Xygeni API Segurtasuna

Aurkitu esposizioa zabaldu aurretik

Zure API eraso-azalera bakoitzarekin hazten da pull request, eta API segurtasun tresna gehienek martxan dagoenean eta trafikoa hartzen duenean bakarrik ikusten dute. Xygeni-k amaiera-puntuko puntu guztiak eta haien arriskuak aurkitzen ditu kodean, kaleratu aurretik.

Eskuragarri gisa Enterprise gehitu

api-segurtasun-nagusia

Ezagutu. Detektatu. Lehenetsi.

Zure API eraso-azalera, mapatuta eta sailkatuta.

Amaiera-puntu guztiak ezagutu

Xygeni-k zure API inbentarioa aplikazioaren iturburu-kodetik eta zure API espezifikazioetatik eraikitzen du, OpenAPI eta Swagger barne, gainazal osoa ikus dezazun: zure taldeek dokumentatu dituzten amaiera-puntuak eta inork dokumentatu ez dituenak.

Arrisku garrantzitsuak detektatu

Aurkikuntzak OWASP API Security Top 10 (2023) zerrendarekin lotzen dira: objektu eta funtzio mailako baimen hautsia, autentifikatu gabeko amaiera-puntuak, datuen gehiegizko esposizioa, esleipen masiboa, JWT eta CORS konfigurazio okerra, abiadura-mugak falta, SSRF eta amaiera-puntu zonbiak.

Lehentasuna eman benetako esposizioaren arabera

Aurkikuntza bakoitzak amaiera-puntuaren autentifikazio-egoera eta kudeatzen dituen datuen sentikortasuna darama, beraz, taldeek erasotzaile batek benetan zer lor dezakeen konpontzen dute, zerrenda bereizgabe bat lan egin beharrean.

Xigenoa API segurtasuna Capabilities

Amaiera-puntu guztiak. Arrisku guztiak. Ekoizpenaren aurretik.

API inbentario osoa

API guztiak, oinarri-lerro baten aurrean arriskuan dauden aktiboak, amaiera-puntuak metodoaren arabera eta arazoak zerbitzuaren arabera. Amaiera-puntu bakoitza bere metodoarekin, bidearekin, zerbitzuarekin, moduluarekin, autentifikazio-egoerarekin eta arrisku-puntuazioarekin zerrendatuta.

OWASP API Segurtasun Top 10-ekin mapatuta

OWASP API Security Top 10 zerrendan detekzioa (2023), beraz, aurkikuntzek zure segurtasun-taldeak eta zure auditoreek dagoeneko erabiltzen duten esparrua islatzen dute.

API Segurtasuna - OWASP
Datu sentikorren kontzientzia

Datu sentikorren kontzientzia

Xygeni-k amaiera-puntu bakoitzak maneiatzen dituen datuak sailkatzen ditu, PII, PCI eta PHI markatuz bai parametroetan bai erantzunetan. Datu pertsonalak itzultzen dituen autentifikatu gabeko amaiera-puntu bat ez da CORS goiburu permisibo baten arazo bera, eta ez luke arazo bera izan behar.

Zonbi eta umezurtz amaiera-puntuak

Xygeni-k kodea eta zure API zehaztapenak irakurtzen dituenez, bien arteko aldea azaleratzen du: amaiera-puntuak kodean bertan daude baina zehaztapenean falta dira, zaharkitutako ibilbideak oraindik eskuragarri daude eta inork ez dituen amaiera-puntu umezurtzak.

APISEC toxikoa

Konbinazio toxikoak, ez alerta isolatuak.

Xygenik amaiera-puntu berdineko aurkikuntzak korrelazionatzen ditu eta larritasuna areagotzen du konposatzen direnean. Erantzun batean PII ihesa larria da. Autentifikaziorik behar ez duen amaiera-puntu batean PII ihesa kritikoa da, eta Xygenik hala dio.

Zure kodean frogak, ez alerta opako bat.

Aurkikuntza bakoitzak kudeatzaile zehatza adierazten du: fitxategia, klasea, metodoa eta hura aurkeztu zuen kodea, akatsa lerroan duela. Garatzaileek konpondu dezaketen zerbait lortzen dute, ez lehenik ikertu behar duten txartel bat.

APISEC kudeatzailearen iturburua

Zergatik Xigenoa

Aurkitu eta konpondu kodean API arriskuak ekoizpenera iritsi aurretik.

Estatikoa lehenik, estatikoa konpon daitekeelako.

Exekuzio-denbora APIaren segurtasunak amaiera-puntua agerian dagoela esaten dizu trafikoa zerbitzatzen ari denean. Xygenik kodean aurkitzen du, pull request, konpontzeak oraindik ere kostatzen den arren commit.

Plataforma bat, ez beste kontsola bat.

API segurtasuna ondoan dago SAST, SCA, sekretuak, IaC, eta DAST plataforma bakarrean, beraz, zure API arriskua zure aplikazioaren gainerako arriskuarekin bizi da, bere tresna bereizi batean egon beharrean. login.

Maiz egiten diren galderak

Xygeni API segurtasuna estatikoa ala exekuzio-denboran dago?

Estatikoa. Xygeni-k zure aplikazioaren kodea eta APIaren zehaztapenak aztertzen ditu zabaldu aurretik esposizioak aurkitzeko. Aplikazio baten exekuzio-denbora probak egiteko, Xygeni DAST-ek hori hartzen du barne, eta biak elkarrekin funtzionatzen dute.

Bi iturritatik: zure aplikazioaren iturburu-kodea eta zure APIaren zehaztapenak, OpenAPI eta Swagger barne. Biak irakurtzeak Xygeniri dokumentatu gabeko eta umezurtz amaierako puntuak azaleratzen uzten dio.

OWASP API Segurtasun Top 10eko (2023) arriskuak, besteak beste, objektu mailako baimen hautsia (BOLA), funtzio mailako baimen hautsia (BFLA), autentifikatu gabeko amaiera-puntuak, datuen gehiegizko esposizioa, esleipen masiboa, JWT eta CORS konfigurazio okerra, tasa mugatzea falta, SSRF eta amaiera-puntu zonbiak.

Bai. Xygenik PII, PCI eta PHI markatzen ditu amaierako parametroetan eta erantzunetan, eta horiek erabiltzen ditu aurkikuntzak benetako esposizioaren arabera sailkatzeko.

Bai. Eskaneatze inkrementalak aldatu diren amaiera-puntuak bakarrik aztertzen ditu, eta sortzen duen manifestuak ondorengo DAST eskaneatze bat amaiera-puntu berberetan zentratu dezake.

Ez. Eskaneatzeak zure azpiegituran exekutatzen dira. Emaitzak bakarrik igotzen dira, bidean eta geldirik daudenean babestuta.

Eskuragarri dago Enterprise gehigarria. Hitz egin gurekin eta zurekin batera aztertuko dugu.

Ikusi zure benetakoa API eraso-azalera

Xygeni All-In-One AppSec plataformarekin

Xygeni All-In-One AppSec plataformarekin