Бяспека API Xygeni

Знайдзіце экспазіцыю, перш чым разгарнуць яе

Ваша паверхня для атакі API расце з кожным pull request, і большасць інструментаў бяспекі API бачаць яго толькі пасля таго, як ён запушчаны і пачынае прымаць трафік. Xygeni выяўляе кожную канчатковую кропку і звязаныя з ёй рызыкі ў кодзе перад выпускам.

Даступна як Enterprise даданне

API-бяспека-галоўная

Адкрыйце для сябе. Выявіць. Расставіць прыярытэты.

Ваша атака API на паверхні, на карце і ў рэйтынгу.

Адкрыйце для сябе кожную канчатковую кропку

Xygeni стварае ваш інвентар API з зыходнага кода праграмы і вашых спецыфікацый API, у тым ліку OpenAPI і Swagger, таму вы бачыце поўную карціну: канчатковыя кропкі, якія дакументавалі вашы каманды, і тыя, якія ніхто не дакументаваў.

Выяўляйце важныя рызыкі

Вынікі супастаўлены з OWASP API Security Top 10 (2023): пашкоджаная аўтарызацыя на ўзроўні аб'ектаў і функцый, неаўтэнтыфікаваныя канчатковыя кропкі, празмернае раскрыццё дадзеных, масавае прысваенне, няправільная канфігурацыя JWT і CORS, адсутныя абмежаванні хуткасці, SSRF і канчатковыя кропкі-зомбі.

Прыярытэты паводле рэальнай экспазіцыі

Кожная знаходка змяшчае стан аўтэнтыфікацыі канцавой кропкі і канфідэнцыяльнасць апрацоўваемых ёю дадзеных, таму каманды фіксуюць тое, да чаго зламыснік можа атрымаць доступ, замест таго, каб працаваць з недыферэнцыяваным спісам.

Ксігені Бяспека API Магчымасці

Кожная канчатковая кропка. Кожная рызыка. Перад вытворчасцю.

Поўны інвентар API

Агульная колькасць API, актываў, якія знаходзяцца пад пагрозай, у параўнанні з базавым узроўнем, канчатковыя кропкі па метадзе і праблемы па сэрвісе. Кожная канчатковая кропка пералічана з яе метадам, шляхам, сэрвісам, модулем, станам аўтэнтыфікацыі і ацэнкай рызыкі.

Уключана ў топ-10 бяспекі OWASP API

Выяўленне ў рэйтынгу OWASP API Security Top 10 (2023), каб вынікі сведчылі пра структуру, якую ўжо выкарыстоўваюць ваша каманда бяспекі і вашы аўдытары.

Бяспека API - OWASP
Інфармаванасць аб канфідэнцыйных дадзеных

Інфармаванасць аб канфідэнцыйных дадзеных

Xygeni класіфікуе дадзеныя, якія апрацоўвае кожная канцавая кропка, пазначаючы PII, PCI і PHI як у параметрах, так і ў адказах. Неаўтэнтыфікаваная канцавая кропка, якая вяртае персанальныя дадзеныя, не з'яўляецца такой жа праблемай, як дазвольны загаловак CORS, і яна не павінна выглядаць як такая.

Зомбі і асірацелыя канчатковыя кропкі

Паколькі Xygeni чытае як код, так і спецыфікацыі API, ён выяўляе розніцу паміж імі: канчатковыя кропкі ёсць у кодзе, але адсутнічаюць у спецыфікацыі, састарэлыя маршруты ўсё яшчэ дасягальныя, а асірацелыя канчатковыя кропкі нікому не належаць.

Таксічны APISEC

Таксічныя камбінацыі, а не асобныя сігналы трывогі.

Xygeni суадносіць вынікі на адной і той жа канчатковай кропцы і павышае сур'ёзнасць праблем, калі яны назапашваюцца. Уцечка персанальнай інфармацыі ў адказе з'яўляецца сур'ёзнай. Уцечка персанальнай інфармацыі на канчатковай кропцы, якая не патрабуе аўтэнтыфікацыі, мае крытычную важнасць, і Xygeni сцвярджае гэта.

Доказы ў вашым кодзе, а не непразрыстае папярэджанне.

Кожная знаходка паказвае на дакладны апрацоўшчык: файл, клас, метад і код, які яго ўвёў, з указаннем памылкі. Распрацоўшчыкі атрымліваюць тое, што яны могуць выправіць, а не запыт, які ім трэба спачатку даследаваць.

Крыніца апрацоўшчыка APISEC

Чаму Ксігені

Знайдзіце і выпраўце рызыкі API ў кодзе, перш чым яны паступяць у прадукцыйную версію.

Спачатку статыка, бо статыку можна выправіць.

Бяспека API асяроддзя выканання паведамляе вам, што канцавая кропка адкрыта, калі яна ўжо абслугоўвае трафік. Xygeni знаходзіць гэта ў кодзе, у pull request, хоць рамонт усё роўна каштуе аднаго commit.

Адна платформа, а не іншая кансоль.

Бяспека API знаходзіцца побач SAST, SCA, сакрэты, IaCі DAST на адной платформе, таму рызыка вашага API знаходзіцца разам з астатнімі рызыкамі вашага прыкладання, а не ў асобным інструменце са сваім уласным login.

Пытанні і адказы

Ці з'яўляецца бяспека Xygeni API статычнай ці выконвальнай?

Статычны. Xygeni аналізуе код вашага прыкладання і спецыфікацыі API, каб знайсці ўздзеянні перад разгортваннем. Для тэсціравання запушчанага прыкладання падчас выканання Xygeni DAST пакрывае гэта, і яны працуюць разам.

З дзвюх крыніц: зыходнага кода вашага прыкладання і спецыфікацый вашага API, у тым ліку OpenAPI і Swagger. Зразумеўшы абодва варыянты, Xygeni можа выяўляць недакументаваныя і асірацелыя канчатковыя кропкі.

Рызыкі ў топ-10 бяспекі OWASP API (2023), у тым ліку пашкоджаная аўтарызацыя на ўзроўні аб'ектаў (BOLA), пашкоджаная аўтарызацыя на ўзроўні функцый (BFLA), неаўтэнтыфікаваныя канчатковыя кропкі, празмернае раскрыццё дадзеных, масавае прысваенне, няправільная канфігурацыя JWT і CORS, адсутнае абмежаванне хуткасці, SSRF і канчатковыя кропкі-зомбі.

Так. Xygeni пазначае PII, PCI і PHI ў параметрах і адказах канчатковых кропак і выкарыстоўвае гэта для ранжыравання вынікаў па рэальным уздзеянні.

Так. Інкрэментальнае сканаванне аналізуе толькі тыя канчатковыя кропкі, якія змяніліся, і створаны ім маніфест дазваляе сканіраваць наступнае DAST-сканаванне на тых жа канчатковых кропках.

Не. Сканіраванне выконваецца ў вашай уласнай інфраструктуры. Загружаюцца толькі вынікі, якія абараняюцца падчас перадачы і ў стане спакою.

Ён даступны ў якасці Enterprise дадатак. Звяжыцеся з намі, і мы абмяркуем яго з вамі.

Убач сваё сапраўднае Паверхня атакі API

з платформай Xygeni All-In-One AppSec

з платформай Xygeni All-In-One AppSec