سطح حمله API شما با هر ... افزایش مییابد. pull requestو اکثر ابزارهای امنیتی API فقط زمانی آن را میبینند که فعال باشد و ترافیک را دریافت کند. Xygeni قبل از انتشار، هر نقطه پایانی و خطرات آن را در کد کشف میکند.
موجود به عنوان Enterprise افزودنی

سطح حمله API شما، نقشهبرداری و رتبهبندی شد.
Xygeni موجودی API شما را از کد منبع برنامه و از مشخصات API شما، از جمله OpenAPI و Swagger، میسازد، بنابراین شما سطح کامل را میبینید: نقاط پایانی که تیمهای شما مستند کردهاند و آنهایی که هیچکس ندیده است.
یافتهها با ۱۰ مورد برتر امنیتی OWASP API (۲۰۲۳) مطابقت دارند: مجوزدهی سطح شیء و تابع مختل شده، نقاط پایانی احراز هویت نشده، افشای بیش از حد دادهها، انتساب انبوه، پیکربندی نادرست JWT و CORS، محدودیتهای نرخ از دست رفته، SSRF و نقاط پایانی زامبی.
هر یافته، وضعیت احراز هویت نقطه پایانی و حساسیت دادههایی که مدیریت میکند را در بر میگیرد، بنابراین تیمها به جای کار روی یک لیست نامشخص، آنچه را که یک مهاجم واقعاً میتواند به آن دسترسی پیدا کند، اصلاح میکنند.
هر نقطه پایانی. هر ریسک. قبل از تولید.

کل APIها، داراییهای در معرض خطر در مقایسه با یک خط مبنا، نقاط پایانی بر اساس روش و مشکلات بر اساس سرویس. هر نقطه پایانی به همراه روش، مسیر، سرویس، ماژول، وضعیت احراز هویت و امتیاز ریسک آن فهرست شده است.
تشخیص در میان 10 مورد برتر امنیتی OWASP API (2023)، بنابراین یافتهها چارچوبی را که تیم امنیتی و حسابرسان شما از قبل استفاده میکنند، نشان میدهند.


Xygeni دادههایی را که هر نقطه پایانی مدیریت میکند، طبقهبندی میکند و PII، PCI و PHI را هم در پارامترها و هم در پاسخها علامتگذاری میکند. یک نقطه پایانی احراز هویت نشده که دادههای شخصی را برمیگرداند، مشکل مشابهی با یک هدر CORS مجاز ندارد و نباید شبیه آن باشد.
از آنجا که Xygeni هم کد و هم مشخصات API شما را میخواند، تفاوت بین آنها را آشکار میکند: نقاط پایانی در کد وجود دارند اما در مشخصات وجود ندارند، مسیرهای منسوخ شده هنوز قابل دسترسی هستند و نقاط پایانی یتیم که هیچ کس مالک آنها نیست.


Xygeni یافتهها را در یک نقطه پایانی مرتبط میکند و وقتی آنها با هم ترکیب میشوند، شدت را افزایش میدهد. نشت PII در یک پاسخ جدی است. نشت PII در یک نقطه پایانی که نیازی به احراز هویت ندارد، بسیار مهم است و Xygeni این را میگوید.
هر یافته به کنترلکنندهی دقیق اشاره میکند: فایل، کلاس، متد و کدی که آن را معرفی کرده است، به همراه نقص مربوطه. توسعهدهندگان چیزی را دریافت میکنند که میتوانند آن را اصلاح کنند، نه تیکتی که ابتدا باید آن را بررسی کنند.

قبل از رسیدن به مرحله تولید، ریسکهای API را در کد پیدا کرده و برطرف کنید.
امنیت API در زمان اجرا به شما میگوید که یک نقطه پایانی پس از ارائه ترافیک، در معرض خطر قرار گرفته است. Xygeni آن را در کد، در pull request، در حالی که تعمیر آن هنوز هم هزینه دارد commit.
امنیت API در کنار ... قرار دارد SAST, SCA، اسرار، IaCو DAST در یک پلتفرم واحد، بنابراین ریسک API شما به جای اینکه در یک ابزار جداگانه با ریسکهای خاص خود باشد، با بقیه ریسکهای برنامه شما همراه است. login.
استاتیک. Xygeni کد برنامه و مشخصات API شما را تجزیه و تحلیل میکند تا قبل از استقرار، آسیبپذیریها را پیدا کند. برای آزمایش زمان اجرا یک برنامه در حال اجرا، Xygeni DAST این کار را انجام میدهد و این دو با هم کار میکنند.
از دو منبع: کد منبع برنامه شما و مشخصات API شما، شامل OpenAPI و Swagger. خواندن هر دو چیزی است که به Xygeni اجازه میدهد نقاط پایانی مستند نشده و یتیم را شناسایی کند.
خطرات موجود در 10 مورد برتر امنیتی OWASP API (2023)، شامل نقص در احراز هویت سطح شیء (BOLA)، نقص در احراز هویت سطح عملکرد (BFLA)، نقاط پایانی احراز هویت نشده، افشای بیش از حد دادهها، تخصیص انبوه، پیکربندی نادرست JWT و CORS، عدم وجود محدودیت نرخ، SSRF و نقاط پایانی زامبی.
بله. Xygeni در پارامترها و پاسخهای نقاط پایانی، PII، PCI و PHI را علامتگذاری میکند و از آن برای رتبهبندی یافتهها بر اساس میزان مواجهه واقعی استفاده میکند.
بله. اسکن افزایشی فقط نقاط پایانی که تغییر کردهاند را تجزیه و تحلیل میکند و مانیفستی که تولید میکند میتواند اسکن DAST بعدی را روی همان نقاط پایانی متمرکز کند.
خیر. اسکنها در زیرساخت خودتان اجرا میشوند. فقط نتایج آپلود میشوند، در حین انتقال و در حالت استراحت محافظت میشوند.
به صورت زیر موجود است Enterprise افزونه. با ما صحبت کنید تا با شما در مورد آن صحبت کنیم.
با پلتفرم AppSec همهکاره Xygeni
با پلتفرم AppSec همهکاره Xygeni