Xygeni API Təhlükəsizliyi

Yerləşdirməzdən əvvəl ekspozisiyanı tapın

API hücum səthiniz hər dəfə böyüyür pull request, və əksər API təhlükəsizlik alətləri onu yalnız aktiv olduqda və trafik götürdükdən sonra görür. Xygeni, buraxılışdan əvvəl koddakı hər bir son nöqtəni və onun risklərini aşkar edir.

Kimi mövcuddur Enterprise əlavə

api-təhlükəsizlik-əsas

Kəşf etmək. Aşkar et. Prioritet verin.

API Hücum Səthiniz, Xəritələndirilmiş və Reytinqlənmiş.

Hər son nöqtəni kəşf edin

Xygeni, API inventarınızı tətbiq mənbə kodundan və OpenAPI və Swagger daxil olmaqla API spesifikasiyalarınızdan qurur, beləliklə tam səthi görürsünüz: komandalarınızın sənədləşdirdiyi son nöqtələr və heç kimin etmədiyi son nöqtələr.

Əhəmiyyətli olan riskləri aşkar edin

Tapıntılar OWASP API Təhlükəsizlik Top 10 (2023) siyahısına daxil edilmişdir: pozulmuş obyekt və funksiya səviyyəsində avtorizasiya, təsdiqlənməmiş son nöqtələr, həddindən artıq məlumat ifşası, kütləvi təyinat, JWT və CORS səhv konfiqurasiyası, itkin sürət limitləri, SSRF və zombi son nöqtələr.

Real ekspozisiyaya əsasən prioritetləşdirin

Hər bir tapıntı son nöqtənin identifikasiya vəziyyətini və onun idarə etdiyi məlumatların həssaslığını daşıyır, buna görə də komandalar fərqləndirilməmiş siyahı üzərində işləmək əvəzinə, hücumçunun əslində nəyə çata biləcəyini düzəldirlər.

Xygenie API Təhlükəsizlik İmkanları

Hər Son Nöqtə. Hər Risk. İstehsaldan Əvvəl.

Tam API inventarı

Ümumi API-lər, baza xəttinə qarşı risk altında olan aktivlər, metodlara görə son nöqtələr və xidmətlərə görə məsələlər. Hər bir son nöqtə metodu, yolu, xidməti, modulu, identifikasiya vəziyyəti və risk balı ilə sadalanır.

OWASP API Təhlükəsizlik üzrə Top 10-a uyğunlaşdırılıb

OWASP API Təhlükəsizlik Top 10 (2023) üzrə aşkarlama, beləliklə, tapıntılar təhlükəsizlik qrupunuzun və auditorlarınızın artıq istifadə etdiyi çərçivəni əks etdirir.

API Təhlükəsizliyi - OWASP
Həssas məlumatlar barədə məlumatlılıq

Həssas məlumatlar barədə məlumatlılıq

Xygeni, hər bir son nöqtənin işlədiyi məlumatları təsnif edir, həm parametrlərdə, həm də cavablarda PII, PCI və PHI-ni qeyd edir. Şəxsi məlumatları qaytaran təsdiqlənməmiş son nöqtə, icazə verən CORS başlığı ilə eyni problem deyil və birinə bənzəməməlidir.

Zombi və yetim son nöqtələri

Xygeni həm kodu, həm də API spesifikasiyalarınızı oxuduğu üçün aralarındakı fərqi üzə çıxarır: son nöqtələr kodda mövcuddur, lakin spesifikasiyada yoxdur, köhnəlmiş marşrutlara hələ də çatmaq mümkündür və heç kimin sahib olmadığı yetim son nöqtələr.

APISEC zəhərli

Təcrid olunmuş xəbərdarlıqlar deyil, zəhərli birləşmələr.

Xygeni eyni son nöqtədəki tapıntıları əlaqələndirir və onlar birləşdikdə ciddiliyi artırır. Cavabda PII sızması ciddidir. Doğrulama tələb etməyən son nöqtədə PII sızması vacibdir və Xygeni bunu deyir.

Kodunuzdakı dəlillər, qeyri-şəffaf xəbərdarlıq deyil.

Hər bir tapıntı dəqiq işleyiciyə - fayla, sinfə, metoda və onu təqdim edən koda işarə edir və qüsur da xəta ilə bağlıdır. Tərtibatçılar əvvəlcə araşdırmalı olduqları bir bilet deyil, düzəldə biləcəkləri bir şey əldə edirlər.

APISEC işleyici mənbəyi

Niyə Xygenie

API risklərini istehsala çatmazdan əvvəl kodda tapın və düzəldin.

Əvvəlcə statik, çünki statik düzəldilə bilər.

Runtime API təhlükəsizliyi, son nöqtənin artıq trafikə xidmət göstərdikdən sonra aşkarlandığını bildirir. Xygeni onu kodda tapır pull request, təmiri isə yenə də bir xərc tələb edir commit.

Bir platforma, başqa bir konsol yox.

API təhlükəsizliyi yanında yerləşir SAST, SCA, sirlər, IaCvə DAST tək bir platformada, beləliklə API riskiniz öz alətində deyil, tətbiq riskinizin qalan hissəsi ilə birlikdə yaşayır. login.

FAQ

Xygeni API Təhlükəsizliyi statikdir, yoxsa işləmə müddətidir?

Statik. Xygeni, yerləşdirilmədən əvvəl ifşaları tapmaq üçün tətbiq kodunuzu və API spesifikasiyalarınızı təhlil edir. İşləyən tətbiqin işləmə müddətində sınaqdan keçirilməsi üçün Xygeni DAST bunu əhatə edir və ikisi birlikdə işləyir.

İki mənbədən: tətbiqinizin mənbə kodundan və OpenAPI və Swagger daxil olmaqla API spesifikasiyalarınızdan. Hər ikisini oxumaq Xygeni-nin sənədsiz və yetim qalmış son nöqtələri üzə çıxarmasına imkan verir.

OWASP API Təhlükəsizlik Top 10 (2023) üzrə risklər, o cümlədən pozulmuş obyekt səviyyəli avtorizasiya (BOLA), pozulmuş funksiya səviyyəli avtorizasiya (BFLA), təsdiqlənməmiş son nöqtələr, həddindən artıq məlumat ifşası, kütlə təyinatı, JWT və CORS səhv konfiqurasiyası, itkin sürət məhdudiyyəti, SSRF və zombi son nöqtələri.

Bəli. Xygeni, son nöqtə parametrlərində və cavablarında PII, PCI və PHI-ni qeyd edir və bundan tapıntıları real ekspozisiyaya görə sıralamaq üçün istifadə edir.

Bəli. Artımlı skanlama yalnız dəyişən son nöqtələri təhlil edir və yaratdığı manifest sonrakı DAST skanını həmin son nöqtələrə yönəldə bilər.

Xeyr. Skanlar öz infrastrukturunuzda işləyir. Yalnız nəticələr yüklənir, tranzit zamanı və istirahət zamanı qorunur.

Bu, bir şəkildə mövcuddur Enterprise əlavə. Bizimlə danışın və biz bunu sizinlə birlikdə araşdıracağıq.

Reallığınızı Görün API Hücum Səthi

Xygeni Hər Şey Birdə AppSec Platforması ilə

Xygeni Hər Şey Birdə AppSec Platforması ilə