Teie API rünnakupind kasvab iga pull requestja enamik API turvatööriistu näeb seda alles siis, kui see on aktiivne ja liiklust vastu võtab. Xygeni avastab enne avaldamist koodis iga lõpp-punkti ja selle riskid.
Saadaval an Enterprise täiendav

Teie API rünnakupind, kaardistatud ja järjestatud.
Xygeni loob teie API inventuuri rakenduse lähtekoodist ja teie API spetsifikatsioonidest, sealhulgas OpenAPI-st ja Swaggerist, nii et näete kogu pinda: lõpp-punkte, mida teie meeskonnad dokumenteerisid, ja neid, mida keegi ei teinud.
Tulemused on kaardistatud OWASP API turvalisuse top 10-ga (2023): vigane objekti- ja funktsioonitaseme autoriseerimine, autentimata lõpp-punktid, liigne andmete avalikustamine, massiline määramine, JWT ja CORS valekonfiguratsioon, puuduvad kiirusepiirangud, SSRF ja zombistatud lõpp-punktid.
Iga leid sisaldab lõpp-punkti autentimisolekut ja selle käideldavate andmete tundlikkust, seega määravad meeskonnad kindlaks, millele ründaja tegelikult ligi pääseb, selle asemel, et töötada diferentseerimata nimekirjaga.
Iga lõpp-punkt. Iga risk. Enne tootmist.

API-de koguarv, riskiga varad võrreldes algtasemega, lõpp-punktid meetodi järgi ja probleemid teenuse järgi. Iga lõpp-punkt on loetletud koos meetodi, tee, teenuse, mooduli, autentimisoleku ja riskiskooriga.
Tuvastamine OWASP API turvalisuse parimate edetabelis (2023), seega tulemused peegeldavad raamistikku, mida teie turvameeskond ja audiitorid juba kasutavad.


Xygeni klassifitseerib iga lõpp-punkti käsitletavaid andmeid, märkides nii parameetrites kui ka vastustes ära isikuandmeid (PII), PCI-d ja PHI-d (PHI). Autentimata lõpp-punkt, mis tagastab isikuandmeid, ei ole sama probleem kui lubav CORS-päis ja see ei tohiks ka välja näha selline.
Kuna Xygeni loeb nii koodi kui ka teie API spetsifikatsioone, toob see esile nendevahelise erinevuse: lõpp-punktid on koodis küll olemas, kuid spetsifikatsioonist puuduvad, aegunud marsruudid on endiselt kättesaadavad ja orvuks jäänud lõpp-punktid, mis kellelegi ei kuulu.


Xygeni seob sama lõpp-punkti tulemused omavahel ja suurendab nende raskusastet, kui need summeeruvad. Isikuandmete leke vastuses on tõsine probleem. Isikuandmete leke lõpp-punktis, mis ei vaja autentimist, on kriitiline ja Xygeni sõnul on see kriitilise tähtsusega.
Iga leid viitab täpsele käitlejale: failile, klassile, meetodile ja koodile, mis selle sisse tõi, koos veaga real. Arendajad saavad midagi, mida nad saavad parandada, mitte piletit, mida nad peavad kõigepealt uurima.

Leidke ja parandage API riskid koodis enne, kui need tootmiskeskkonda jõuavad.
Käitusaja API turvalisus annab teada, et lõpp-punkt on avalikustatud, kui see juba liiklust teenindab. Xygeni leiab selle koodist, pull request, kuigi selle parandamine maksab ikkagi ühe commit.
API turvalisus on kõrval SAST, SCA, saladused, IaCja DAST ühel platvormil, nii et teie API risk elab koos ülejäänud rakenduse riskiga, mitte eraldi tööriistas omaette login.
Staatiline. Xygeni analüüsib teie rakenduse koodi ja API spetsifikatsioone, et leida enne juurutamist ohud. Töötava rakenduse käitusaegseks testimiseks katab selle Xygeni DAST ja need kaks töötavad koos.
Kahest allikast: teie rakenduse lähtekoodist ja teie API spetsifikatsioonidest, sealhulgas OpenAPI-st ja Swaggerist. Mõlema lugemine võimaldab Xygenil esile tuua dokumenteerimata ja orvuks jäänud lõpp-punkte.
OWASP API turvalisuse top 10 (2023) riskid, sh vigane objektitaseme autoriseerimine (BOLA), vigane funktsioonitaseme autoriseerimine (BFLA), autentimata lõpp-punktid, liigne andmete avalikustamine, massiline määramine, JWT ja CORS valekonfiguratsioon, puuduv kiirusepiirang, SSRF ja zombistatud lõpp-punktid.
Jah. Xygeni märgistab näitajate parameetrites ja vastustes isikut tuvastava teabe (PCI) ja isikut tuvastava terviseteabe (PHI) ning kasutab seda leidude järjestamiseks tegeliku kokkupuute alusel.
Jah. Täiendav skaneerimine analüüsib ainult muutunud lõpp-punkte ja selle loodud manifest saab suunata järgneva DAST-skannimise samadele lõpp-punktidele.
Ei. Skaneeringud toimuvad teie enda infrastruktuuris. Laaditakse üles ainult tulemused, mis on edastamise ja puhkeoleku ajal kaitstud.
See on saadaval kui Enterprise lisandmoodul. Võtke meiega ühendust ja me arutame seda koos teiega.
Xygeni universaalse rakenduste turvalisuse platvormiga
Xygeni universaalse rakenduste turvalisuse platvormiga