API ouverte "mise à genoux par attaques lentes"
comment séparer précisément vrais utilisateurs et trafic malveillant
Les API de cotation et d'ordre d'un exchange financier sont ouvertes à une large base de clients et de tiers. Au lieu de saturer la bande passante, les attaquants ont utilisé de nombreuses requêtes malveillantes à bas débit et à allure humaine pour épuiser les ressources d'interface — timeouts et blocage du trading des vrais utilisateurs. Voici comment, avec AwayDDoS, 99,9 % des requêtes malveillantes ont été bloquées tout en maintenant les vrais échanges (nom du client masqué, chiffres indicatifs).
Contexte client
Le client est un exchange financier licencié. Ses API de cotation et d'ordre centrales sont publiques, desservant une large base d'investisseurs particuliers, d'institutions et d'intégrations tierces. Les API sont le sang du business — toute latence ou timeout se traduit directement en ordres échoués, cours manqués, plaintes et risque réglementaire. Et une API ouverte est, par nature, le point d'entrée préféré de l'attaquant.
L'architecture suit une forme typique de passerelle API : les clients atteignent les services de trading et de cotation backend via une passerelle API / WAF, soutenue par des microservices et bases de données. Les attaquants n'ont pas besoin de saturer la bande passante ; ils laissent les requêtes malveillantes consommer les ressources lentement et abondamment — exactement pourquoi les attaques CC et lentes sont les plus difficiles à défendre.
Le tueur invisible des API ouvertes : attaques CC et lentes
① Gagner non par le volume, mais par l'épuisement des ressources
Contrairement au DDoS volumétrique, les attaques CC et lentes ne visent pas à remplir la bande passante. Elles utilisent de nombreuses requêtes malveillantes à bas débit et à allure humaine pour épuiser en continu les connexions, threads et ressources backend de l'API. Chaque requête ressemble à un humain, si bien que les pare-feu traditionnels et la protection de bande passante peinent à distinguer — au final l'interface est mise à genoux et expire.
② Vrais utilisateurs repoussés, business directement touché
Une fois les ressources d'interface saturées par le trafic malveillant, les requêtes d'ordre et de requête des vrais utilisateurs sont repoussées, expirent ou échouent. Pour un exchange, cela signifie que les clients ne peuvent ni passer d'ordres ni voir les cours — se traduisant directement en plaintes, fuite et problèmes de conformité potentiels. Pis encore, les attaquants combinent des attaques lentes de type Slowloris, occupant les connexions extrêmement lentement pour échapper à la détection.
Le risque d'une API ouverte n'est pas dans la quantité de trafic, mais dans le fait que tout ressemble à un humain — quand les requêtes malveillantes ressemblent aux vrais utilisateurs, la protection traditionnelle bloque à tort ou laisse passer, coincée des deux côtés.
Solution AwayDDoS
Nous avons activé le nettoyage en profondeur de couche applicative AwayDDoS : au centre de scrubbing, le trafic API subit une détection de signature + analyse comportementale, combinée à des règles spécifiques au client pour séparer précisément les vrais utilisateurs des requêtes malveillantes et lentes. Le trafic malveillant est bloqué à la périphérie ; le trafic légitime revient via le smart routing sur le chemin optimal vers l'origine, le trading ininterrompu.
La clé est règles spécifiques au client + réglage expert : avec le client nous avons cartographié la ligne de base comportementale légitime de l'API et défini des règles dédiées contre les attaques CC et lentes ; pendant l'attaque, des experts sécurité surveillent 7×24 et ajustent dynamiquement, garantissant zéro faux blocage des vrais échanges et un blocage de haute précision des requêtes malveillantes.
- Router le trafic vers le centre de scrubbing — via DNS / proxy inverse, le trafic API est amené au centre AwayDDoS où le nettoyage en profondeur de couche applicative analyse les requêtes par signature et comportement.
- Règles personnalisées séparent le bon du mauvais — combinées à la ligne de base comportementale de l'API client, identifient précisément les requêtes CC et lentes malveillantes sans bloquer à tort les vrais utilisateurs.
- Smart routing vers l'origine — le trafic légitime nettoyé revient via le smart routing sur le chemin optimal ; la latence API baisse au lieu de monter.
Fonctionnement : une boucle de protection en millisecondes
Édifié sur la sonde DNS intelligente en temps réel et des nœuds de scrubbing distribués mondialement, le système accomplit détection d'anomalie, bascule de trafic et ré-injection propre en millisecondes, formant une boucle de protection automatisée qui garde l'activité sans interruption.
1. Détection intelligente & bascule DNS
Sonde continuellement la santé d'origine ; en anomalie, elle bascule sans couture le domaine du CNAME principal vers le nœud de sauvegarde AwayDDoS, bloquant les attaques avant qu'elles n'atteignent l'origine — sans intervention manuelle.
2. Scrubbing par nœuds mondiaux
Le trafic est tiré dans des clusters de scrubbing distribués ; utilisant détection de signatures et analyse comportementale, il filtre précisément DDoS, CC et autres attaques tout en préservant les requêtes légitimes et en évitant de nuire aux vrais utilisateurs.
3. Ré-injection sûre
Le trafic nettoyé est ré-injecté vers l'origine (WAF / SLB) via interconnexion cloud ou IP publique ; les utilisateurs ne remarquent rien et le traitement métier n'est pas affecté.
Avantages clés
Défense proactive, bascule intelligente
La sonde de santé DNS intelligente assure détection de panne à la seconde et déplacement automatique du trafic, gardant l'accès sans interruption et faisant face aux pannes de nœuds et pics de trafic sans bascule manuelle.
Coût maîtrisé, défense élastique
Plus de « facturation par pic ». Un forfait de protection fixe autorise un certain nombre d'événements de dépassement, avec confirmation préalable avant tout supplément — abaissant drastiquement le TCO total.
Intégration transparente, sans refonte
Entièrement compatible avec l'existant cloud — aucun changement de logique de déploiement. Intégration avec une simple configuration CNAME ; non intrusif, impact nul sur l'activité en direct.
Couverture mondiale, scrubbing local
Des nœuds haute défense distribués mondialement scrubbent le trafic d'attaque au bord du réseau, évitant la congestion de retour ; le scrubbing local réduit nettement la latence de ré-injection.
Spécifications techniques et scénarios
Déviation de trafic
| Méthode | Description | Idéal pour |
|---|---|---|
| Déviation DNS CNAME | Orienter en douceur le trafic vers le centre de scrubbing en modifiant les enregistrements DNS ; simple, non intrusif, rapide à basculer et à revenir. | Sites web, vidéo, services API |
| Déviation d'itinéraire BGP | Pour les services à IP nue, annoncer dynamiquement les blocs IP cibles via BGP pour un tirage transparent, supportant une très grande bande passante en temps réel. | Hébergeurs, trading financier |
| Déviation IP Anycast | IP anycast mondiale ; le trafic utilisateur se connecte automatiquement au nœud de scrubbing le plus proche par topologie, tirage et scrub au niveau milliseconde. | Accélération mondiale, SaaS transfrontalier |
Ré-injection de trafic
| Méthode | Description | Idéal pour |
|---|---|---|
| Ré-injection fixe IP statique | Ré-injection à IP fixe pour systèmes hérités, renvoyant le trafic nettoyé via une IP publique statique prédéfinie. | Origines à IP fixe, réseaux fermés |
| Interconnexion cloud / tunnel VPN | Un canal dédié renvoie le trafic propre conforme à l'origine — sécurisé, stable, faible latence. | Cloud privé, réseaux inter-régions |
Comparaison : AwayDDoS vs haute défense cloud native
| Dimension | AwayDDoS | Haute défense cloud native (configuration antérieure du client) |
|---|---|---|
| Scrubbing | Deux couches, >99,9 % : Couche 1 dilue 90 % du volumétrique au bord ; Couche 2 scrubbe précisément CC / attaques applicatives. | Une seule couche, ~90 % ; scrubbing applicatif limité, les utilisateurs ressentent encore la pression. |
| Trou noir | Jamais de trou noir, quelle que soit l'ampleur de l'attaque ; l'origine reste en ligne ; l'isolation régionale garde l'activité sans interruption. | Protège seulement dans le quota ; au-delà, met l'IP en trou noir, tout le réseau tombe jusqu'à ce que vous payiez pour le lever. |
| Service expert | Des experts sécurité livrent une analyse personnalisée et ajustent dynamiquement les politiques. | Libre-service standardisé ; rarement d'analyse approfondie par client. |
| Modèle de coût | Forfait fixe avec dépassement inclus ; confirmation préalable avant tout supplément — jamais de supplément d'attaque surprise. | Facturé au pic et à la durée d'attaque ; les attaques déclenchent des exigences de paiement pour des mises à niveau, ou vous êtes mis en trou noir. |
| Réseau mondial | Intègre les opérateurs Tier-1 (CTG, CMI, NTT) pour un scrubbing volumétrique puissant. | Surtout des clusters internes ; prone au bridage sous attaques globales multipoints. |
Résultats de protection
Après l'intégration AwayDDoS, l'API ouverte est passée de mise à genoux par requêtes malveillantes à une séparation précise bon/mauvais. Indicateurs clés (indicatifs) :
- 99,9 % de requêtes malveillantes bloquées — attaques CC et lentes identifiées précisément et bloquées à la périphérie ; ressources d'interface d'origine plus saturées.
- Latence API réduite de 40 % — le trafic normal revient via le smart routing sur le chemin optimal, en fait plus rapide et stable qu'avant protection.
- Zéro faux blocage des vrais utilisateurs — règles personnalisées gardent les requêtes d'ordre et de requête légitimes fluides ; business undisturbed.
Retour sur investissement (ROI)
Pour un exchange financier, la valeur de la protection API n'est pas de combien de G bloqués, mais de défendre la disponibilité du trading et la conformité. Calcul indicatif :
| Rubrique | Avant | Après (AwayDDoS) |
|---|---|---|
| Disponibilité interface | Requêtes malveillantes saturant ressources ; vrais users timeout, ne peuvent trader | Séparation bon/mauvais ; vrais trades fluides, zéro faux blocage |
| Dépense sécurité | Extension bande passante réactive, coûteuse et passive | Nettoyage couche app + règles perso, précis et élastique |
| Conformité et réputation | Échec d'ordre déclenche plaintes et risque réglementaire | Trading ininterrompu, conformité et confiance défendues |
| Charge ops | Piloté par incident, lutte manuelle | Astreinte expert 7×24, attaques neutralisées sur place |
Conservativement, les plaintes, la fuite et le coût de conformité potentiel d'une seule panne API dépassent de loin le coût de protection d'une année entière ; le blocage précis 99,9 % + zéro faux blocage des vrais utilisateurs d'AwayDDoS permet à l'exchange de bloquer le trafic malveillant sans nuire aux vrais trades. Déjà éviter un incident d'ordre donne un retour excellent.
Le vrai retour : l'exploitation peut enfin dire au boss : « Quand l'attaque est venue, nos utilisateurs ont passé des ordres et n'ont rien remarqué. »