API-hyökkäyspinta-alasi kasvaa jokaisen pull request, ja useimmat API-tietoturvatyökalut näkevät sen vasta, kun se on julkaistu ja vastaanottaa liikennettä. Xygeni löytää jokaisen päätepisteen ja sen riskit koodista ennen julkaisua.
Saatavilla Enterprise lisäosa

API-hyökkäyspintasi, kartoitettu ja rankattu.
Xygeni rakentaa API-inventaariosi sovelluksen lähdekoodista ja API-spesifikaatioistasi, mukaan lukien OpenAPI ja Swagger, joten näet koko pinnan: tiimisi dokumentoimat päätepisteet ja ne, joita kukaan muu ei dokumentoinut.
Löydökset on yhdistetty OWASP API Security Top 10 -listaan (2023): rikkinäinen objekti- ja funktiotason valtuutus, todentamattomat päätepisteet, liiallinen datan altistuminen, massamääritykset, JWT- ja CORS-virheelliset konfiguroinnit, puuttuvat nopeusrajoitukset, SSRF ja zombie-päätepisteet.
Jokainen löydös sisältää päätepisteen todennustilan ja sen käsittelemien tietojen arkaluontoisuuden, joten tiimit korjaavat, mihin hyökkääjä voi todellisuudessa päästä käsiksi sen sijaan, että työskentelisivät erittelemättömän luettelon perusteella.
Jokainen päätepiste. Jokainen riski. Ennen tuotantoa.

Kokonaismäärä API-rajapintoja, riskialttiita resursseja lähtötasoon nähden, päätepisteitä menetelmän mukaan ja ongelmia palveluittain. Jokainen päätepiste lueteltuna menetelmän, polun, palvelun, moduulin, todennustilan ja riskipisteytyksen kera.
Havaitseminen OWASP API:n tietoturvan kymmenen parhaan listan (2023) kautta, joten löydökset kuvaavat tietoturvatiimisi ja auditoijasi jo käyttämää viitekehystä.


Xygeni luokittelee kunkin päätepisteen käsittelemän datan ja merkitsee PII-, PCI- ja PHI-tiedot sekä parametreissa että vastauksissa. Todentamaton päätepiste, joka palauttaa henkilötietoja, ei ole sama ongelma kuin sallittu CORS-otsikko, eikä sen pitäisi näyttää siltä.
Koska Xygeni lukee sekä koodin että API-spesifikaatiosi, se nostaa esiin niiden välisen eron: päätepisteet ovat koodissa, mutta puuttuvat spesifikaatiosta, vanhentuneet reitit ovat edelleen saavutettavissa ja orvot päätepisteet, joita kukaan ei omista.


Xygeni korreloi löydökset samassa päätepisteessä ja nostaa vakavuusastetta, kun ne kasautuvat. Henkilökohtaisten tietojen vuoto vastauksessa on vakava. Henkilökohtaisten tietojen vuoto päätepisteessä, joka ei vaadi todennusta, on kriittinen, ja Xygeni sanoo niin.
Jokainen löydös viittaa tarkkaan käsittelijään: tiedostoon, luokkaan, metodiin ja koodiin, joka sen toi mukanaan, sekä virheen rivillä. Kehittäjät saavat jotain korjattavissa olevaa, eivät tikettiä, jota heidän on ensin tutkittava.

Etsi ja korjaa API-riskit koodissa ennen kuin ne pääsevät tuotantoon.
Suorituksenaikainen API-suojaus kertoo, että päätepiste on paljastunut, kun se jo palvelee liikennettä. Xygeni löytää sen koodista, pull request, vaikka sen korjaaminen silti maksaa commit.
API-tietoturva on vieressä SAST, SCA, salaisuuksia, IaCja DAST yhdellä alustalla, joten API-riskisi elää yhdessä muun sovellusriskin kanssa sen sijaan, että se olisi erillisessä työkalussa, jolla on oma login.
Staattinen. Xygeni analysoi sovelluskoodisi ja API-spesifikaatiot löytääkseen altistumisriskit ennen käyttöönottoa. Käynnissä olevan sovelluksen ajonaikaisessa testauksessa Xygeni DAST kattaa tämän, ja nämä kaksi toimivat yhdessä.
Kahdesta lähteestä: sovelluksesi lähdekoodista ja API-spesifikaatioistasi, mukaan lukien OpenAPI ja Swagger. Molempien lukeminen antaa Xygenille mahdollisuuden löytää dokumentoimattomia ja orpoja päätepisteitä.
OWASP API Security Top 10 -listalla (2023) esiintyvät riskit, mukaan lukien rikkinäinen objektitason valtuutus (BOLA), rikkinäinen toimintotason valtuutus (BFLA), todentamattomat päätepisteet, liiallinen datan paljastuminen, massamääritykset, JWT- ja CORS-virheelliset konfiguroinnit, puuttuva nopeusrajoitus, SSRF ja zombie-päätepisteet.
Kyllä. Xygeni merkitsee PII:n, PCI:n ja PHI:n päätepisteparametreissa ja vastauksissa ja käyttää niitä löydösten luokitteluun todellisen altistumisen mukaan.
Kyllä. Inkrementaalinen skannaus analysoi vain muuttuneet päätepisteet, ja sen tuottama manifesti voi keskittää seuraavan DAST-skannauksen samoihin päätepisteisiin.
Ei. Skannaukset suoritetaan omassa infrastruktuurissasi. Vain tulokset ladataan palvelimelle ja suojataan siirron aikana ja säilytystilassa.
Se on saatavilla Enterprise lisäosa. Ota meihin yhteyttä, niin kartoitamme sen kanssasi.
Xygeni All-In-One AppSec -alustan avulla
Xygeni All-In-One AppSec -alustan avulla