Votre surface d'attaque API s'accroît à chaque pull requestLa plupart des outils de sécurité des API ne les détectent qu'une fois l'API en production et en trafic. Xygeni, quant à lui, identifie chaque point de terminaison et ses risques dans le code, avant même sa mise en production.
Disponible en tant que Enterprise add-on
Votre surface d'attaque API, cartographiée et classée.
Xygeni construit votre inventaire d'API à partir du code source de l'application et de vos spécifications d'API, y compris OpenAPI et Swagger, afin que vous ayez une vue d'ensemble complète : les points de terminaison documentés par vos équipes et ceux qui ne l'ont pas été.
Les résultats sont mis en correspondance avec le Top 10 de la sécurité des API OWASP (2023) : autorisation défaillante au niveau des objets et des fonctions, points de terminaison non authentifiés, exposition excessive de données, attribution de masse, mauvaise configuration JWT et CORS, limites de débit manquantes, SSRF et points de terminaison zombies.
Chaque résultat comporte l'état d'authentification du point de terminaison et la sensibilité des données qu'il traite, permettant ainsi aux équipes de corriger ce qu'un attaquant peut réellement atteindre au lieu de travailler sur une liste indifférenciée.
Chaque point d'accès. Chaque risque. Avant la production.
Nombre total d'API, actifs à risque par rapport à une base de référence, points de terminaison par méthode et problèmes par service. Chaque point de terminaison est listé avec sa méthode, son chemin, son service, son module, son état d'authentification et son score de risque.
Détection dans le Top 10 de la sécurité des API OWASP (2023), les résultats correspondent donc au cadre que votre équipe de sécurité et vos auditeurs utilisent déjà.
Xygeni classe les données traitées par chaque point de terminaison, en signalant les données personnelles identifiables (PII), les données de soins de santé préenregistrées (PCI) et les données de santé protégées (PHI) dans les paramètres et les réponses. Un point de terminaison non authentifié qui renvoie des données personnelles ne pose pas le même problème qu'un en-tête CORS permissif et ne doit pas y ressembler.
Comme Xygeni lit à la fois le code et vos spécifications d'API, il met en évidence les écarts entre eux : des points de terminaison existent dans le code mais sont absents de la spécification, des routes obsolètes sont toujours accessibles et des points de terminaison orphelins ne sont la propriété de personne.
Xygeni met en corrélation les résultats concernant un même point d'accès et augmente le niveau de gravité lorsqu'ils sont cumulatifs. Une fuite de données personnelles dans une réponse est grave. Une fuite de données personnelles sur un point d'accès ne nécessitant aucune authentification est critique, et Xygeni le signale.
Chaque résultat indique précisément le gestionnaire : fichier, classe, méthode et le code qui l’a introduit, en mettant en évidence la faille. Les développeurs obtiennent ainsi une solution exploitable, et non un ticket à analyser au préalable.
Identifiez et corrigez les risques liés aux API dans le code avant leur mise en production.
La sécurité des API d'exécution vous avertit qu'un point de terminaison est exposé dès lors qu'il traite déjà du trafic. Xygeni le détecte dans le code, dans le pull request, même si sa réparation coûte encore un commit.
La sécurité des API est étroitement liée à SAST, SCA, secrets, IaCet DAST sur une seule plateforme, afin que les risques liés à vos API soient intégrés à ceux de vos autres applications, et non gérés par un outil distinct. login.
Analyse statique. Xygeni analyse le code de votre application et les spécifications de votre API afin de détecter les vulnérabilités avant le déploiement. Pour les tests d'exécution d'une application en cours d'exécution, Xygeni DAST prend le relais ; les deux solutions fonctionnent de concert.
Xygeni exploite deux sources : le code source de votre application et les spécifications de votre API, notamment OpenAPI et Swagger. C’est en lisant ces deux sources que Xygeni peut identifier les points de terminaison non documentés et orphelins.
Risques liés au Top 10 de la sécurité des API OWASP (2023), notamment l'autorisation au niveau de l'objet (BOLA) défaillante, l'autorisation au niveau de la fonction (BFLA) défaillante, les points de terminaison non authentifiés, l'exposition excessive des données, l'attribution en masse, la mauvaise configuration JWT et CORS, l'absence de limitation de débit, SSRF et les points de terminaison zombies.
Oui. Xygeni signale les données PII, PCI et PHI dans les paramètres et les réponses des points de terminaison, et utilise ces informations pour classer les résultats en fonction de l'exposition réelle.
Oui. L'analyse incrémentale n'analyse que les points d'extrémité qui ont changé, et le manifeste qu'elle produit peut permettre à une analyse DAST ultérieure de se concentrer sur ces mêmes points d'extrémité.
Non. Les analyses sont exécutées sur votre propre infrastructure. Seuls les résultats sont téléchargés, protégés lors du transfert et au repos.
Il est disponible en tant que Enterprise Option supplémentaire. Contactez-nous et nous l'étudierons avec vous.
avec la plateforme de sécurité applicative tout-en-un Xygeni
avec la plateforme de sécurité applicative tout-en-un Xygeni