Dyn API-oanfalsflak groeit mei elke pull request, en de measte API-feiligenstools sjogge it allinich as it live is en ferkear krijt. Xygeni ûntdekt elk einpunt en syn risiko's yn 'e koade, foar frijlitting.
Beskikber as in Enterprise tafoeging

Dyn API-oanfalsoerflak, yn kaart brocht en rangearre.
Xygeni bout jo API-ynventaris op út applikaasjeboarnekoade en út jo API-spesifikaasjes, ynklusyf OpenAPI en Swagger, sadat jo it folsleine oerflak sjogge: de einpunten dy't jo teams dokumintearre hawwe, en dejingen dy't nimmen dien hat.
Befiningen binne yn kaart brocht nei de OWASP API Security Top 10 (2023): brutsen autorisaasje op objekt- en funksjenivo, net-autentisearre einpunten, oermjittige gegevenseksposysje, massa-tawizing, ferkearde JWT- en CORS-konfiguraasje, ûntbrekkende taryfgrinzen, SSRF en zombie-einpunten.
Elke fynst draacht de autentikaasjestatus fan it einpunt en de gefoelichheid fan 'e gegevens dy't it behannelt, sadat teams reparearje wat in oanfaller eins berikke kin ynstee fan in ûndifferinsjearre list te wurkjen.
Elk einpunt. Elk risiko. Foar produksje.

Totaal oantal API's, aktiva dy't risiko hawwe tsjin in basisline, einpunten per metoade, en problemen per tsjinst. Elk einpunt wurdt neamd mei syn metoade, paad, tsjinst, module, autentikaasjestatus en risikoskoare.
Deteksje oer de OWASP API Security Top 10 (2023), sadat de befiningen it ramt sprekke dat jo befeiligingsteam en jo auditors al brûke.


Xygeni klassifisearret de gegevens dy't elk einpunt behannelt, en markearret PII, PCI en PHI sawol yn parameters as yn antwurden. In net-autentisearre einpunt dat persoanlike gegevens weromjout, is net itselde probleem as in tastiene CORS-header, en it moat der ek net sa útsjen.
Omdat Xygeni sawol de koade as jo API-spesifikaasjes lêst, komt de drift tusken har nei foaren: einpunten libje yn koade mar misse yn 'e spesifikaasje, ferâldere rûtes binne noch altyd berikber, en wees-einpunten dy't nimmen hat.


Xygeni korrelearret befiningen op itselde einpunt en ferheget de earnst as se gearfalle. In PII-lek yn in antwurd is serieus. In PII-lek op in einpunt dat gjin autentikaasje fereasket is kritysk, en Xygeni seit dat.
Elke fynst wiist nei de krekte handler: bestân, klasse, metoade, en de koade dy't it yntrodusearre hat, mei de flater op it spul. Untwikkelders krije wat se reparearje kinne, gjin kaartsje dat se earst ûndersykje moatte.

Fyn en reparearje API-risiko's yn koade foardat se produksje berikke.
Runtime API-feiligens fertelt jo dat in einpunt bleatsteld wurdt as it al ferkear tsjinnet. Xygeni fynt it yn 'e koade, yn 'e pull request, wylst it reparearjen noch altyd ien kostet commit.
API-feiligens sit neist SAST, SCA, geheimen, IaC, en DAST yn ien platfoarm, sadat jo API-risiko by de rest fan jo applikaasjerisiko heart ynstee fan yn in aparte ark mei syn eigen login.
Statysk. Xygeni analysearret jo applikaasjekoade en API-spesifikaasjes om bleatstellingen te finen foar ynset. Foar runtime-testen fan in rinnende applikaasje behannelet Xygeni DAST dat, en de twa wurkje tegearre.
Fan twa boarnen: jo applikaasjeboarnekoade, en jo API-spesifikaasjes, ynklusyf OpenAPI en Swagger. It lêzen fan beide is wat Xygeni net-dokumintearre en wees-endpoints nei foaren bringt.
Risiko's yn 'e OWASP API Security Top 10 (2023), ynklusyf brutsen autorisaasje op objektnivo (BOLA), brutsen autorisaasje op funksjenivo (BFLA), net-autentisearre einpunten, oermjittige gegevenseksposysje, massa-tawizing, ferkearde konfiguraasje fan JWT en CORS, ûntbrekkende taryfbeheining, SSRF en zombie-einpunten.
Ja. Xygeni markearret PII, PCI, en PHI yn einpuntparameters en antwurden, en brûkt dat om befiningen te rangearjen op basis fan echte bleatstelling.
Ja. Ynkrementele scan analysearret allinich de einpunten dy't feroare binne, en it manifest dat it produseart kin in folgjende DAST-scan rjochtsje op dyselde einpunten.
Nee. Scans rinne yn jo eigen ynfrastruktuer. Allinnich resultaten wurde uploaden, beskerme ûnderweis en yn rêst.
It is beskikber as in Enterprise tafoeging. Sprek mei ús en wy sille it mei jo beprate.
mei it Xygeni All-In-One AppSec-platfoarm
mei it Xygeni All-In-One AppSec-platfoarm