Xygeni API:n tietoturva

Löydä näkyvyys ennen käyttöönottoa

API-hyökkäyspinta-alasi kasvaa jokaisen pull request, ja useimmat API-tietoturvatyökalut näkevät sen vasta, kun se on julkaistu ja vastaanottaa liikennettä. Xygeni löytää jokaisen päätepisteen ja sen riskit koodista ennen julkaisua.

Saatavilla Enterprise lisäosa

api-security-main

Löytää. Havaita. Priorisoida.

API-hyökkäyspintasi, kartoitettu ja rankattu.

Löydä jokainen päätepiste

Xygeni rakentaa API-inventaariosi sovelluksen lähdekoodista ja API-spesifikaatioistasi, mukaan lukien OpenAPI ja Swagger, joten näet koko pinnan: tiimisi dokumentoimat päätepisteet ja ne, joita kukaan muu ei dokumentoinut.

Tunnista merkittävät riskit

Löydökset on yhdistetty OWASP API Security Top 10 -listaan ​​(2023): rikkinäinen objekti- ja funktiotason valtuutus, todentamattomat päätepisteet, liiallinen datan altistuminen, massamääritykset, JWT- ja CORS-virheelliset konfiguroinnit, puuttuvat nopeusrajoitukset, SSRF ja zombie-päätepisteet.

Priorisoi todellisen altistuksen mukaan

Jokainen löydös sisältää päätepisteen todennustilan ja sen käsittelemien tietojen arkaluontoisuuden, joten tiimit korjaavat, mihin hyökkääjä voi todellisuudessa päästä käsiksi sen sijaan, että työskentelisivät erittelemättömän luettelon perusteella.

Xygeni API-suojaus Kyvyt

Jokainen päätepiste. Jokainen riski. Ennen tuotantoa.

Täydellinen API-luettelo

Kokonaismäärä API-rajapintoja, riskialttiita resursseja lähtötasoon nähden, päätepisteitä menetelmän mukaan ja ongelmia palveluittain. Jokainen päätepiste lueteltuna menetelmän, polun, palvelun, moduulin, todennustilan ja riskipisteytyksen kera.

Yhdistetty OWASP API:n tietoturvan kymmenen parhaan joukkoon

Havaitseminen OWASP API:n tietoturvan kymmenen parhaan listan (2023) kautta, joten löydökset kuvaavat tietoturvatiimisi ja auditoijasi jo käyttämää viitekehystä.

API-tietoturva - OWASP
Arkaluonteisten tietojen tietoisuus

Arkaluonteisten tietojen tietoisuus

Xygeni luokittelee kunkin päätepisteen käsittelemän datan ja merkitsee PII-, PCI- ja PHI-tiedot sekä parametreissa että vastauksissa. Todentamaton päätepiste, joka palauttaa henkilötietoja, ei ole sama ongelma kuin sallittu CORS-otsikko, eikä sen pitäisi näyttää siltä.

Zombien ja orpojen päätepisteet

Koska Xygeni lukee sekä koodin että API-spesifikaatiosi, se nostaa esiin niiden välisen eron: päätepisteet ovat koodissa, mutta puuttuvat spesifikaatiosta, vanhentuneet reitit ovat edelleen saavutettavissa ja orvot päätepisteet, joita kukaan ei omista.

APISEC-myrkyllinen

Myrkyllisiä yhdistelmiä, ei yksittäisiä hälytyksiä.

Xygeni korreloi löydökset samassa päätepisteessä ja nostaa vakavuusastetta, kun ne kasautuvat. Henkilökohtaisten tietojen vuoto vastauksessa on vakava. Henkilökohtaisten tietojen vuoto päätepisteessä, joka ei vaadi todennusta, on kriittinen, ja Xygeni sanoo niin.

Todiste koodissasi, ei läpinäkymätön hälytys.

Jokainen löydös viittaa tarkkaan käsittelijään: tiedostoon, luokkaan, metodiin ja koodiin, joka sen toi mukanaan, sekä virheen rivillä. Kehittäjät saavat jotain korjattavissa olevaa, eivät tikettiä, jota heidän on ensin tutkittava.

APISEC-käsittelijän lähde

Miksi Xygeni

Etsi ja korjaa API-riskit koodissa ennen kuin ne pääsevät tuotantoon.

Staattinen ensin, koska staattinen sähkö on korjattavissa.

Suorituksenaikainen API-suojaus kertoo, että päätepiste on paljastunut, kun se jo palvelee liikennettä. Xygeni löytää sen koodista, pull request, vaikka sen korjaaminen silti maksaa commit.

Yksi alusta, ei toinen konsoli.

API-tietoturva on vieressä SAST, SCA, salaisuuksia, IaCja DAST yhdellä alustalla, joten API-riskisi elää yhdessä muun sovellusriskin kanssa sen sijaan, että se olisi erillisessä työkalussa, jolla on oma login.

UKK

Onko Xygeni API Security staattinen vai ajonaikainen?

Staattinen. Xygeni analysoi sovelluskoodisi ja API-spesifikaatiot löytääkseen altistumisriskit ennen käyttöönottoa. Käynnissä olevan sovelluksen ajonaikaisessa testauksessa Xygeni DAST kattaa tämän, ja nämä kaksi toimivat yhdessä.

Kahdesta lähteestä: sovelluksesi lähdekoodista ja API-spesifikaatioistasi, mukaan lukien OpenAPI ja Swagger. Molempien lukeminen antaa Xygenille mahdollisuuden löytää dokumentoimattomia ja orpoja päätepisteitä.

OWASP API Security Top 10 -listalla (2023) esiintyvät riskit, mukaan lukien rikkinäinen objektitason valtuutus (BOLA), rikkinäinen toimintotason valtuutus (BFLA), todentamattomat päätepisteet, liiallinen datan paljastuminen, massamääritykset, JWT- ja CORS-virheelliset konfiguroinnit, puuttuva nopeusrajoitus, SSRF ja zombie-päätepisteet.

Kyllä. Xygeni merkitsee PII:n, PCI:n ja PHI:n päätepisteparametreissa ja vastauksissa ja käyttää niitä löydösten luokitteluun todellisen altistumisen mukaan.

Kyllä. Inkrementaalinen skannaus analysoi vain muuttuneet päätepisteet, ja sen tuottama manifesti voi keskittää seuraavan DAST-skannauksen samoihin päätepisteisiin.

Ei. Skannaukset suoritetaan omassa infrastruktuurissasi. Vain tulokset ladataan palvelimelle ja suojataan siirron aikana ja säilytystilassa.

Se on saatavilla Enterprise lisäosa. Ota meihin yhteyttä, niin kartoitamme sen kanssasi.

Näe todellisesi API-hyökkäyspinta

Xygeni All-In-One AppSec -alustan avulla

Xygeni All-In-One AppSec -alustan avulla