تتسع مساحة هجوم واجهة برمجة التطبيقات الخاصة بك مع كل pull requestومعظم أدوات أمان واجهات برمجة التطبيقات لا تكتشفها إلا بعد تشغيلها واستقبالها للبيانات. أما Xygeni، فيكتشف كل نقطة نهاية ومخاطرها في الكود قبل إصداره.
متاح كملف Enterprise إضافة على
تم تحديد وتصنيف سطح هجوم واجهة برمجة التطبيقات الخاصة بك.
يقوم Xygeni ببناء قائمة واجهات برمجة التطبيقات الخاصة بك من شفرة المصدر للتطبيق ومن مواصفات واجهة برمجة التطبيقات الخاصة بك، بما في ذلك OpenAPI و Swagger، حتى تتمكن من رؤية السطح الكامل: نقاط النهاية التي وثقتها فرقك، وتلك التي لم يوثقها أحد.
تم ربط النتائج بأهم 10 مخاطر أمنية في واجهة برمجة التطبيقات (OWASP API Security Top 10 (2023)): خلل في تفويض الكائنات والوظائف، ونقاط نهاية غير مصادق عليها، وكشف مفرط للبيانات، وتعيين جماعي، وتكوين خاطئ لرموز JWT و CORS، وحدود معدل مفقودة، و SSRF، ونقاط نهاية زومبي.
كل اكتشاف يحمل حالة مصادقة نقطة النهاية وحساسية البيانات التي تتعامل معها، لذلك تقوم الفرق بإصلاح ما يمكن للمهاجم الوصول إليه فعليًا بدلاً من العمل على قائمة غير متمايزة.
كل نقطة نهاية. كل خطر. قبل الإنتاج.
إجمالي واجهات برمجة التطبيقات، والأصول المعرضة للخطر مقارنةً بالخط الأساسي، ونقاط النهاية حسب الطريقة، والمشاكل حسب الخدمة. كل نقطة نهاية مُدرجة مع طريقتها، ومسارها، وخدمتها، ووحدتها، وحالة المصادقة، ودرجة المخاطر.
الكشف عبر قائمة OWASP API Security Top 10 (2023)، لذا فإن النتائج تتحدث عن الإطار الذي يستخدمه فريق الأمان الخاص بك والمدققون بالفعل.
يُصنّف نظام Xygeni البيانات التي يتعامل معها كل طرفية، ويُشير إلى المعلومات الشخصية الحساسة (PII) ومعلومات بطاقات الدفع (PCI) والمعلومات الصحية الشخصية (PHI) في كلٍ من المعلمات والاستجابات. إن الطرفية غير المُصادق عليها التي تُعيد بيانات شخصية لا تُمثل نفس مشكلة رأس CORS المُتساهل، ولا ينبغي أن تبدو كذلك.
لأن Xygeni يقرأ كلاً من الكود ومواصفات واجهة برمجة التطبيقات الخاصة بك، فإنه يكشف عن الاختلاف بينهما: نقاط النهاية موجودة في الكود ولكنها مفقودة من المواصفات، والمسارات المهملة لا تزال قابلة للوصول، ونقاط النهاية اليتيمة التي لا يملكها أحد.
يربط نظام Xygeni النتائج على نفس نقطة النهاية، ويرفع مستوى الخطورة عند تراكمها. يُعد تسريب معلومات التعريف الشخصية في الاستجابة أمرًا خطيرًا. أما تسريب معلومات التعريف الشخصية على نقطة نهاية لا تتطلب مصادقة فهو أمر بالغ الخطورة، وهذا ما يؤكده نظام Xygeni.
تشير كل نتيجة إلى المعالج المحدد: الملف، أو الفئة، أو الدالة، والشيفرة التي أدخلته، مع وجود الخلل في السطر. يحصل المطورون على شيء يمكنهم إصلاحه، وليس تذكرة يتعين عليهم التحقيق فيها أولاً.
اكتشف وقم بإصلاح مخاطر واجهة برمجة التطبيقات (API) في التعليمات البرمجية قبل وصولها إلى بيئة الإنتاج.
تُخبرك ميزة أمان واجهة برمجة التطبيقات (API) أثناء التشغيل بأن نقطة النهاية مكشوفة بمجرد أن تبدأ في استقبال حركة المرور. يكتشفها Xygeni في الكود، في pull request، في حين أن إصلاحها لا يزال يكلف واحداً commit.
يقع أمان واجهة برمجة التطبيقات (API) بجوار SAST, SCA, أسرار, IaCوDAST في منصة واحدة، بحيث يكون خطر واجهة برمجة التطبيقات (API) الخاص بك مرتبطًا ببقية مخاطر تطبيقك بدلاً من وجوده في أداة منفصلة ذات خصائصها الخاصة. login.
ثابت. يقوم Xygeni بتحليل كود تطبيقك ومواصفات واجهة برمجة التطبيقات (API) لاكتشاف الثغرات الأمنية قبل النشر. أما بالنسبة لاختبار وقت التشغيل للتطبيق قيد التشغيل، فيغطي Xygeni DAST ذلك، ويعمل الاثنان معًا.
من مصدرين: شفرة المصدر لتطبيقك، ومواصفات واجهة برمجة التطبيقات (API)، بما في ذلك OpenAPI وSwagger. قراءة كليهما هي ما يسمح لـ Xygeni بكشف نقاط النهاية غير الموثقة والمهملة.
المخاطر عبر قائمة OWASP API Security Top 10 (2023)، بما في ذلك خلل في ترخيص مستوى الكائن (BOLA)، وخلل في ترخيص مستوى الوظيفة (BFLA)، ونقاط النهاية غير المصادق عليها، والتعرض المفرط للبيانات، والتخصيص الجماعي، وسوء تكوين JWT وCORS، وفقدان تحديد المعدل، وSSRF، ونقاط النهاية الزومبي.
نعم. يقوم برنامج Xygeni بتحديد PII و PCI و PHI في معلمات نقطة النهاية والاستجابات، ويستخدم ذلك لترتيب النتائج حسب التعرض الحقيقي.
نعم. يقوم المسح التدريجي بتحليل نقاط النهاية التي تغيرت فقط، ويمكن للبيان الذي ينتجه أن يركز مسح DAST اللاحق على نقاط النهاية نفسها.
لا. تتم عمليات الفحص في بنيتك التحتية الخاصة. يتم تحميل النتائج فقط، وهي محمية أثناء النقل وأثناء التخزين.
وهو متوفر كـ Enterprise إضافة. تواصل معنا وسنحدد نطاقها معك.
مع منصة Xygeni المتكاملة لأمن التطبيقات
مع منصة Xygeni المتكاملة لأمن التطبيقات