Zure API eraso-azalera bakoitzarekin hazten da pull request, eta API segurtasun tresna gehienek martxan dagoenean eta trafikoa hartzen duenean bakarrik ikusten dute. Xygeni-k amaiera-puntuko puntu guztiak eta haien arriskuak aurkitzen ditu kodean, kaleratu aurretik.
Eskuragarri gisa Enterprise gehitu

Zure API eraso-azalera, mapatuta eta sailkatuta.
Xygeni-k zure API inbentarioa aplikazioaren iturburu-kodetik eta zure API espezifikazioetatik eraikitzen du, OpenAPI eta Swagger barne, gainazal osoa ikus dezazun: zure taldeek dokumentatu dituzten amaiera-puntuak eta inork dokumentatu ez dituenak.
Aurkikuntzak OWASP API Security Top 10 (2023) zerrendarekin lotzen dira: objektu eta funtzio mailako baimen hautsia, autentifikatu gabeko amaiera-puntuak, datuen gehiegizko esposizioa, esleipen masiboa, JWT eta CORS konfigurazio okerra, abiadura-mugak falta, SSRF eta amaiera-puntu zonbiak.
Aurkikuntza bakoitzak amaiera-puntuaren autentifikazio-egoera eta kudeatzen dituen datuen sentikortasuna darama, beraz, taldeek erasotzaile batek benetan zer lor dezakeen konpontzen dute, zerrenda bereizgabe bat lan egin beharrean.
Amaiera-puntu guztiak. Arrisku guztiak. Ekoizpenaren aurretik.

API guztiak, oinarri-lerro baten aurrean arriskuan dauden aktiboak, amaiera-puntuak metodoaren arabera eta arazoak zerbitzuaren arabera. Amaiera-puntu bakoitza bere metodoarekin, bidearekin, zerbitzuarekin, moduluarekin, autentifikazio-egoerarekin eta arrisku-puntuazioarekin zerrendatuta.
OWASP API Security Top 10 zerrendan detekzioa (2023), beraz, aurkikuntzek zure segurtasun-taldeak eta zure auditoreek dagoeneko erabiltzen duten esparrua islatzen dute.


Xygeni-k amaiera-puntu bakoitzak maneiatzen dituen datuak sailkatzen ditu, PII, PCI eta PHI markatuz bai parametroetan bai erantzunetan. Datu pertsonalak itzultzen dituen autentifikatu gabeko amaiera-puntu bat ez da CORS goiburu permisibo baten arazo bera, eta ez luke arazo bera izan behar.
Xygeni-k kodea eta zure API zehaztapenak irakurtzen dituenez, bien arteko aldea azaleratzen du: amaiera-puntuak kodean bertan daude baina zehaztapenean falta dira, zaharkitutako ibilbideak oraindik eskuragarri daude eta inork ez dituen amaiera-puntu umezurtzak.


Xygenik amaiera-puntu berdineko aurkikuntzak korrelazionatzen ditu eta larritasuna areagotzen du konposatzen direnean. Erantzun batean PII ihesa larria da. Autentifikaziorik behar ez duen amaiera-puntu batean PII ihesa kritikoa da, eta Xygenik hala dio.
Aurkikuntza bakoitzak kudeatzaile zehatza adierazten du: fitxategia, klasea, metodoa eta hura aurkeztu zuen kodea, akatsa lerroan duela. Garatzaileek konpondu dezaketen zerbait lortzen dute, ez lehenik ikertu behar duten txartel bat.

Aurkitu eta konpondu kodean API arriskuak ekoizpenera iritsi aurretik.
Exekuzio-denbora APIaren segurtasunak amaiera-puntua agerian dagoela esaten dizu trafikoa zerbitzatzen ari denean. Xygenik kodean aurkitzen du, pull request, konpontzeak oraindik ere kostatzen den arren commit.
API segurtasuna ondoan dago SAST, SCA, sekretuak, IaC, eta DAST plataforma bakarrean, beraz, zure API arriskua zure aplikazioaren gainerako arriskuarekin bizi da, bere tresna bereizi batean egon beharrean. login.
Estatikoa. Xygeni-k zure aplikazioaren kodea eta APIaren zehaztapenak aztertzen ditu zabaldu aurretik esposizioak aurkitzeko. Aplikazio baten exekuzio-denbora probak egiteko, Xygeni DAST-ek hori hartzen du barne, eta biak elkarrekin funtzionatzen dute.
Bi iturritatik: zure aplikazioaren iturburu-kodea eta zure APIaren zehaztapenak, OpenAPI eta Swagger barne. Biak irakurtzeak Xygeniri dokumentatu gabeko eta umezurtz amaierako puntuak azaleratzen uzten dio.
OWASP API Segurtasun Top 10eko (2023) arriskuak, besteak beste, objektu mailako baimen hautsia (BOLA), funtzio mailako baimen hautsia (BFLA), autentifikatu gabeko amaiera-puntuak, datuen gehiegizko esposizioa, esleipen masiboa, JWT eta CORS konfigurazio okerra, tasa mugatzea falta, SSRF eta amaiera-puntu zonbiak.
Bai. Xygenik PII, PCI eta PHI markatzen ditu amaierako parametroetan eta erantzunetan, eta horiek erabiltzen ditu aurkikuntzak benetako esposizioaren arabera sailkatzeko.
Bai. Eskaneatze inkrementalak aldatu diren amaiera-puntuak bakarrik aztertzen ditu, eta sortzen duen manifestuak ondorengo DAST eskaneatze bat amaiera-puntu berberetan zentratu dezake.
Ez. Eskaneatzeak zure azpiegituran exekutatzen dira. Emaitzak bakarrik igotzen dira, bidean eta geldirik daudenean babestuta.
Eskuragarri dago Enterprise gehigarria. Hitz egin gurekin eta zurekin batera aztertuko dugu.
Xygeni All-In-One AppSec plataformarekin
Xygeni All-In-One AppSec plataformarekin