Ваша паверхня для атакі API расце з кожным pull request, і большасць інструментаў бяспекі API бачаць яго толькі пасля таго, як ён запушчаны і пачынае прымаць трафік. Xygeni выяўляе кожную канчатковую кропку і звязаныя з ёй рызыкі ў кодзе перад выпускам.
Даступна як Enterprise даданне

Ваша атака API на паверхні, на карце і ў рэйтынгу.
Xygeni стварае ваш інвентар API з зыходнага кода праграмы і вашых спецыфікацый API, у тым ліку OpenAPI і Swagger, таму вы бачыце поўную карціну: канчатковыя кропкі, якія дакументавалі вашы каманды, і тыя, якія ніхто не дакументаваў.
Вынікі супастаўлены з OWASP API Security Top 10 (2023): пашкоджаная аўтарызацыя на ўзроўні аб'ектаў і функцый, неаўтэнтыфікаваныя канчатковыя кропкі, празмернае раскрыццё дадзеных, масавае прысваенне, няправільная канфігурацыя JWT і CORS, адсутныя абмежаванні хуткасці, SSRF і канчатковыя кропкі-зомбі.
Кожная знаходка змяшчае стан аўтэнтыфікацыі канцавой кропкі і канфідэнцыяльнасць апрацоўваемых ёю дадзеных, таму каманды фіксуюць тое, да чаго зламыснік можа атрымаць доступ, замест таго, каб працаваць з недыферэнцыяваным спісам.
Кожная канчатковая кропка. Кожная рызыка. Перад вытворчасцю.

Агульная колькасць API, актываў, якія знаходзяцца пад пагрозай, у параўнанні з базавым узроўнем, канчатковыя кропкі па метадзе і праблемы па сэрвісе. Кожная канчатковая кропка пералічана з яе метадам, шляхам, сэрвісам, модулем, станам аўтэнтыфікацыі і ацэнкай рызыкі.
Выяўленне ў рэйтынгу OWASP API Security Top 10 (2023), каб вынікі сведчылі пра структуру, якую ўжо выкарыстоўваюць ваша каманда бяспекі і вашы аўдытары.


Xygeni класіфікуе дадзеныя, якія апрацоўвае кожная канцавая кропка, пазначаючы PII, PCI і PHI як у параметрах, так і ў адказах. Неаўтэнтыфікаваная канцавая кропка, якая вяртае персанальныя дадзеныя, не з'яўляецца такой жа праблемай, як дазвольны загаловак CORS, і яна не павінна выглядаць як такая.
Паколькі Xygeni чытае як код, так і спецыфікацыі API, ён выяўляе розніцу паміж імі: канчатковыя кропкі ёсць у кодзе, але адсутнічаюць у спецыфікацыі, састарэлыя маршруты ўсё яшчэ дасягальныя, а асірацелыя канчатковыя кропкі нікому не належаць.


Xygeni суадносіць вынікі на адной і той жа канчатковай кропцы і павышае сур'ёзнасць праблем, калі яны назапашваюцца. Уцечка персанальнай інфармацыі ў адказе з'яўляецца сур'ёзнай. Уцечка персанальнай інфармацыі на канчатковай кропцы, якая не патрабуе аўтэнтыфікацыі, мае крытычную важнасць, і Xygeni сцвярджае гэта.
Кожная знаходка паказвае на дакладны апрацоўшчык: файл, клас, метад і код, які яго ўвёў, з указаннем памылкі. Распрацоўшчыкі атрымліваюць тое, што яны могуць выправіць, а не запыт, які ім трэба спачатку даследаваць.

Знайдзіце і выпраўце рызыкі API ў кодзе, перш чым яны паступяць у прадукцыйную версію.
Бяспека API асяроддзя выканання паведамляе вам, што канцавая кропка адкрыта, калі яна ўжо абслугоўвае трафік. Xygeni знаходзіць гэта ў кодзе, у pull request, хоць рамонт усё роўна каштуе аднаго commit.
Бяспека API знаходзіцца побач SAST, SCA, сакрэты, IaCі DAST на адной платформе, таму рызыка вашага API знаходзіцца разам з астатнімі рызыкамі вашага прыкладання, а не ў асобным інструменце са сваім уласным login.
Статычны. Xygeni аналізуе код вашага прыкладання і спецыфікацыі API, каб знайсці ўздзеянні перад разгортваннем. Для тэсціравання запушчанага прыкладання падчас выканання Xygeni DAST пакрывае гэта, і яны працуюць разам.
З дзвюх крыніц: зыходнага кода вашага прыкладання і спецыфікацый вашага API, у тым ліку OpenAPI і Swagger. Зразумеўшы абодва варыянты, Xygeni можа выяўляць недакументаваныя і асірацелыя канчатковыя кропкі.
Рызыкі ў топ-10 бяспекі OWASP API (2023), у тым ліку пашкоджаная аўтарызацыя на ўзроўні аб'ектаў (BOLA), пашкоджаная аўтарызацыя на ўзроўні функцый (BFLA), неаўтэнтыфікаваныя канчатковыя кропкі, празмернае раскрыццё дадзеных, масавае прысваенне, няправільная канфігурацыя JWT і CORS, адсутнае абмежаванне хуткасці, SSRF і канчатковыя кропкі-зомбі.
Так. Xygeni пазначае PII, PCI і PHI ў параметрах і адказах канчатковых кропак і выкарыстоўвае гэта для ранжыравання вынікаў па рэальным уздзеянні.
Так. Інкрэментальнае сканаванне аналізуе толькі тыя канчатковыя кропкі, якія змяніліся, і створаны ім маніфест дазваляе сканіраваць наступнае DAST-сканаванне на тых жа канчатковых кропках.
Не. Сканіраванне выконваецца ў вашай уласнай інфраструктуры. Загружаюцца толькі вынікі, якія абараняюцца падчас перадачы і ў стане спакою.
Ён даступны ў якасці Enterprise дадатак. Звяжыцеся з намі, і мы абмяркуем яго з вамі.
з платформай Xygeni All-In-One AppSec
з платформай Xygeni All-In-One AppSec