Seguridad de la API de Xygeni

Identifique la exposición antes de implementarla.

La superficie de ataque de su API crece con cada pull requestLa mayoría de las herramientas de seguridad de API solo lo detectan una vez que está activo y recibiendo tráfico. Xygeni descubre cada punto final y sus riesgos en el código, antes de su lanzamiento.

Disponible como Enterprise add-on

seguridad-de-la-api-principal

Descubrir. Detectar. Priorizar

Su superficie de ataque de API, mapeada y clasificada.

Descubra cada punto final

Xygeni crea su inventario de API a partir del código fuente de la aplicación y de sus especificaciones de API, incluyendo OpenAPI y Swagger, para que vea la superficie completa: los puntos finales que sus equipos documentaron y los que nadie documentó.

Detecta los riesgos que importan

Los hallazgos se corresponden con los 10 principales problemas de seguridad de las API de OWASP (2023): autorización defectuosa a nivel de objeto y función, puntos finales no autenticados, exposición excesiva de datos, asignación masiva, configuración incorrecta de JWT y CORS, límites de velocidad faltantes, SSRF y puntos finales zombie.

Priorizar por exposición real

Cada hallazgo contiene información sobre el estado de autenticación del punto final y la sensibilidad de los datos que maneja, de modo que los equipos pueden determinar a qué puede acceder realmente un atacante en lugar de trabajar con una lista indiferenciada.

xygeni Seguridad API Capacidades

Cada punto final. Cada riesgo. Antes de la producción.

Un inventario completo de API

Total de API, activos en riesgo con respecto a una línea base, puntos finales por método y problemas por servicio. Cada punto final se lista con su método, ruta, servicio, módulo, estado de autenticación y puntuación de riesgo.

Mapeado al Top 10 de seguridad de API de OWASP

La detección abarca el Top 10 de seguridad de API de OWASP (2023), por lo que los hallazgos se ajustan al marco que su equipo de seguridad y sus auditores ya utilizan.

Seguridad de API - OWASP
Concienciación sobre datos sensibles

Concienciación sobre datos sensibles

Xygeni clasifica los datos que maneja cada punto final, identificando la información de identificación personal (PII), la información de procesamiento de tarjetas de pago (PCI) y la información de salud protegida (PHI) tanto en los parámetros como en las respuestas. Un punto final no autenticado que devuelve datos personales no representa el mismo problema que un encabezado CORS permisivo, y no debería parecerlo.

Puntos finales zombis y huérfanos

Dado que Xygeni lee tanto el código como las especificaciones de la API, pone de manifiesto la discrepancia entre ambos: los puntos finales existen en el código pero no en la especificación, las rutas obsoletas siguen siendo accesibles y los puntos finales huérfanos no son propiedad de nadie.

Tóxico APISEC

Combinaciones tóxicas, no alertas aisladas.

Xygeni correlaciona los hallazgos en el mismo punto final y aumenta la gravedad cuando se acumulan. Una fuga de información personal identificable (PII) en una respuesta es grave. Una fuga de PII en un punto final que no requiere autenticación es crítica, y Xygeni así lo indica.

Evidencia en tu código, no una alerta opaca.

Cada hallazgo apunta al controlador exacto: archivo, clase, método y el código que lo introdujo, con la línea donde se encuentra el fallo. Los desarrolladores obtienen algo que pueden corregir, no un ticket que deban investigar primero.

Fuente del controlador APISEC

Por qué xygeni

Detecta y corrige los riesgos de las API en el código antes de que lleguen a producción.

Primero lo estático, porque lo estático se puede solucionar.

La seguridad de la API en tiempo de ejecución le indica que un punto final está expuesto una vez que ya está sirviendo tráfico. Xygeni lo encuentra en el código, en el pull requestmientras que arreglarlo todavía cuesta uno commit.

Una sola plataforma, no otra consola.

La seguridad de la API se sitúa junto a SAST, SCA, Secretos, IaCy DAST en una única plataforma, de modo que el riesgo de su API reside con el resto del riesgo de su aplicación en lugar de en una herramienta separada con su propio login.

Preguntas Frecuentes

¿La seguridad de la API de Xygeni es estática o en tiempo de ejecución?

Estático. Xygeni analiza el código de tu aplicación y las especificaciones de la API para detectar vulnerabilidades antes del despliegue. Para las pruebas en tiempo de ejecución de una aplicación en funcionamiento, Xygeni DAST se encarga de ello, y ambas herramientas funcionan conjuntamente.

A partir de dos fuentes: el código fuente de tu aplicación y las especificaciones de tu API, incluyendo OpenAPI y Swagger. La lectura de ambas es lo que permite a Xygeni descubrir los puntos finales no documentados y huérfanos.

Riesgos incluidos en el Top 10 de seguridad de API de OWASP (2023), entre los que se incluyen la autorización a nivel de objeto (BOLA) defectuosa, la autorización a nivel de función (BFLA) defectuosa, los puntos finales no autenticados, la exposición excesiva de datos, la asignación masiva, la configuración incorrecta de JWT y CORS, la falta de limitación de velocidad, SSRF y puntos finales zombie.

Sí. Xygeni identifica la información de identificación personal (PII), la información de procesamiento de pacientes (PCI) y la información de salud protegida (PHI) en los parámetros y respuestas de los puntos finales, y utiliza esa información para clasificar los hallazgos según la exposición real.

Sí. El escaneo incremental analiza solo los puntos finales que cambiaron, y el manifiesto que produce puede enfocar un escaneo DAST posterior en esos mismos puntos finales.

No. Los escaneos se realizan en su propia infraestructura. Solo se cargan los resultados, que están protegidos tanto en tránsito como en reposo.

Está disponible como un Enterprise Complemento. Contáctanos y lo analizaremos contigo.

Vea su Real Superficie de ataque de la API

con la plataforma de seguridad de aplicaciones todo en uno de Xygeni

con la plataforma de seguridad de aplicaciones todo en uno de Xygeni