אבטחת API של Xygeni

מצא את החשיפה לפני שאתה פורס אותה

משטח התקיפה של ה-API שלך גדל עם כל pull request, ורוב כלי אבטחת ה-API רואים אותו רק לאחר שהוא פעיל ומקבל תעבורה. Xygeni מגלה כל נקודת קצה והסיכונים שלה בקוד, לפני השחרור.

זמין בתור Enterprise תוספת

api-security-main

לְגַלוֹת לְגַלוֹת. עדיפות.

משטח התקיפה של ה-API שלך, ממופה ומדורג.

גלה כל נקודת קצה

Xygeni בונה את מלאי ה-API שלך מקוד המקור של האפליקציה וממפרטי ה-API שלך, כולל OpenAPI ו-Swagger, כך שאתה רואה את כל פני השטח: נקודות הקצה שהצוותים שלך תיעדו, ואלה שאף אחד לא תיעדו.

לזהות את הסיכונים החשובים

הממצאים ממופים לעשרת ה- Top 10 של אבטחת ה-API של OWASP (2023): אישורים שבורים ברמת אובייקטים ופונקציות, נקודות קצה לא מאומתות, חשיפת נתונים מוגזמת, הקצאה המונית, תצורה שגויה של JWT ו-CORS, מגבלות קצב חסרות, SSRF ונקודות קצה זומבי.

תעדוף לפי חשיפה אמיתית

כל ממצא נושא את מצב האימות של נקודת הקצה ואת רגישות הנתונים שהיא מטפלת בהם, כך שצוותים מתקנים את מה שהתוקף יכול להגיע אליו בפועל במקום לעבוד עם רשימה לא מובחנת.

קסיגני אבטחת API יכולות

כל נקודת קצה. כל סיכון. לפני הייצור.

מלאי API מלא

סך ממשקי API, נכסים בסיכון מול קו בסיס, נקודות קצה לפי שיטה ובעיות לפי שירות. כל נקודת קצה רשומה עם השיטה, הנתיב, השירות, המודול, מצב האימות וציון הסיכון שלה.

ממופה לעשרת המובילים של אבטחת API של OWASP

זיהוי על פני עשרת מערכות האבטחה המובילות של OWASP API (2023), כך שהממצאים מדברים על המסגרת שבה צוות האבטחה והמבקרים שלכם כבר משתמשים.

אבטחת API - OWASP
מודעות למידע רגיש

מודעות למידע רגיש

Xygeni מסווג את הנתונים שכל נקודת קצה מטפלת בהם, ומסמן PII, PCI ו-PHI הן בפרמטרים והן בתגובות. נקודת קצה לא מאומתת שמחזירה נתונים אישיים אינה אותה בעיה כמו כותרת CORS מתירה, והיא לא אמורה להיראות ככזו.

נקודות קצה של זומבים ויתומים

מכיוון ש-Xygeni קורא גם את הקוד וגם את מפרטי ה-API שלך, הוא חושף את הסתירה ביניהם: נקודות קצה קיימות בקוד אך חסרות במפרט, נתיבים מיושנים עדיין ניתנים להגעה, ונקודות קצה יתומות שאף אחד לא מחזיק בהן.

APISEC רעיל

צירופים רעילים, לא התראות בודדות.

Xygeni מקשר בין ממצאים באותה נקודת קצה ומעלה את חומרתם כאשר הם מצטברים. דליפת מידע אישי מזהה בתגובה היא חמורה. דליפת מידע אישי מזהה בנקודת קצה שאינה דורשת אימות היא קריטית, ו-Xygeni טוענת כך.

ראיות בקוד שלך, לא התראה אטומה.

כל ממצא מצביע על המטפל המדויק: קובץ, מחלקה, מתודה והקוד שהציג אותו, כאשר הפגם מונח על הפרק. מפתחים מקבלים משהו שהם יכולים לתקן, לא כרטיס שהם צריכים לחקור קודם.

מקור מטפל APISEC

למה קסיגני

מצא ותקן סיכוני API בקוד לפני שהם מגיעים למצב הייצור.

סטטי קודם כל, כי סטטי ניתן לתיקון.

אבטחת API בזמן ריצה מודיעה לך שנקודת קצה חשופה ברגע שהיא כבר משרתת תעבורה. Xygeni מוצאת אותה בקוד, ב- pull request, בעוד שתיקון זה עדיין עולה אחד commit.

פלטפורמה אחת, לא קונסולה אחרת.

אבטחת ה-API נמצאת ליד SAST, SCA, סודות, IaCו-DAST בפלטפורמה אחת, כך שסיכון ה-API שלך חי עם שאר סיכון האפליקציה שלך במקום בכלי נפרד עם משלו. login.

שאלות נפוצות

האם אבטחת ה-API של Xygeni היא סטטית או בזמן ריצה?

סטטי. Xygeni מנתח את קוד האפליקציה שלך ואת מפרטי ה-API כדי למצוא חשיפות לפני הפריסה. עבור בדיקות בזמן ריצה של אפליקציה פעילה, Xygeni DAST מכסה זאת, והשניים פועלים יחד.

משני מקורות: קוד המקור של האפליקציה שלך, ומפרטי ה-API שלך, כולל OpenAPI ו-Swagger. קריאת שניהם מאפשרת ל-Xygeni לחשוף נקודות קצה לא מתועדות ויתומות.

סיכונים ברשימת 10 המובילים של אבטחת API של OWASP (2023), כולל הרשאה שבורה ברמת אובייקט (BOLA), הרשאה שבורה ברמת פונקציה (BFLA), נקודות קצה לא מאומתות, חשיפת נתונים מוגזמת, הקצאה המונית, תצורה שגויה של JWT ו-CORS, הגבלת קצב חסרה, SSRF ונקודות קצה זומבי.

כן. Xygeni מסמן PII, PCI ו-PHI בפרמטרים ובתגובות של נקודות קצה, ומשתמש בכך כדי לדרג ממצאים לפי חשיפה אמיתית.

כן. סריקה מצטברת מנתחת רק את נקודות הקצה שהשתנו, והמניפסט שהיא מייצרת יכול למקד סריקת DAST עוקבת באותן נקודות קצה.

לא. הסריקות פועלות בתשתית שלך. רק התוצאות מועלות, מוגנות במעבר ובמנוחה.

זה זמין כ- Enterprise תוספת. דברו איתנו ואנחנו נדון אתכם בהיקף הפרויקט.

ראה את האמיתי שלך משטח התקפה של API

עם פלטפורמת ה-AppSec All-In-One של Xygeni

עם פלטפורמת ה-AppSec All-In-One של Xygeni