የኤፒአይ ደህንነት

የኤፒአይ ደህንነት የአሂድ ጊዜ ችግር ነው። መሆን የለበትም

በየ pull request የመጨረሻ ነጥብን የሚጨምር ወይም የሚቀይር የኤፒአይ ጥቃት ገጽዎን ይለውጣል። አብዛኛዎቹ የኤፒአይ የደህንነት መሳሪያዎች የመጨረሻው ነጥብ ሕያው እስኪሆን እና ትራፊክ እስኪወስድ ድረስ አያስተውሉም። እስከዚያው ድረስ፣ መፍትሄው በኮድ ግምገማ ውስጥ የአንድ መስመር ለውጥ አይደለም፣ እኔ የክስተት ምላሽ ውይይት ነው።

የኤፒአይ ደህንነት ማለት አንድ መተግበሪያ የመጨረሻ ነጥቦቹን እንዴት እንደሚያጋልጥ አደጋዎችን የማግኘት እና የመዝጋት ልምምድ ነው፡ ማን ሊደውላቸው ይችላል፣ ምን ውሂብ እንደሚመልስ እና ሰነዱ እንደሚያደርገው የሚናገረውን ያደርጉ እንደሆነ።

ለዚህ ችግር የተገነቡት አብዛኛዎቹ መሳሪያዎች ኤፒአይውን ልክ እንደ አጥቂው በተመሳሳይ መንገድ በማስኬድ ጊዜ ይፈትሻሉ። ይህ አካሄድ ይሰራል፣ ነገር ግን ኤፒአይው ከተተገበረ በኋላ ብቻ ነው የሚሰራው። ዚጌኒ የቀደመውን መንገድ ይወስዳል፡ አንድ ጥያቄ ወደ መጨረሻው ነጥብ ከመድረሱ በፊት የምንጭ ኮድዎን እና የኤፒአይ ዝርዝር መግለጫዎን ያነባል

ኤፒአይን ለመፈተሽ አራት መንገዶች እና እያንዳንዱ የሚመልስባቸው መንገዶች

አብዛኛዎቹ የጎለመሱ ፕሮግራሞች ከእነዚህ ውስጥ ከአንድ በላይ ያካሂዳሉ፦

  • የማይንቀሳቀስ ሙከራ ከማሰማራቱ በፊት የምንጭ ኮድ እና የኤፒአይ ዝርዝሮችን ይተነትናል። “ምን አጋለጥን?” የሚል መልስ ይሰጣል። ይህ ጽሑፍ የሚያተኩረው በዚህ አቀራረብ ላይ ነው።
  • ተለዋዋጭ ሙከራ (DAST) እውነተኛ ትራፊክ ወደሚያሄድ ኤፒአይ ይልካል እና እንዴት ምላሽ እንደሚሰጥ ይመለከታል። "በእርግጥ ምን ሊደረስበት እና ሊበዘበዝ ይችላል?" የሚል መልስ ይሰጣል። 
  • ግራ የሚያጋባ በመጨረሻ ነጥቦች ላይ የተበላሸ ወይም ያልተጠበቀ ግብዓት ወደ ላዩን ብልሽቶች እና የጠርዝ-ኬዝ ውድቀቶች ይጥላል። “ከግብዓት በታች ምን ክፍተቶች አላሰብንም?” የሚል መልስ ይሰጣል።
  • በእጅ የሚደረግ የመግባት ሙከራ የሎጂክ ጉድለቶችን ለማግኘት የሰው ፍርድን ይጨምራል። አውቶማቲክ መሳሪያዎች የሚያመልጡት ምንድን ነው?

ከእነዚህ ውስጥ አንዳቸውም ሌሎቹን አይተኩም። በህይወት ዑደቱ ውስጥ በተለያዩ ጊዜያት የተለያዩ ጥያቄዎችን ይመልሳሉ፣ እና አብዛኛዎቹ ፕሮግራሞች ያላቸው ክፍተት የመጀመሪያው ነው።

አብዛኛዎቹ የኤፒአይ የደህንነት መሳሪያዎች አደጋውን በጣም ዘግይተው የሚያዩት ለምንድን ነው?

የሩጫ ጊዜ ኤፒአይ የደህንነት ሙከራ በቀጥታ መተግበሪያ ላይ ትራፊክ ይልካል እና እንዴት ምላሽ እንደሚሰጥ ይመለከታል። ህጋዊ እና አስፈላጊ ንብርብር ነው። እንዲሁም በግንባታ፣ የዘገየ አመላካች ነው፡ የሩጫ ጊዜ ስካነር ስለሱ ምንም ነገር ከመናገሩ በፊት የመጨረሻ ነጥብ መኖር፣ መሰማራት እና ተደራሽ መሆን አለበት። የሚያገኘው ማንኛውም ነገር ቅኝቱ ለማስኬድ የፈጀበት ጊዜ ምንም ይሁን ምን ቀድሞውኑ ተጋልጦ ነበር።

ከዚያ የጊዜ አቆጣጠር ችግር በታች ሁለተኛ ክፍተት አለ። የአሂድ ጊዜ መሳሪያዎች የሚሞክሩት የሚያውቁትን ብቻ ነው። የመጨረሻ ነጥብ በፍፁም ካልተመዘገበ ወይም አንድ ሰው አዲስ መንገድ እንደላከ የOpenAPI ዝርዝር መረጃ ጊዜው ካለፈበት፣ የአሂድ ጊዜ ስካነር እዚያ እንዳለ የሚያውቅበት መንገድ የለውም። ካርታውን ይፈትሻል፣ ግዛቱን አይደለም።

የማይንቀሳቀስ የኤፒአይ ደህንነት ሙከራ ቼኩን ወደ መጨረሻው ነጥብ ወደሚገለጽበት ቦታ በማዛወር ሁለቱንም ክፍተቶች ይዘጋዋል፡ ኮድዎ እና የኤፒአይ ዝርዝር መግለጫዎ፣ ከማሰማራቱ በፊት። pull request የመጨረሻ ነጥብን የሚያስተዋውቀው ይህ ነው pull request ይህም አደጋውን ያሳያል።

የስታቲክ ኤፒአይ ደህንነት በእርግጥ ምን ማለት ነው

Xygeni የእርስዎን የኤፒአይ ክምችት ከሁለት ምንጮች ይገነባል፤ የመተግበሪያዎ የምንጭ ኮድ እና የኤፒአይ ዝርዝር መግለጫዎችዎ፣ OpenAPI እና Swaggerን ጨምሮ።

የተወሰነ-ብቻ ክምችት አንድ ሰው ለመመዝገብ የሚያስታውሳቸውን የመጨረሻ ነጥቦች ያሳያል። ኮድ-ብቻ ክምችት ምን እንዳለ ያሳያል ነገር ግን እንዴት ጥቅም ላይ እንዲውል እንደታሰበ አይደለም። ሁለቱንም ማንበብ ሙሉውን ስዕል ይሰጥዎታል፡ ቡድኖችዎ የመዘገቡትን የመጨረሻ ነጥቦች እና ማንም ያላሳያቸው የመጨረሻ ነጥቦች።

ያ ክምችት ሌላው ሁሉ የሚገነባበት መሠረት ነው፡

  • የተገኙ አጠቃላይ ኤፒአይዎች እና በአደጋ ላይ ያሉ ንብረቶች ከመነሻ መስመር አንጻር ተለክተዋል
  • የመጨረሻ ነጥቦች በHTTP ዘዴ ተከፋፍለዋል
  • በአገልግሎት የተመደቡ ጉዳዮች
  • እያንዳንዱ የመጨረሻ ነጥብ በዘዴው፣ በጉዞው፣ በአገልግሎቱ፣ በሞጁሉ፣ በማረጋገጫ ሁኔታው ​​እና በአደጋ ነጥቡ ከተሰጠው ውጤት ጋር

የምህንድስና ሊዶችዎ አንድም ቲኬት ሳይከፍቱ የኤፒአይ ገጽዎን ቅርፅ ያያሉ።

Xygeni ያገኘው እያንዳንዱ የመጨረሻ ነጥብ፣ ዘዴውን፣ የማረጋገጫ ሁኔታውን እና የአደጋ ነጥቡን በመጠቀም፣ ከኮድ እና ዝርዝር መግለጫው ጋር አብሮ የተሰራ።

Production note የAI Triage ፓነልን ከማንኛውም የኤፒአይ ደህንነት ቅጽበታዊ ገጽ እይታ ይከርክሙ።

ከ OWASP API የደህንነት ከፍተኛ 10 ጋር ተዛምዷል

ግኝቶች የደህንነት ቡድኖችዎ እና ኦዲተሮችዎ አስቀድመው የሚጠቀሙበትን ማዕቀፍ ያሳያሉ። Xygeni በ OWASP API ደህንነት ላይ አደጋን ያገኛል ከፍተኛ 10 (2023):

OWASP አደጋ በተግባር ምን ማለት ነው
API1 የተሰበረ የነገር ደረጃ ፈቃድ የመጨረሻ ነጥብ የሌላ ተጠቃሚ ወይም ተከራይን ውሂብ ይመልሳል ወይም ያሻሽላል
API2 ያልተረጋገጡ የመጨረሻ ነጥቦች አንድ መንገድ ያለ ማረጋገጫ ሊደረስበት የሚችል ነው
API3 ከልክ ያለፈ የውሂብ ተጋላጭነት ምላሽ ደዋዩ ከሚያስፈልገው ወይም ማየት ከሚገባው በላይ ብዙ መስኮችን ይመልሳል
API3 የቅዳሴ ምደባ የመጨረሻ ነጥብ ለመቀበል ፈጽሞ ያልታሰቡትን መስኮች ይቀበላል እና ይተገብራል
API3 / API10 በምላሾች ውስጥ ሚስጥራዊ መረጃ PII፣ PCI ወይም PHI ደንበኛውን መላክ የማይገባውን የመጨረሻ ነጥብ ይደርስበታል
API4 የተገመቱ ገደቦች ይጎድላሉ የመጨረሻ ነጥብ ከጥቃት ወይም ከጭካኔ-ኃይል ጥሪዎች ምንም አይነት ጥበቃ የለውም
API5 የተሰበረ የተግባር ደረጃ ፈቃድ የመጨረሻ ነጥብ ደዋዩ የተፈቀደለት መሆኑን ሳያረጋግጥ ልዩ እርምጃ ያከናውናል
API7 SSRF ኤፒአይው በአጥቂው ስም ጥያቄዎችን እንዲያቀርብ ሊታለል ይችላል
API8 የJWT የተሳሳተ ውቅር የማስመሰያ ማረጋገጫ፣ ፊርማ ወይም የሚያበቃበት ጊዜ በስህተት ተዋቅሯል
API8 የCORS የተሳሳተ ውቅር የመነሻ ልዩነት ህጎች ጥቅም ላይ ሊውሉ የሚችሉ በቂ ፍቃዶች ናቸው
API9 የዞምቢ እና የወላጅ አልባ ልጆች የመጨረሻ ነጥቦች አሁንም ሊደረስባቸው የሚችሉ እና ማንም ባለቤት የሌላቸው መንገዶች የተረሱ ወይም የተረሱ መንገዶች

አንድ ምድብ ሆን ተብሎ ጠፍቷል። API6፣ ለስሱ የንግድ ፍሰቶች ያልተገደበ መዳረሻ፣ የንግድ ሂደት ምን እንደሚፈቅድ መረዳትን ይጠይቃል፣ እና ምንም የማይንቀሳቀስ ተንታኝ ይህንን በአስተማማኝ ሁኔታ አያገኝም። ሌላ የሚናገር ማንኛውም ሻጭ የቼክ ሳጥን እየሸጠልዎት ነው። ያኛው ከስጋት ሞዴሊንግዎ እና ከኢንቴጅ ሞካሪዎችዎ ጋር ይቆያል።

ሁሉም ግኝቶች እኩል አይደሉም፡ የውሂብ ትብነት እና መርዛማ ውህዶች

የተዘረጉ የግኝቶች ዝርዝር ያልተረጋገጠ የጤና ፍተሻ የመጨረሻ ነጥብን ከደንበኛ መዝገቦች የሚመልስ ያልተረጋገጠ የመጨረሻ ነጥብ ጋር ተመሳሳይ ነው። እነዚህ ተመሳሳይ ችግር አይደሉም፣ እና እነሱን የሚያስመዘግብ ቅድሚያ የሚሰጠው ሞዴል ቡድኖችዎ ዝርዝሩን ችላ እንዲሉ ያሠለጥናቸዋል።

Xygeni የእያንዳንዱን የመጨረሻ ነጥብ መረጃ የሚይዘውን መረጃ በመመደብ፣ PII፣ PCI እና PHIን በጥያቄ መለኪያዎች እና በምላሾች ውስጥ ምልክት በማድረግ እና ያንን ከመጨረሻ ነጥብ ማረጋገጫ ሁኔታ ጋር ያጣምራል።

እንዲሁም በተመሳሳይ የመጨረሻ ነጥብ ላይ የሚያርፉ ግኝቶችን ያዛምዳል እና ሲዋሃዱ ከባድነትን ይጨምራል። በምላሽ ውስጥ የPII መፍሰስ በራሱ ከባድ ግኝት ነው። ማረጋገጫ የማያስፈልገው የመጨረሻ ነጥብ ላይ ያለው ተመሳሳይ መፍሰስ ወሳኝ ነው፣ እና መድረኩ አንድ ሰው በእጅ እንዲያየው ከመተው ይልቅ ግንኙነቱን በዚያ መንገድ ይመዘግባል።

የዞምቢ እና የወላጅ አልባ ልጆች የመጨረሻ ነጥቦች፡ በኮድ እና በዝርዝሮች መካከል ያለው ፍጥጫ

Xygeni የእርስዎን ኮድ እና የኤፒአይ ዝርዝር መግለጫዎን ጎን ለጎን ስለሚያነብ፣ የማይስማሙበትን ቦታ ያያል። ያ ልዩነት እንደ ሶስት የሚታወቁ ቅጦች ይታያል፡

  • ያልተመዘገቡ የመጨረሻ ነጥቦች። በኮድ ውስጥ ይኖራሉ እና በዝርዝሩ ውስጥ በጭራሽ አልተጨመሩም።
  • የዞምቢ የመጨረሻ ነጥቦች። እንደ ቀድሞ ጥቅም ላይ ያልዋሉ ወይም ጡረታ የወጡ ተብለው ምልክት የተደረገባቸው ሲሆን አሁንም ሊደረስባቸው የሚችሉ ናቸው።
  • የወላጅ አልባነት የመጨረሻ ነጥቦች። በአሁኑ ቡድን ውስጥ ማንም ሰው እነዚህን አይይዝም።

ከእነዚህ ውስጥ አንዳቸውም በስፔክ-ብቻ ክምችት ውስጥ አይታዩም፣ ምክንያቱም ስፔክሽኑ በትክክል የጎደላቸው ነገር ነው።

ልትተገብራቸው የምትችላቸው ማስረጃዎች እንጂ ለመመርመር የሚያስችል ትኬት አይደለም

እያንዳንዱ ግኝት ተጠያቂው ተቆጣጣሪ ላይ ያተኩራል፡ ፋይሉ፣ ክፍሉ፣ ዘዴው እና ጉድለቱን ያስጀመረው ልዩ መስመር፣ ከጎኑ የተቀረጸው የጥፋት ኮድ። እያንዳንዳቸውም የክብደታቸውን ክብደት፣ የOWASP API Security Top 10 ምድባቸውን፣ የCWE፣ የመጨረሻ ነጥብ ማረጋገጫ ሁኔታ እና የተሳተፈውን መረጃ የትብብር ምደባ ይይዛሉ።

የመጨረሻ ነጥብን ብቻ የሚሰይም ግኝት አንድ ገንቢ ማንኛውንም ነገር ማስተካከል ከመጀመሩ በፊት የኮድ ቤዙን እንዲያስተካክል ያደርገዋል። መስመሩን የሚሰይም ግኝት ወዲያውኑ ችግሩን እንዲፈታ ያደርገዋል።

ግኝቶች እንደ JSON፣ CSV፣ Markdown እና SARIF 2.1.0 ይላካሉ፣ ስለዚህ በ t ውስጥ ያርፋሉቡድኖችዎ አስቀድመው እየሰሩ ነው። 

ተቆጣጣሪው፣ መስመሩ እና ተጋላጭነቱን ያስጀመረው ኮድ። ለመመርመር ትኬት አይደለም።

ይህ በአንድ መድረክ ውስጥ እንጂ በሌላ ኮንሶል ውስጥ የማይኖረው ለምንድን ነው?

Xygeni ከ API Security ጎን ለጎን ይሰራል SAST, SCA, የሚስጥር ደህንነት, IaC የመጨረሻ በአንድ መድረክ ውስጥ፣ እርስ በርስ የተያያዙ ASPMእንደ የተለየ መሳሪያ ከመላክ ይልቅ የራሱ የሆነ መሳሪያ login እና የራሱ የሆነ የተረፈ ገንዘብ።

ይህ አስፈላጊ ነው ምክንያቱም የማይንቀሳቀሱ ግኝቶች እና የሩጫ ጊዜ ግኝቶች ስለ ተመሳሳይ የመጨረሻ ነጥብ የተለያዩ ጥያቄዎችን ይመልሳሉ፣ እና እርስ በእርስ ከመተያየት ይልቅ አብረው የበለጠ ጠቃሚ ናቸው። ስታቲክ የመጨረሻ ነጥብ ከመላኩ በፊት አደገኛ እንደሆነ ይነግርዎታል። DAST አንዴ ከሄደ በኋላ ሊደረስበት የሚችል እና ሊበዘበዝ የሚችል ነገር ያረጋግጣል።

ይህንን በሁለት ኮንሶሎች እና ተዛማጅ አደጋዎች መካከል መክፈል ሁለት ያልተያያዙ የኋላ መዝገቦች ይሆናሉ። ማንም አያስታርቃቸውም፣ እና ያልተመዘገበው እና ያልተረጋገጠው የመጨረሻ ነጥብ በሁለቱም ወረፋ ውስጥ ይገኛል።

እውነተኛ የኤፒአይ ጥቃት ገጽዎን ይመልከቱ። የኤፒአይ ደህንነት እንደ ይገኛል Enterprise ተጨማሪ የXygeni መድረክ ላይ፣ እና ቅኝት በራስዎ መሠረተ ልማት ውስጥ ባሉ የራስዎ ማከማቻዎች ላይ ይሰራል።

በየጥ

የትኞቹ የመጨረሻ ነጥቦች ሚስጥራዊ መረጃዎችን እንደሚይዙ ማወቅ ይችላል?

አዎ። Xygeni PII፣ PCI እና PHIን በመጨረሻ ነጥብ መለኪያዎች እና ምላሾች ላይ ምልክት ያደርጋል፣ እና ያንን ምደባ ግኝቶችን በእውነተኛ ተጋላጭነት ደረጃ ለመስጠት ይጠቀማል።

በእያንዳንዱ ላይ ሊሠራ ይችላል? pull request?

አዎ። ጭማሪ ቅኝት የሚተነትነው የተለወጡትን የመጨረሻ ነጥቦች ብቻ ነው፣ እና የሚያመነጨው አንጸባራቂ ቀጣይ የDAST ቅኝት በእነዚያ የመጨረሻ ነጥቦች ላይ ሊያተኩር ይችላል፣ ስለዚህ የማይለዋወጥ እና የሩጫ ጊዜ ሙከራ ከተንቀሳቀሰው ጋር ተጣጥሞ ይቆያል።

ኮዴ ከአካባቢዬ ይወጣል?

አይ። ቅኝቶች የሚከናወኑት በራስዎ መሠረተ ልማት ውስጥ ነው። ውጤቶች ብቻ ይሰቀላሉ፣ በመጓጓዣ እና በእረፍት ጊዜ ይጠበቃሉ።

የኤፒአይ ደህንነትን እንዴት ማግኘት እችላለሁ?

የኤፒአይ ደህንነት እንደ ይገኛል Enterprise ተጨማሪ። የPoC ጥያቄ ይጠይቁ እና ከእርስዎ ጋር ይለካሉ።

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር