Seguridad sa API

Ang Seguridad sa API Usa ka Problema sa Runtime. Dili Kinahanglan nga Mao Kini

Ang matag pull request nga magdugang o mag-usab sa usa ka endpoint mag-usab sa imong API attack surface. Kadaghanan sa mga API security tools dili makamatikod hangtod nga ang endpoint live na ug modawat na og trapiko. Nianang panahona, ang pag-ayo dili na usa ka one-line nga pagbag-o sa usa ka code review, kini usa ka incident response conversation.

Ang seguridad sa API mao ang praktis sa pagpangita ug pagsira sa mga risgo sa kung giunsa pagbutyag sa usa ka aplikasyon ang mga endpoint niini: kinsa ang makatawag niini, unsang datos ang ilang ibalik, ug kung gibuhat ba nila ang giingon sa dokumentasyon.

Kadaghanan sa mga himan nga gihimo para ani nga problema mosulay sa API atol sa runtime, gikan sa gawas, sa parehas nga paagi nga buhaton sa usa ka tig-atake. Molihok kana nga pamaagi, apan mogana ra kini human ma-deploy ang API. Xygeni moagi sa naunang agianan: basahon niini ang imong source code ug ang imong espesipikasyon sa API sa dili pa makaabot ang usa ka hangyo sa endpoint.

Ang Upat ka Paagi sa Pagsulay sa usa ka API, ug Unsay Tubag sa Matag Usa

Kadaghanan sa mga hamtong nga programa nagpadagan og labaw sa usa niini:

  • Estatikong pagsulay nag-analisar sa source code ug mga detalye sa API sa dili pa i-deploy. Gitubag niini ang "unsay atong gibutyag?" Kini ang pamaagi nga gitutukan niini nga artikulo.
  • Dinamikong pagsulay (DAST) magpadala ug tinuod nga trapiko sa usa ka nagdagan nga API ug mag-obserbar kon giunsa kini pagtubag. Motubag kini nga "unsa ang aktuwal nga maabot ug mapahimuslan karon?" 
  • Naglibog Naglabay kini og dili maayo o wala damha nga input sa mga endpoint ngadto sa mga surface crash ug edge-case failure. Motubag kini og "unsa ang mabuak ubos sa input nga wala nato damha?"
  • Manwal nga pagsulay sa pagsulod Nagdugang kini og tawhanong panghukom aron makit-an ang mga depekto sa lohika nga wala mamatikdi sa mga awtomatik nga himan. Gitubag niini ang "unsa ang ikonektar sa usa ka maalamon nga tig-atake?"

Walay usa niini ang makapuli sa uban. Nagtubag kini og lain-laing mga pangutana sa lain-laing mga punto sa siklo sa kinabuhi, ug ang kal-ang nga anaa sa kadaghanan sa mga programa mao ang una.

Ngano nga Kadaghanan sa mga Himan sa Seguridad sa API Nakakita sa Risgo nga Ulahi Na Kaayo

Ang pagsulay sa seguridad sa Runtime API magpadala sa trapiko sa usa ka live nga aplikasyon ug magbantay kung giunsa kini motubag. Kini usa ka lehitimo ug kinahanglanon nga layer. Kini usab, sa konstruksyon, usa ka lagging indicator: ang usa ka endpoint kinahanglan nga maglungtad, ma-deploy, ug maabot sa dili pa ang usa ka runtime scanner makaingon bisan unsa bahin niini. Bisan unsa ang makit-an niini, na-expose na bisan unsa pa kadugay nga gidagan ang scan.

Naa'y ikaduhang kal-ang ilalom sa problema sa timing. Ang mga runtime tool makasulay lang sa ilang nahibaloan nga anaa. Kon ang usa ka endpoint wala gyud madokumento, o ang OpenAPI spec wala na sa panahon sa higayon nga adunay nagpadala og bag-ong ruta, ang runtime scanner walay paagi aron mahibal-an nga naa kini didto. Gisulayan niini ang mapa, dili ang teritoryo.

Ang static API security testing mosira sa duha ka kal-ang pinaagi sa pagbalhin sa check ngadto sa dapit diin gihubit ang endpoint: ang imong code ug ang imong API specification, sa dili pa i-deploy. Parehas ra gihapon pull request nga nagpaila sa usa ka endpoint mao ang pull request nga nagpadayag sa risgo niini.

Unsa ang Tinuod nga Kahulugan sa Static API Security

Ang Xygeni nagtukod sa imong imbentaryo sa API gikan sa duha ka tinubdan: ang source code sa imong aplikasyon ug ang imong mga espesipikasyon sa API, lakip ang OpenAPI ug Swagger.

Ang spec-only inventory nagpakita sa mga endpoint nga nahinumduman sa usa ka tawo nga idokumento. Ang code-only inventory nagpakita kung unsa ang anaa apan dili kinahanglan kung giunsa kini gigamit. Ang pagbasa sa duha makahatag kanimo sa kompletong hulagway: ang mga endpoint nga gidokumento sa imong mga team, ug ang mga wala’y naghimo niini.

Kana nga imbentaryo mao ang pundasyon nga gisaligan sa tanan:

  • Kinatibuk-ang mga API nga nadiskobrehan, ug mga asset nga nameligro nga gisukod batok sa baseline
  • Mga endpoint nga gibahin-bahin pinaagi sa pamaagi sa HTTP
  • Mga isyu nga gigrupo pinaagi sa serbisyo
  • Ang matag endpoint uban ang pamaagi, agianan, serbisyo, module, estado sa pag-authenticate ug marka sa peligro niini

Makita sa imong mga engineering lead ang porma sa imong API surface nga dili kinahanglan nga mag-abli og bisan usa ka ticket.

Ang matag endpoint nga nakit-an sa Xygeni, uban ang pamaagi, estado sa pag-authenticate ug iskor sa risgo, gitukod gikan sa code ug espesipikasyon.

Production note I-crop ang AI Triage panel gikan sa bisan unsang screenshot sa API Security.

Gi-map sa OWASP API Security Top 10

Ang mga nakaplagan nagpakita sa balangkas nga gigamit na sa imong mga security team ug sa imong mga auditor. Ang Xygeni nakamatikod sa risgo sa tibuok OWASP API Security. Top 10 (2023):

OWASP Kakuyaw Unsa ang gipasabut sa praktis
API1 Awtorisasyon sa Lebel sa Nabuak nga Butang Ang usa ka endpoint mobalik o mo-usab sa datos nga iya sa laing user o tenant
API2 Mga wala gi-authenticate nga endpoint Maabot ang ruta nga walay bisan unsang authentication
API3 Sobra nga pagkaladlad sa datos Ang tubag mobalik og dugang nga mga field kay sa gikinahanglan o angay makita sa nanawag
API3 Pag-assign og daghan Ang usa ka endpoint modawat ug mo-apply sa mga field nga wala gyud niini gituyo nga dawaton
API3 / API10 Sensitibo nga datos sa mga tubag Ang PII, PCI o PHI makaabot sa kliyente gikan sa usa ka endpoint nga dili unta angay magpadala niini
API4 Nawala nga mga limitasyon sa rate Ang endpoint walay proteksyon batok sa pag-abuso o brute-force nga mga tawag
API5 Awtorisasyon sa Naguba nga Lebel sa Function Ang usa ka endpoint mohimo og usa ka privileged action nga dili susihon kung gitugotan ba ang caller
API7 SSRF Ang API mahimong malimbongan sa paghimo og mga hangyo alang sa tig-atake
API8 Sayop nga pag-configure sa JWT Ang pag-validate, pagpirma, o pag-expire sa token dili husto ang pagka-set up
API8 Sayop nga pag-configure sa CORS Ang mga lagda sa cross-origin igo nga matugot aron mapahimuslan
API9 Mga endpoint sa zombie ug ilo Mga ruta nga wala na gigamit o nakalimtan nga maabot pa, ug mga ruta nga walay tag-iya

Usa ka kategorya ang tinuyo nga wala. Ang API6, Unrestricted Access to Sensitive Business Flows, nanginahanglan og pagsabot kung unsa ang gitugot sa usa ka proseso sa negosyo, ug walay static analyzer nga makamatikod niini nga kasaligan. Bisan kinsang vendor nga nag-angkon nga dili, nagbaligya kanimo og checkbox. Kana magpabilin sa imong threat modeling ug sa imong penetration testers.

Dili Tanang Nakaplagan Parehas: Sensitibo sa Datos ug mga Kombinasyon sa Makahilong mga Kalambigitan

Ang usa ka patag nga lista sa mga nahibal-an nagtratar sa usa ka wala ma-authenticate nga health-check endpoint nga parehas sa usa ka wala ma-authenticate nga endpoint nga nagbalik sa mga rekord sa kustomer. Dili kini parehas nga problema, ug ang usa ka modelo sa pag-prioritize nga parehas og score nagbansay sa imong mga team nga ibaliwala ang lista.

Giklasipikar sa Xygeni ang datos nga gidumala sa matag endpoint, gimarkahan ang PII, PCI ug PHI sa mga parameter sa hangyo ug sa mga tubag, ug gipares kini sa estado sa pag-authenticate sa endpoint.

Gi-correlate usab niini ang mga nahibal-an nga naa sa parehas nga endpoint ug gipataas ang kagrabe kung kini mograbe. Ang usa ka PII leak sa usa ka tubag usa ka seryoso nga nahibal-an sa iyang kaugalingon. Ang parehas nga leak sa usa ka endpoint nga wala magkinahanglan og authentication hinungdanon, ug ang platform nag-iskor niini sa ingon nga paagi imbes nga ibilin ang koneksyon sa usa ka tawo nga mano-mano nga makamatikod.

Mga Endpoint sa Zombie ug Orphan: Ang Pag-ilis Tali sa Code ug Spec

Tungod kay ang Xygeni nagbasa sa imong code ug sa imong API specification nga magkatapad, makita niini kung asa sila dili magkauyon. Kana nga drift makita isip tulo ka mailhan nga mga pattern:

  • Mga endpoint nga walay dokumento. Nagpuyo sila sa code ug wala gyud gidugang sa spec.
  • Mga endpoint sa zombie. Gimarkahan kini nga dili na gamiton o giretiro na, ug makontak gihapon kini.
  • Mga ilo nga endpoint. Walay bisan kinsa sa kasamtangang team ang nanag-iya niini.

Wala niini ang makita sa imbentaryo nga para lang sa specs, kay ang spec gyud ang kulang niini.

Ebidensya nga Mahimo Nimong Gamiton, Dili usa ka Tiket sa Pag-imbestiga

Ang matag nakaplagan nagpunting sa eksaktong handler nga responsable: ang file, ang klase, ang pamaagi, ug ang piho nga linya nga nagpaila sa depekto, uban ang nakasala nga code nga gipakita tupad niini. Ang matag usa adunay usab kaugalingon nga kagrabe, ang kategorya sa OWASP API Security Top 10, ang CWE, ang kahimtang sa pag-authenticate sa endpoint, ug ang klasipikasyon sa pagkasensitibo sa datos nga nalambigit.

Ang usa ka nadiskobrehan nga nagngalan lang sa usa ka endpoint nagpadala sa developer sa pagpangita sa codebase sa dili pa gani sila makasugod sa pag-ayo sa bisan unsa. Ang usa ka nadiskobrehan nga nagngalan sa linya nagbutang kanila sa pag-ayo dayon.

Ang mga nakaplagan gi-export isip JSON, CSV, Markdown ug SARIF 2.1.0, aron kini mapunta sa tmga uy, ang inyong mga team nagtrabaho na. 

Ang handler, ang linya, ug ang code nga nagpaila sa exposure. Dili kini tiket para imbestigahan.

Ngano nga Kini Nagpuyo sa Usa ka Plataporma, Dili sa Laing Console

Ang Xygeni nagpadagan sa API Security uban sa SAST, SCA, Mga Sekreto sa Seguridad, IaC ug KARONG sulod sa usa ka plataporma, nga konektado pinaagi sa ASPM, imbes nga ipadala kini isip usa ka lahi nga himan nga adunay kaugalingon login ug ang kaugalingon niining backlog.

Importante kana tungod kay ang static findings ug runtime findings motubag sa lain-laing mga pangutana bahin sa parehas nga endpoint, ug kini mas mapuslanon kon iusa kaysa kon ilain. Ang static mosulti kanimo nga ang usa ka endpoint delikado sa dili pa kini ipadala. Gikumpirma sa DAST kung unsa ang aktuwal nga maabot ug mapahimuslan kung kini nagdagan na.

Kon bahinon kana sa duha ka consoles, ang nagkalambigit nga risgo mahimong duha ka walay kalabutan nga backlogs. Walay makahusay niini, ug ang endpoint nga parehong walay dokumento ug walay authentication dili maapil sa bisan hain nga pila.

Tan-awa ang imong tinuod nga API attack surface. Ang Seguridad sa API anaa isip usa ka Enterprise add-on sa Xygeni platform, ug ang scan modagan batok sa imong kaugalingong mga repository sulod sa imong kaugalingong imprastraktura.

FAQ

Masulti ba niini kung unsang mga endpoint ang nagdumala sa sensitibo nga datos?

Oo. Gi-flag sa Xygeni ang PII, PCI ug PHI sa mga endpoint parameter ug mga tubag, ug gigamit kana nga klasipikasyon aron i-ranggo ang mga nahibal-an pinaagi sa tinuod nga exposure.

Mahimo ba kini modagan sa matag pull request?

Oo. Ang incremental scanning nag-analisar lang sa mga endpoint nga nausab, ug ang manifest nga gihimo niini mahimong mag-focus sa sunod nga DAST scan sa parehas nga mga endpoint, aron ang static ug runtime testing magpabilin nga nahiuyon sa kung unsa gyud ang mibalhin.

Mobiya ba ang akong code sa akong palibot?

Dili. Ang mga scan modagan sa imong kaugalingong imprastraktura. Ang mga resulta ra ang gi-upload, gipanalipdan samtang gibiyahe ug samtang gitipigan.

Unsaon nako pagkuha og API Security?

Ang Seguridad sa API anaa isip usa ka Enterprise dugang. Paghangyo og PoC ug kini pagasusihon uban kanimo.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite