Površina za napad na API raste sa svakim pull request, a većina API sigurnosnih alata ga vidi tek kada je aktivan i prima promet. Xygeni otkriva svaku krajnju tačku i njene rizike u kodu, prije objavljivanja.
Dostupan kao an Enterprise add-on

Vaš API napad je prikazan, mapiran i rangiran.
Xygeni izgrađuje vaš API inventar iz izvornog koda aplikacije i iz vaših API specifikacija, uključujući OpenAPI i Swagger, tako da vidite cijelu površinu: krajnje tačke koje su vaši timovi dokumentovali i one koje niko nije dokumentovao.
Nalazi su mapirani na OWASP API Security Top 10 (2023): oštećena autorizacija na nivou objekata i funkcija, neautentificirane krajnje tačke, prekomjerna izloženost podataka, masovno dodjeljivanje, pogrešna konfiguracija JWT i CORS, nedostajuća ograničenja brzine, SSRF i zombi krajnje tačke.
Svaki nalaz nosi status autentifikacije krajnje tačke i osjetljivost podataka koje obrađuje, tako da timovi ispravljaju ono što napadač zapravo može dosegnuti umjesto da rade s nediferenciranom listom.
Svaka krajnja tačka. Svaki rizik. Prije proizvodnje.

Ukupni API-ji, resursi u riziku u odnosu na osnovnu liniju, krajnje tačke po metodi i problemi po usluzi. Svaka krajnja tačka navedena je sa svojom metodom, putanjom, uslugom, modulom, stanjem autentifikacije i rezultatom rizika.
Detekcija u OWASP API Security Top 10 (2023), tako da nalazi govore o okviru koji vaš sigurnosni tim i vaši revizori već koriste.


Xygeni klasificira podatke koje svaka krajnja tačka obrađuje, označavajući PII, PCI i PHI i u parametrima i u odgovorima. Neautentificirana krajnja tačka koja vraća lične podatke nije isti problem kao i permisivni CORS zaglavlje, i ne bi trebala tako izgledati.
Budući da Xygeni čita i kod i vaše API specifikacije, on ističe razliku između njih: krajnje tačke su prisutne u kodu, ali nedostaju u specifikaciji, zastarjele rute su i dalje dostupne, a krajnje tačke bez ovlaštenja niko ne posjeduje.


Xygeni povezuje nalaze na istoj krajnjoj tački i povećava ozbiljnost kada se oni udruže. Curenje PII podataka u odgovoru je ozbiljno. Curenje PII podataka na krajnjoj tački koja ne zahtijeva autentifikaciju je kritično, i Xygeni to tvrdi.
Svaki nalaz ukazuje na tačan rukovatelj: datoteku, klasu, metodu i kod koji ju je uveo, sa navedenom greškom. Programeri dobijaju nešto što mogu popraviti, a ne tiket koji prvo moraju istražiti.

Pronađite i ispravite API rizike u kodu prije nego što dođu do produkcije.
Sigurnost Runtime API-ja vam govori da je krajnja tačka izložena kada već opslužuje promet. Xygeni to pronalazi u kodu, u pull request, iako popravka i dalje košta commit.
Sigurnost API-ja je pored SAST, SCA, tajne, IaCi DAST na jednoj platformi, tako da se vaš API rizik nalazi s ostatkom rizika vaše aplikacije umjesto u zasebnom alatu sa svojim vlastitim login.
Statički. Xygeni analizira vaš kod aplikacije i API specifikacije kako bi pronašao izloženosti prije implementacije. Za testiranje aplikacije tokom izvođenja, Xygeni DAST to pokriva, a to dvoje funkcioniše zajedno.
Iz dva izvora: izvornog koda vaše aplikacije i vaših API specifikacija, uključujući OpenAPI i Swagger. Čitanje oba omogućava Xygeniju da otkrije nedokumentovane i napuštene krajnje tačke.
Rizici u OWASP API Security Top 10 (2023), uključujući autorizaciju na nivou oštećenog objekta (BOLA), autorizaciju na nivou oštećene funkcije (BFLA), neautentificirane krajnje tačke, prekomjerno izlaganje podataka, masovno dodjeljivanje, pogrešnu konfiguraciju JWT i CORS, nedostajuće ograničavanje brzine, SSRF i zombi krajnje tačke.
Da. Xygeni označava PII, PCI i PHI u parametrima krajnjih tačaka i odgovorima, i koristi to za rangiranje nalaza prema stvarnoj izloženosti.
Da. Inkrementalno skeniranje analizira samo krajnje tačke koje su se promijenile, a manifest koji generiše može fokusirati naknadno DAST skeniranje na te iste krajnje tačke.
Ne. Skeniranja se izvršavaju u vašoj vlastitoj infrastrukturi. Samo se rezultati prenose, zaštićeni su tokom prenosa i u stanju mirovanja.
Dostupan je kao Enterprise dodatak. Razgovarajte s nama i mi ćemo to obimiti s vama.
sa Xygeni All-In-One AppSec platformom
sa Xygeni All-In-One AppSec platformom