La superficie de ataque de su API crece con cada pull requestLa mayoría de las herramientas de seguridad de API solo lo detectan una vez que está activo y recibiendo tráfico. Xygeni descubre cada punto final y sus riesgos en el código, antes de su lanzamiento.
Disponible como Enterprise add-on
Su superficie de ataque de API, mapeada y clasificada.
Xygeni crea su inventario de API a partir del código fuente de la aplicación y de sus especificaciones de API, incluyendo OpenAPI y Swagger, para que vea la superficie completa: los puntos finales que sus equipos documentaron y los que nadie documentó.
Los hallazgos se corresponden con los 10 principales problemas de seguridad de las API de OWASP (2023): autorización defectuosa a nivel de objeto y función, puntos finales no autenticados, exposición excesiva de datos, asignación masiva, configuración incorrecta de JWT y CORS, límites de velocidad faltantes, SSRF y puntos finales zombie.
Cada hallazgo contiene información sobre el estado de autenticación del punto final y la sensibilidad de los datos que maneja, de modo que los equipos pueden determinar a qué puede acceder realmente un atacante en lugar de trabajar con una lista indiferenciada.
Cada punto final. Cada riesgo. Antes de la producción.
Total de API, activos en riesgo con respecto a una línea base, puntos finales por método y problemas por servicio. Cada punto final se lista con su método, ruta, servicio, módulo, estado de autenticación y puntuación de riesgo.
La detección abarca el Top 10 de seguridad de API de OWASP (2023), por lo que los hallazgos se ajustan al marco que su equipo de seguridad y sus auditores ya utilizan.
Xygeni clasifica los datos que maneja cada punto final, identificando la información de identificación personal (PII), la información de procesamiento de tarjetas de pago (PCI) y la información de salud protegida (PHI) tanto en los parámetros como en las respuestas. Un punto final no autenticado que devuelve datos personales no representa el mismo problema que un encabezado CORS permisivo, y no debería parecerlo.
Dado que Xygeni lee tanto el código como las especificaciones de la API, pone de manifiesto la discrepancia entre ambos: los puntos finales existen en el código pero no en la especificación, las rutas obsoletas siguen siendo accesibles y los puntos finales huérfanos no son propiedad de nadie.
Xygeni correlaciona los hallazgos en el mismo punto final y aumenta la gravedad cuando se acumulan. Una fuga de información personal identificable (PII) en una respuesta es grave. Una fuga de PII en un punto final que no requiere autenticación es crítica, y Xygeni así lo indica.
Cada hallazgo apunta al controlador exacto: archivo, clase, método y el código que lo introdujo, con la línea donde se encuentra el fallo. Los desarrolladores obtienen algo que pueden corregir, no un ticket que deban investigar primero.
Detecta y corrige los riesgos de las API en el código antes de que lleguen a producción.
La seguridad de la API en tiempo de ejecución le indica que un punto final está expuesto una vez que ya está sirviendo tráfico. Xygeni lo encuentra en el código, en el pull requestmientras que arreglarlo todavía cuesta uno commit.
La seguridad de la API se sitúa junto a SAST, SCA, Secretos, IaCy DAST en una única plataforma, de modo que el riesgo de su API reside con el resto del riesgo de su aplicación en lugar de en una herramienta separada con su propio login.
Estático. Xygeni analiza el código de tu aplicación y las especificaciones de la API para detectar vulnerabilidades antes del despliegue. Para las pruebas en tiempo de ejecución de una aplicación en funcionamiento, Xygeni DAST se encarga de ello, y ambas herramientas funcionan conjuntamente.
A partir de dos fuentes: el código fuente de tu aplicación y las especificaciones de tu API, incluyendo OpenAPI y Swagger. La lectura de ambas es lo que permite a Xygeni descubrir los puntos finales no documentados y huérfanos.
Riesgos incluidos en el Top 10 de seguridad de API de OWASP (2023), entre los que se incluyen la autorización a nivel de objeto (BOLA) defectuosa, la autorización a nivel de función (BFLA) defectuosa, los puntos finales no autenticados, la exposición excesiva de datos, la asignación masiva, la configuración incorrecta de JWT y CORS, la falta de limitación de velocidad, SSRF y puntos finales zombie.
Sí. Xygeni identifica la información de identificación personal (PII), la información de procesamiento de pacientes (PCI) y la información de salud protegida (PHI) en los parámetros y respuestas de los puntos finales, y utiliza esa información para clasificar los hallazgos según la exposición real.
Sí. El escaneo incremental analiza solo los puntos finales que cambiaron, y el manifiesto que produce puede enfocar un escaneo DAST posterior en esos mismos puntos finales.
No. Los escaneos se realizan en su propia infraestructura. Solo se cargan los resultados, que están protegidos tanto en tránsito como en reposo.
Está disponible como un Enterprise Complemento. Contáctanos y lo analizaremos contigo.
con la plataforma de seguridad de aplicaciones todo en uno de Xygeni
con la plataforma de seguridad de aplicaciones todo en uno de Xygeni