أمان واجهة برمجة تطبيقات Xygeni

حدد مدى التعرض قبل نشره

تتسع مساحة هجوم واجهة برمجة التطبيقات الخاصة بك مع كل pull requestومعظم أدوات أمان واجهات برمجة التطبيقات لا تكتشفها إلا بعد تشغيلها واستقبالها للبيانات. أما Xygeni، فيكتشف كل نقطة نهاية ومخاطرها في الكود قبل إصداره.

متاح كملف Enterprise إضافة على

أمان واجهة برمجة التطبيقات الرئيسي

اكتشف. يكشف. حدد الأولويات.

تم تحديد وتصنيف سطح هجوم واجهة برمجة التطبيقات الخاصة بك.

اكتشف كل نقطة نهاية

يقوم Xygeni ببناء قائمة واجهات برمجة التطبيقات الخاصة بك من شفرة المصدر للتطبيق ومن مواصفات واجهة برمجة التطبيقات الخاصة بك، بما في ذلك OpenAPI و Swagger، حتى تتمكن من رؤية السطح الكامل: نقاط النهاية التي وثقتها فرقك، وتلك التي لم يوثقها أحد.

اكتشف المخاطر المهمة

تم ربط النتائج بأهم 10 مخاطر أمنية في واجهة برمجة التطبيقات (OWASP API Security Top 10 (2023)): خلل في تفويض الكائنات والوظائف، ونقاط نهاية غير مصادق عليها، وكشف مفرط للبيانات، وتعيين جماعي، وتكوين خاطئ لرموز JWT و CORS، وحدود معدل مفقودة، و SSRF، ونقاط نهاية زومبي.

إعطاء الأولوية من خلال التعرض الحقيقي

كل اكتشاف يحمل حالة مصادقة نقطة النهاية وحساسية البيانات التي تتعامل معها، لذلك تقوم الفرق بإصلاح ما يمكن للمهاجم الوصول إليه فعليًا بدلاً من العمل على قائمة غير متمايزة.

زيجيني أمن API القدرات

كل نقطة نهاية. كل خطر. قبل الإنتاج.

قائمة كاملة بواجهات برمجة التطبيقات (APIs)

إجمالي واجهات برمجة التطبيقات، والأصول المعرضة للخطر مقارنةً بالخط الأساسي، ونقاط النهاية حسب الطريقة، والمشاكل حسب الخدمة. كل نقطة نهاية مُدرجة مع طريقتها، ومسارها، وخدمتها، ووحدتها، وحالة المصادقة، ودرجة المخاطر.

تمت مطابقتها مع قائمة OWASP لأهم 10 مخاطر أمنية في واجهات برمجة التطبيقات

الكشف عبر قائمة OWASP API Security Top 10 (2023)، لذا فإن النتائج تتحدث عن الإطار الذي يستخدمه فريق الأمان الخاص بك والمدققون بالفعل.

أمان واجهات برمجة التطبيقات - OWASP
الوعي بالبيانات الحساسة

الوعي بالبيانات الحساسة

يُصنّف نظام Xygeni البيانات التي يتعامل معها كل طرفية، ويُشير إلى المعلومات الشخصية الحساسة (PII) ومعلومات بطاقات الدفع (PCI) والمعلومات الصحية الشخصية (PHI) في كلٍ من المعلمات والاستجابات. إن الطرفية غير المُصادق عليها التي تُعيد بيانات شخصية لا تُمثل نفس مشكلة رأس CORS المُتساهل، ولا ينبغي أن تبدو كذلك.

نقاط نهاية الزومبي والأيتام

لأن Xygeni يقرأ كلاً من الكود ومواصفات واجهة برمجة التطبيقات الخاصة بك، فإنه يكشف عن الاختلاف بينهما: نقاط النهاية موجودة في الكود ولكنها مفقودة من المواصفات، والمسارات المهملة لا تزال قابلة للوصول، ونقاط النهاية اليتيمة التي لا يملكها أحد.

APISEC سام

تركيبات سامة، وليست تنبيهات معزولة.

يربط نظام Xygeni النتائج على نفس نقطة النهاية، ويرفع مستوى الخطورة عند تراكمها. يُعد تسريب معلومات التعريف الشخصية في الاستجابة أمرًا خطيرًا. أما تسريب معلومات التعريف الشخصية على نقطة نهاية لا تتطلب مصادقة فهو أمر بالغ الخطورة، وهذا ما يؤكده نظام Xygeni.

الدليل موجود في التعليمات البرمجية الخاصة بك، وليس مجرد تنبيه مبهم.

تشير كل نتيجة إلى المعالج المحدد: الملف، أو الفئة، أو الدالة، والشيفرة التي أدخلته، مع وجود الخلل في السطر. يحصل المطورون على شيء يمكنهم إصلاحه، وليس تذكرة يتعين عليهم التحقيق فيها أولاً.

مصدر معالج APISEC

لماذا زيجيني

اكتشف وقم بإصلاح مخاطر واجهة برمجة التطبيقات (API) في التعليمات البرمجية قبل وصولها إلى بيئة الإنتاج.

أولاً، معالجة المشاكل الثابتة، لأن المشاكل الثابتة قابلة للإصلاح.

تُخبرك ميزة أمان واجهة برمجة التطبيقات (API) أثناء التشغيل بأن نقطة النهاية مكشوفة بمجرد أن تبدأ في استقبال حركة المرور. يكتشفها Xygeni في الكود، في pull request، في حين أن إصلاحها لا يزال يكلف واحداً commit.

منصة واحدة، وليست جهاز ألعاب آخر.

يقع أمان واجهة برمجة التطبيقات (API) بجوار SAST, SCA, أسرار, IaCوDAST في منصة واحدة، بحيث يكون خطر واجهة برمجة التطبيقات (API) الخاص بك مرتبطًا ببقية مخاطر تطبيقك بدلاً من وجوده في أداة منفصلة ذات خصائصها الخاصة. login.

الأسئلة الشائعة

هل أمان واجهة برمجة تطبيقات Xygeni ثابت أم مؤقت؟

ثابت. يقوم Xygeni بتحليل كود تطبيقك ومواصفات واجهة برمجة التطبيقات (API) لاكتشاف الثغرات الأمنية قبل النشر. أما بالنسبة لاختبار وقت التشغيل للتطبيق قيد التشغيل، فيغطي Xygeni DAST ذلك، ويعمل الاثنان معًا.

من مصدرين: شفرة المصدر لتطبيقك، ومواصفات واجهة برمجة التطبيقات (API)، بما في ذلك OpenAPI وSwagger. قراءة كليهما هي ما يسمح لـ Xygeni بكشف نقاط النهاية غير الموثقة والمهملة.

المخاطر عبر قائمة OWASP API Security Top 10 (2023)، بما في ذلك خلل في ترخيص مستوى الكائن (BOLA)، وخلل في ترخيص مستوى الوظيفة (BFLA)، ونقاط النهاية غير المصادق عليها، والتعرض المفرط للبيانات، والتخصيص الجماعي، وسوء تكوين JWT وCORS، وفقدان تحديد المعدل، وSSRF، ونقاط النهاية الزومبي.

نعم. يقوم برنامج Xygeni بتحديد PII و PCI و PHI في معلمات نقطة النهاية والاستجابات، ويستخدم ذلك لترتيب النتائج حسب التعرض الحقيقي.

نعم. يقوم المسح التدريجي بتحليل نقاط النهاية التي تغيرت فقط، ويمكن للبيان الذي ينتجه أن يركز مسح DAST اللاحق على نقاط النهاية نفسها.

لا. تتم عمليات الفحص في بنيتك التحتية الخاصة. يتم تحميل النتائج فقط، وهي محمية أثناء النقل وأثناء التخزين.

وهو متوفر كـ Enterprise إضافة. تواصل معنا وسنحدد نطاقها معك.

شاهد حقيقتك سطح هجوم واجهة برمجة التطبيقات

مع منصة Xygeni المتكاملة لأمن التطبيقات

مع منصة Xygeni المتكاملة لأمن التطبيقات