Xygeni API turvalisus

Enne juurutamist leidke nähtavus

Teie API rünnakupind kasvab iga pull requestja enamik API turvatööriistu näeb seda alles siis, kui see on aktiivne ja liiklust vastu võtab. Xygeni avastab enne avaldamist koodis iga lõpp-punkti ja selle riskid.

Saadaval an Enterprise täiendav

api-security-main

Avastage. Tuvasta. Prioriseeri.

Teie API rünnakupind, kaardistatud ja järjestatud.

Avasta iga lõpp-punkt

Xygeni loob teie API inventuuri rakenduse lähtekoodist ja teie API spetsifikatsioonidest, sealhulgas OpenAPI-st ja Swaggerist, nii et näete kogu pinda: lõpp-punkte, mida teie meeskonnad dokumenteerisid, ja neid, mida keegi ei teinud.

Tuvastage olulised riskid

Tulemused on kaardistatud OWASP API turvalisuse top 10-ga (2023): vigane objekti- ja funktsioonitaseme autoriseerimine, autentimata lõpp-punktid, liigne andmete avalikustamine, massiline määramine, JWT ja CORS valekonfiguratsioon, puuduvad kiirusepiirangud, SSRF ja zombistatud lõpp-punktid.

Prioriseeri tegeliku kokkupuute alusel

Iga leid sisaldab lõpp-punkti autentimisolekut ja selle käideldavate andmete tundlikkust, seega määravad meeskonnad kindlaks, millele ründaja tegelikult ligi pääseb, selle asemel, et töötada diferentseerimata nimekirjaga.

Xygeni API turvalisus Võimed

Iga lõpp-punkt. Iga risk. Enne tootmist.

Täielik API-de inventuur

API-de koguarv, riskiga varad võrreldes algtasemega, lõpp-punktid meetodi järgi ja probleemid teenuse järgi. Iga lõpp-punkt on loetletud koos meetodi, tee, teenuse, mooduli, autentimisoleku ja riskiskooriga.

Kaardistatud OWASP API turvalisuse esikümnesse

Tuvastamine OWASP API turvalisuse parimate edetabelis (2023), seega tulemused peegeldavad raamistikku, mida teie turvameeskond ja audiitorid juba kasutavad.

API turvalisus – OWASP
Tundlike andmete teadlikkus

Tundlike andmete teadlikkus

Xygeni klassifitseerib iga lõpp-punkti käsitletavaid andmeid, märkides nii parameetrites kui ka vastustes ära isikuandmeid (PII), PCI-d ja PHI-d (PHI). Autentimata lõpp-punkt, mis tagastab isikuandmeid, ei ole sama probleem kui lubav CORS-päis ja see ei tohiks ka välja näha selline.

Zombide ja orbude lõpp-punktid

Kuna Xygeni loeb nii koodi kui ka teie API spetsifikatsioone, toob see esile nendevahelise erinevuse: lõpp-punktid on koodis küll olemas, kuid spetsifikatsioonist puuduvad, aegunud marsruudid on endiselt kättesaadavad ja orvuks jäänud lõpp-punktid, mis kellelegi ei kuulu.

APISEC mürgine

Mürgised kombinatsioonid, mitte üksikud hoiatused.

Xygeni seob sama lõpp-punkti tulemused omavahel ja suurendab nende raskusastet, kui need summeeruvad. Isikuandmete leke vastuses on tõsine probleem. Isikuandmete leke lõpp-punktis, mis ei vaja autentimist, on kriitiline ja Xygeni sõnul on see kriitilise tähtsusega.

Tõendid teie koodis, mitte läbipaistmatu hoiatus.

Iga leid viitab täpsele käitlejale: failile, klassile, meetodile ja koodile, mis selle sisse tõi, koos veaga real. Arendajad saavad midagi, mida nad saavad parandada, mitte piletit, mida nad peavad kõigepealt uurima.

APISEC-i käitleja allikas

Miks Xygeni

Leidke ja parandage API riskid koodis enne, kui need tootmiskeskkonda jõuavad.

Esiteks staatiline elekter, sest staatiline elekter on parandatav.

Käitusaja API turvalisus annab teada, et lõpp-punkt on avalikustatud, kui see juba liiklust teenindab. Xygeni leiab selle koodist, pull request, kuigi selle parandamine maksab ikkagi ühe commit.

Üks platvorm, mitte teine ​​konsool.

API turvalisus on kõrval SAST, SCA, saladused, IaCja DAST ühel platvormil, nii et teie API risk elab koos ülejäänud rakenduse riskiga, mitte eraldi tööriistas omaette login.

KKK

Kas Xygeni API turvalisus on staatiline või käitusaegne?

Staatiline. Xygeni analüüsib teie rakenduse koodi ja API spetsifikatsioone, et leida enne juurutamist ohud. Töötava rakenduse käitusaegseks testimiseks katab selle Xygeni DAST ja need kaks töötavad koos.

Kahest allikast: teie rakenduse lähtekoodist ja teie API spetsifikatsioonidest, sealhulgas OpenAPI-st ja Swaggerist. Mõlema lugemine võimaldab Xygenil esile tuua dokumenteerimata ja orvuks jäänud lõpp-punkte.

OWASP API turvalisuse top 10 (2023) riskid, sh vigane objektitaseme autoriseerimine (BOLA), vigane funktsioonitaseme autoriseerimine (BFLA), autentimata lõpp-punktid, liigne andmete avalikustamine, massiline määramine, JWT ja CORS valekonfiguratsioon, puuduv kiirusepiirang, SSRF ja zombistatud lõpp-punktid.

Jah. Xygeni märgistab näitajate parameetrites ja vastustes isikut tuvastava teabe (PCI) ja isikut tuvastava terviseteabe (PHI) ning kasutab seda leidude järjestamiseks tegeliku kokkupuute alusel.

Jah. Täiendav skaneerimine analüüsib ainult muutunud lõpp-punkte ja selle loodud manifest saab suunata järgneva DAST-skannimise samadele lõpp-punktidele.

Ei. Skaneeringud toimuvad teie enda infrastruktuuris. Laaditakse üles ainult tulemused, mis on edastamise ja puhkeoleku ajal kaitstud.

See on saadaval kui Enterprise lisandmoodul. Võtke meiega ühendust ja me arutame seda koos teiega.

Näe oma tõelist API rünnakupind

Xygeni universaalse rakenduste turvalisuse platvormiga

Xygeni universaalse rakenduste turvalisuse platvormiga