Sigurnost Xygeni API-ja

Pronađite izloženost prije nego što je primijenite

Površina za napad na API raste sa svakim pull request, a većina API sigurnosnih alata ga vidi tek kada je aktivan i prima promet. Xygeni otkriva svaku krajnju tačku i njene rizike u kodu, prije objavljivanja.

Dostupan kao an Enterprise add-on

API-sigurnost-glavna

Otkrijte. Otkrivanje. Odredite prioritete.

Vaš API napad je prikazan, mapiran i rangiran.

Otkrijte svaku krajnju tačku

Xygeni izgrađuje vaš API inventar iz izvornog koda aplikacije i iz vaših API specifikacija, uključujući OpenAPI i Swagger, tako da vidite cijelu površinu: krajnje tačke koje su vaši timovi dokumentovali i one koje niko nije dokumentovao.

Otkrijte rizike koji su važni

Nalazi su mapirani na OWASP API Security Top 10 (2023): oštećena autorizacija na nivou objekata i funkcija, neautentificirane krajnje tačke, prekomjerna izloženost podataka, masovno dodjeljivanje, pogrešna konfiguracija JWT i CORS, nedostajuća ograničenja brzine, SSRF i zombi krajnje tačke.

Prioritizirajte prema stvarnoj izloženosti

Svaki nalaz nosi status autentifikacije krajnje tačke i osjetljivost podataka koje obrađuje, tako da timovi ispravljaju ono što napadač zapravo može dosegnuti umjesto da rade s nediferenciranom listom.

Xygeni API sigurnost mogućnosti

Svaka krajnja tačka. Svaki rizik. Prije proizvodnje.

Kompletan API inventar

Ukupni API-ji, resursi u riziku u odnosu na osnovnu liniju, krajnje tačke po metodi i problemi po usluzi. Svaka krajnja tačka navedena je sa svojom metodom, putanjom, uslugom, modulom, stanjem autentifikacije i rezultatom rizika.

Mapirano na OWASP API Security Top 10

Detekcija u OWASP API Security Top 10 (2023), tako da nalazi govore o okviru koji vaš sigurnosni tim i vaši revizori već koriste.

Sigurnost API-ja - OWASP
Svijest o osjetljivim podacima

Svijest o osjetljivim podacima

Xygeni klasificira podatke koje svaka krajnja tačka obrađuje, označavajući PII, PCI i PHI i u parametrima i u odgovorima. Neautentificirana krajnja tačka koja vraća lične podatke nije isti problem kao i permisivni CORS zaglavlje, i ne bi trebala tako izgledati.

Zombi i osiroćene krajnje tačke

Budući da Xygeni čita i kod i vaše API specifikacije, on ističe razliku između njih: krajnje tačke su prisutne u kodu, ali nedostaju u specifikaciji, zastarjele rute su i dalje dostupne, a krajnje tačke bez ovlaštenja niko ne posjeduje.

APISEC toksičan

Toksične kombinacije, ne izolovani alarmi.

Xygeni povezuje nalaze na istoj krajnjoj tački i povećava ozbiljnost kada se oni udruže. Curenje PII podataka u odgovoru je ozbiljno. Curenje PII podataka na krajnjoj tački koja ne zahtijeva autentifikaciju je kritično, i Xygeni to tvrdi.

Dokaz u vašem kodu, a ne neprozirno upozorenje.

Svaki nalaz ukazuje na tačan rukovatelj: datoteku, klasu, metodu i kod koji ju je uveo, sa navedenom greškom. Programeri dobijaju nešto što mogu popraviti, a ne tiket koji prvo moraju istražiti.

Izvorni kod za obradu APISEC-a

Zašto Xygeni

Pronađite i ispravite API rizike u kodu prije nego što dođu do produkcije.

Prvo statika, jer se statika može popraviti.

Sigurnost Runtime API-ja vam govori da je krajnja tačka izložena kada već opslužuje promet. Xygeni to pronalazi u kodu, u pull request, iako popravka i dalje košta commit.

Jedna platforma, ne druga konzola.

Sigurnost API-ja je pored SAST, SCA, tajne, IaCi DAST na jednoj platformi, tako da se vaš API rizik nalazi s ostatkom rizika vaše aplikacije umjesto u zasebnom alatu sa svojim vlastitim login.

Pitanja i odgovori

Da li je Xygeni API Security statička ili se izvršava?

Statički. Xygeni analizira vaš kod aplikacije i API specifikacije kako bi pronašao izloženosti prije implementacije. Za testiranje aplikacije tokom izvođenja, Xygeni DAST to pokriva, a to dvoje funkcioniše zajedno.

Iz dva izvora: izvornog koda vaše aplikacije i vaših API specifikacija, uključujući OpenAPI i Swagger. Čitanje oba omogućava Xygeniju da otkrije nedokumentovane i napuštene krajnje tačke.

Rizici u OWASP API Security Top 10 (2023), uključujući autorizaciju na nivou oštećenog objekta (BOLA), autorizaciju na nivou oštećene funkcije (BFLA), neautentificirane krajnje tačke, prekomjerno izlaganje podataka, masovno dodjeljivanje, pogrešnu konfiguraciju JWT i CORS, nedostajuće ograničavanje brzine, SSRF i zombi krajnje tačke.

Da. Xygeni označava PII, PCI i PHI u parametrima krajnjih tačaka i odgovorima, i koristi to za rangiranje nalaza prema stvarnoj izloženosti.

Da. Inkrementalno skeniranje analizira samo krajnje tačke koje su se promijenile, a manifest koji generiše može fokusirati naknadno DAST skeniranje na te iste krajnje tačke.

Ne. Skeniranja se izvršavaju u vašoj vlastitoj infrastrukturi. Samo se rezultati prenose, zaštićeni su tokom prenosa i u stanju mirovanja.

Dostupan je kao Enterprise dodatak. Razgovarajte s nama i mi ćemo to obimiti s vama.

Vidi svoje Pravo Površina za napad na API

sa Xygeni All-In-One AppSec platformom

sa Xygeni All-In-One AppSec platformom