Сигурност на Xygeni API

Намерете експозицията, преди да я внедрите

Вашата повърхност за API атаки расте с всеки изминал pull requestи повечето инструменти за API сигурност го виждат само след като е активен и приема трафик. Xygeni открива всяка крайна точка и нейните рискове в кода, преди пускането му.

Предлага се като Enterprise добавяне на

API-сигурност-основен

Открийте. Откриване. Дайте приоритет.

Вашата API атака е видима, картографирана и класирана.

Открийте всяка крайна точка

Xygeni изгражда вашия API инвентар от изходния код на приложението и от вашите API спецификации, включително OpenAPI и Swagger, така че виждате пълната повърхност: крайните точки, които вашите екипи са документирали, и тези, които никой не е документирал.

Открийте рисковете, които са важни

Констатациите са съпоставени с OWASP API Security Top 10 (2023): повредена оторизация на ниво обект и функция, неудостоверени крайни точки, прекомерно излагане на данни, масово присвояване, неправилна конфигурация на JWT и CORS, липсващи ограничения на скоростта, SSRF и зомби крайни точки.

Приоритизиране според реалното излагане

Всяко откритие съдържа информация за състоянието на удостоверяване на крайната точка и чувствителността на данните, които обработва, така че екипите поправят това, до което атакуващият може да достигне, вместо да работят с недиференциран списък.

Ксигени Защита на API Възможности

Всяка крайна точка. Всеки риск. Преди производство.

Пълен инвентар на API

Общо API, активи в риск спрямо базова линия, крайни точки по метод и проблеми по услуга. Всяка крайна точка е изброена със своя метод, път, услуга, модул, състояние на удостоверяване и оценка на риска.

Съпоставено с OWASP API Security Top 10

Откриване в OWASP API Security Top 10 (2023), така че констатациите говорят за рамката, която вашият екип по сигурност и вашите одитори вече използват.

API сигурност - OWASP
Осведоменост за чувствителни данни

Осведоменост за чувствителни данни

Xygeni класифицира данните, които всяка крайна точка обработва, като маркира PII, PCI и PHI както в параметрите, така и в отговорите. Неавторизирана крайна точка, която връща лични данни, не е същият проблем като разрешителен CORS заглавен файл и не би трябвало да изглежда като такъв.

Зомби и осиротели крайни точки

Тъй като Xygeni чете както кода, така и вашите API спецификации, той разкрива разликата между тях: крайни точки са в кода, но липсват в спецификацията, остарели маршрути, които все още са достъпни, и осиротели крайни точки, които никой не притежава.

APISEC токсичен

Токсични комбинации, а не изолирани сигнали.

Xygeni корелира откритията в една и съща крайна точка и повишава сериозността им, когато те се комбинират. Изтичане на лична информация (PII) в отговор е сериозно. Изтичане на PII в крайна точка, която не изисква удостоверяване, е критично и Xygeni го твърди.

Доказателства във вашия код, а не в непрозрачно предупреждение.

Всяко откритие сочи точния обработчик: файл, клас, метод и кода, който го е въвел, с посочената грешка. Разработчиците получават нещо, което могат да поправят, а не билет, който първо трябва да разследват.

Източник на APISEC манипулатор

Защо Ксигени

Откриване и отстраняване на рискове за API в кода, преди да достигнат до производствена среда.

Първо статично, защото статичното е поправимо.

Сигурността на Runtime API ви казва, че крайната точка е изложена, след като вече обслужва трафик. Xygeni го намира в кода, в pull request, макар че поправянето му все пак струва човек commit.

Една платформа, а не друга конзола.

Сигурността на API е до SAST, SCA, тайни, IaCи DAST в една платформа, така че рискът за вашия API се намира заедно с останалия риск за приложението ви, вместо в отделен инструмент със собствен login.

Въпроси и Отговори

Xygeni API Security статичен ли е или е по време на изпълнение?

Статично. Xygeni анализира кода на вашето приложение и API спецификациите, за да открие експозиции преди внедряването. За тестване по време на изпълнение на работещо приложение, Xygeni DAST покрива това и двете работят заедно.

От два източника: изходния код на вашето приложение и вашите API спецификации, включително OpenAPI и Swagger. Четенето и на двата източника позволява на Xygeni да открива недокументирани и осиротели крайни точки.

Рискове в Топ 10 за сигурност на OWASP API (2023), включително оторизация на ниво повреден обект (BOLA), оторизация на ниво повредена функция (BFLA), неудостоверени крайни точки, прекомерно излагане на данни, масово присвояване, неправилна конфигурация на JWT и CORS, липсващо ограничаване на скоростта, SSRF и крайни точки тип „зомби“.

Да. Xygeni маркира PII, PCI и PHI в параметрите и отговорите на крайните точки и използва това, за да класира откритията по реално излагане.

Да. Инкременталното сканиране анализира само променените крайни точки и генерираният от него манифест може да фокусира последващо DAST сканиране върху същите тези крайни точки.

Не. Сканирането се извършва във вашата собствена инфраструктура. Качват се само резултатите, които са защитени при пренос и в състояние на покой.

Предлага се като Enterprise добавка. Свържете се с нас и ние ще го обсъдим с вас.

Вижте своята Истинска Повърхност за атака по API

с платформата Xygeni All-In-One AppSec

с платформата Xygeni All-In-One AppSec