Xygeni API-Sicherheit

Ermitteln Sie die Risiken, bevor Sie es einsetzen.

Mit jedem Tag wächst die Angriffsfläche Ihrer API. pull requestDie meisten API-Sicherheitstools erkennen dies erst, wenn die Anwendung live ist und Datenverkehr verarbeitet. Xygeni hingegen entdeckt jeden Endpunkt und seine Risiken im Code, noch vor der Veröffentlichung.

Erhältlich als Enterprise Add-on

API-Sicherheitshaupt

Entdecken. Erkennen. Priorisieren.

Ihre API-Angriffsfläche, kartiert und eingestuft.

Entdecken Sie jeden Endpunkt

Xygeni erstellt Ihr API-Inventar aus dem Quellcode Ihrer Anwendung und aus Ihren API-Spezifikationen, einschließlich OpenAPI und Swagger, sodass Sie die gesamte Oberfläche sehen: die Endpunkte, die Ihre Teams dokumentiert haben, und diejenigen, die niemand dokumentiert hat.

Die relevanten Risiken erkennen

Die Ergebnisse werden den OWASP API Security Top 10 (2023) zugeordnet: fehlerhafte Autorisierung auf Objekt- und Funktionsebene, nicht authentifizierte Endpunkte, übermäßige Datenoffenlegung, Massenzuweisung, Fehlkonfiguration von JWT und CORS, fehlende Ratenbegrenzungen, SSRF und Zombie-Endpunkte.

Priorisierung nach tatsächlicher Exposition

Jeder Befund enthält Informationen über den Authentifizierungsstatus des Endpunkts und die Sensibilität der von ihm verarbeiteten Daten. So können die Teams beheben, was ein Angreifer tatsächlich erreichen kann, anstatt eine undifferenzierte Liste abzuarbeiten.

Xygeni API-Sicherheit Kompetenzen

Jeder Endpunkt. Jedes Risiko. Vor der Produktion.

Eine vollständige API-Inventar

Gesamtzahl der APIs, gefährdete Assets im Vergleich zu einem Basiswert, Endpunkte nach Methode und Probleme nach Dienst. Jeder Endpunkt wird mit Methode, Pfad, Dienst, Modul, Authentifizierungsstatus und Risikobewertung aufgelistet.

Entspricht den OWASP API Security Top 10

Die Erkennung erfolgte im gesamten OWASP API Security Top 10 (2023), sodass die Ergebnisse das Framework widerspiegeln, das Ihr Sicherheitsteam und Ihre Auditoren bereits verwenden.

API-Sicherheit - OWASP
Sensibilität für sensible Daten

Sensibilität für sensible Daten

Xygeni klassifiziert die von jedem Endpunkt verarbeiteten Daten und kennzeichnet personenbezogene Daten (PII), datenschutzrechtlich relevante Daten (PCI) und Gesundheitsdaten (PHI) sowohl in Parametern als auch in Antworten. Ein nicht authentifizierter Endpunkt, der personenbezogene Daten zurückgibt, stellt nicht dasselbe Problem dar wie ein zu einfacher CORS-Header und sollte auch nicht so aussehen.

Zombie- und verwaiste Endpunkte

Da Xygeni sowohl den Code als auch Ihre API-Spezifikationen liest, deckt es die Diskrepanz zwischen beiden auf: Endpunkte existieren im Code, fehlen aber in der Spezifikation, veraltete Routen sind immer noch erreichbar und es gibt verwaiste Endpunkte, für die niemand zuständig ist.

APISEC toxisch

Toxische Kombinationen, nicht isolierte Warnmeldungen.

Xygeni korreliert Befunde desselben Endpunkts und stuft sie als schwerwiegend ein, wenn sie sich gegenseitig verstärken. Ein PII-Leck in einer Antwort ist gravierend. Ein PII-Leck an einem Endpunkt, der keine Authentifizierung erfordert, ist kritisch, und Xygeni weist darauf hin.

Beweise im Code, nicht eine undurchsichtige Warnmeldung.

Jeder Befund verweist auf die genaue Fehlerursache: Datei, Klasse, Methode und den Code, der den Fehler eingeführt hat. Entwickler erhalten so eine Lösung, die sie beheben können, und kein Ticket, das sie erst untersuchen müssen.

APISEC-Handlerquelle

Warum Xygeni

API-Risiken im Code erkennen und beheben, bevor sie in die Produktion gelangen.

Statisches Verhalten zuerst, denn statisches Verhalten ist behebbar.

Die Laufzeit-API-Sicherheit zeigt an, dass ein Endpunkt offengelegt ist, sobald er bereits Datenverkehr verarbeitet. Xygeni findet dies im Code, in der pull request, während die Reparatur immer noch einen kostet commit.

Eine Plattform, keine andere Konsole.

API-Sicherheit ist eng verbunden mit SAST, SCA, Geheimnisse, IaCund DAST auf einer einzigen Plattform, sodass Ihr API-Risiko zusammen mit dem Rest Ihres Anwendungsrisikos besteht und nicht in einem separaten Tool mit eigenen login.

Häufig gestellte Fragen

Ist die API-Sicherheit von Xygeni statisch oder zur Laufzeit?

Statisch. Xygeni analysiert Ihren Anwendungscode und Ihre API-Spezifikationen, um Sicherheitslücken vor der Bereitstellung aufzudecken. Für Laufzeittests einer laufenden Anwendung kommt Xygeni DAST zum Einsatz; beide arbeiten zusammen.

Aus zwei Quellen: Ihrem Anwendungsquellcode und Ihren API-Spezifikationen, einschließlich OpenAPI und Swagger. Durch das Einlesen beider Quellen kann Xygeni undokumentierte und verwaiste Endpunkte aufspüren.

Risiken in den OWASP API Security Top 10 (2023), einschließlich fehlerhafter Autorisierung auf Objektebene (BOLA), fehlerhafter Autorisierung auf Funktionsebene (BFLA), nicht authentifizierter Endpunkte, übermäßiger Datenexposition, Massenzuweisung, Fehlkonfiguration von JWT und CORS, fehlender Ratenbegrenzung, SSRF und Zombie-Endpunkten.

Ja. Xygeni kennzeichnet PII, PCI und PHI in Endpunktparametern und -antworten und verwendet dies, um die Ergebnisse nach der tatsächlichen Exposition zu ordnen.

Ja. Die inkrementelle Scan-Analyse untersucht nur die geänderten Endpunkte, und das erzeugte Manifest kann einen nachfolgenden DAST-Scan auf dieselben Endpunkte fokussieren.

Nein. Die Scans werden in Ihrer eigenen Infrastruktur durchgeführt. Nur die Ergebnisse werden hochgeladen und sowohl während der Übertragung als auch im Ruhezustand geschützt.

Es ist erhältlich als Enterprise Zusatzoption. Sprechen Sie uns an, und wir besprechen die Möglichkeiten mit Ihnen.

Sieh dir dein wahres Ich an API-Angriffsfläche

mit der Xygeni All-In-One AppSec-Plattform

mit der Xygeni All-In-One AppSec-Plattform