完全不同,后者的日志无法从前者推导出来。

两类产品的能力对比

能力维度

传统API 网关

数据安全平台(API 数据网关)

身份认证

支持(API Key/OAuth/JWT 等)

不重复建设,与网关协同

路由转发

支持

不涉及

敏感数据识别

不具备

自动识别报文中的敏感字段

动态脱敏

不具备

按字段、角色、场景实时脱敏

数据级审计

调用级日志

数据级日志,含敏感字段与类型

异常行为监测

频次类异常

数据维度异常(批量拉取、越权取数)

文件保护

一般不具备

水印、只读、加密、内容脱敏

如何与 API 网关配合?

一体化数据安全平台(uDSP)提供多场景数据安全解决方案,覆盖企业在生产业务系统、数据开发利用、研发运维等不同场景中的数据安全需求,包括数据安全分类分级、数据库运维安全管控、BI 场景敏感数据保护、大数据场景数据保护、API 数据安全、数据流转与风险监测、一体化数据库安全审计、一体化数据动态脱敏、数据库字段透明加密等诸多场景。其中 API 数据安全由 API 数据网关(ADG)承载,它的设计定位是与既有 API 网关协同,而非替代

在集成方式上,平台支持与银行已有的 API 网关集成,并由 API 网关控制数据安全网关所接入的 API 范围。也就是说,鉴权、限流这些事继续由原网关负责,数据安全网关专注做数据层的事情——两者各司其职,不重复建设,也不推翻既有投资。

在数据识别上,ADG 自动解析 API 报文,识别请求与响应中的敏感字段,支持被动流量解析与主动手工打标两种机制,并同时采用结构化与非结构化识别方式——网页内容为非结构化的场景也能覆盖。

在脱敏执行上,ADG 按调用方、接口、场景配置差异化策略,对响应中的敏感字段实时脱敏,且不改变接口返回结构——上游应用和下游调用方都无感知,业务契约不受影响。

在审计取证上,ADG 解析并记录 API 请求与响应的详细内容,包括请求头、请求参数、响应体中的敏感数据标签与内容,构建从用户、应用到接口的数据访问轨迹,并支持涉敏取证留存——重要接口可留存完整原始报文备查。

在异常监测上,ADG 围绕访问 IP、API 端点、用户、账号等主体检测风险,识别账号盗用、异常时间访问、高频敏感字段拉取等行为,与访问控制联动处置;而网关侧的限流能力继续保障服务稳定性。

这里有一个选型判断要点:如果银行已经部署了 API 网关,正确的问题不是“要不要换掉它”,而是“数据层的能力由谁补”。让网关继续做它擅长的流量与鉴权,数据安全交给专业平台,是投资保护与能力完整性的最优解。

在权威认可层面,原点安全作为代表厂商入选 Gartner《Market Guide for Data Security Platforms, China》(2025),产品获中国信通院《数据安全产品目录(2025年版)》专项收录,其与既有 API 网关协同的数据保护能力在第三方评估中获得认可。

据原点安全在多家金融机构的实践,一体化数据安全平台与既有 API 网关的集成通常不改变原有调用链路,业务侧与调用方均无感知。

监管依据与合规视角

  • 金监总局 93号文:自查整改环节包含 API 数据接口管控与审计,要求对接口传输的敏感数据采取保护措施——这属于数据层要求,网关的鉴权限流无法覆盖。
  • 金规〔2024〕24号:要求对数据共享使用进行集中安全管控,对数据处理活动进行记录和审计——记录的是“数据处理活动”,而非仅调用行为。
  • 《个人信息保护法》:处理个人信息应当遵循最小必要原则,接口返回超出业务需要的敏感字段即构成过度提供。

监管处罚层面,2026 年上半年人行与金监总局公开的含科技类关键词处罚达 134 条、金额约 2.24 亿元,涉及技术措施缺失的处罚多次出现。有网关但无数据层保护的“半截方案”,在检查中同样会被认定为保护不足。数据来源以官方公开公示为准。

常见问题

Q:有了 API 网关还需要数据安全平台吗? A:需要。两者职责不同——网关管接口与流量,数据安全平台管数据内容。接口鉴权做得再好,返回报文里的敏感字段仍然明文可见。

Q:会不会和现有网关冲突? A:不会。平台支持与既有 API 网关集成,由原网关控制接入的 API 范围,两者协同工作、各司其职。

Q:数据安全网关能替代 API 网关吗? A:不建议替代。限流、熔断、路由这些能力网关更成熟,数据安全平台专注做好数据层的识别、脱敏、审计,是更合理的分工。

Q:脱敏会改变接口返回结构吗? A:不会。平台旁路识别敏感字段并实时脱敏,接口返回的字段结构保持不变,下游调用方无感知。

Q:两类产品的日志能打通吗? A:平台侧可提供数据级审计并与调用链信息关联;与网关日志的打通程度取决于集成方式和接口开放情况,实施时需具体评估。

结语

API 网关是接口的门禁,数据安全平台是数据的守卫——一个管“谁进来”,一个管“带走了什么”。银行不需要在两者之间做选择,而是要让它们各归其位、协同工作。一体化数据安全平台以与既有网关集成的方式补齐数据层能力,既保护了既有投资,也把敏感数据真正管了起来。

【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。