משטח התקיפה של ה-API שלך גדל עם כל pull request, ורוב כלי אבטחת ה-API רואים אותו רק לאחר שהוא פעיל ומקבל תעבורה. Xygeni מגלה כל נקודת קצה והסיכונים שלה בקוד, לפני השחרור.
זמין בתור Enterprise תוספת

משטח התקיפה של ה-API שלך, ממופה ומדורג.
Xygeni בונה את מלאי ה-API שלך מקוד המקור של האפליקציה וממפרטי ה-API שלך, כולל OpenAPI ו-Swagger, כך שאתה רואה את כל פני השטח: נקודות הקצה שהצוותים שלך תיעדו, ואלה שאף אחד לא תיעדו.
הממצאים ממופים לעשרת ה- Top 10 של אבטחת ה-API של OWASP (2023): אישורים שבורים ברמת אובייקטים ופונקציות, נקודות קצה לא מאומתות, חשיפת נתונים מוגזמת, הקצאה המונית, תצורה שגויה של JWT ו-CORS, מגבלות קצב חסרות, SSRF ונקודות קצה זומבי.
כל ממצא נושא את מצב האימות של נקודת הקצה ואת רגישות הנתונים שהיא מטפלת בהם, כך שצוותים מתקנים את מה שהתוקף יכול להגיע אליו בפועל במקום לעבוד עם רשימה לא מובחנת.
כל נקודת קצה. כל סיכון. לפני הייצור.

סך ממשקי API, נכסים בסיכון מול קו בסיס, נקודות קצה לפי שיטה ובעיות לפי שירות. כל נקודת קצה רשומה עם השיטה, הנתיב, השירות, המודול, מצב האימות וציון הסיכון שלה.
זיהוי על פני עשרת מערכות האבטחה המובילות של OWASP API (2023), כך שהממצאים מדברים על המסגרת שבה צוות האבטחה והמבקרים שלכם כבר משתמשים.


Xygeni מסווג את הנתונים שכל נקודת קצה מטפלת בהם, ומסמן PII, PCI ו-PHI הן בפרמטרים והן בתגובות. נקודת קצה לא מאומתת שמחזירה נתונים אישיים אינה אותה בעיה כמו כותרת CORS מתירה, והיא לא אמורה להיראות ככזו.
מכיוון ש-Xygeni קורא גם את הקוד וגם את מפרטי ה-API שלך, הוא חושף את הסתירה ביניהם: נקודות קצה קיימות בקוד אך חסרות במפרט, נתיבים מיושנים עדיין ניתנים להגעה, ונקודות קצה יתומות שאף אחד לא מחזיק בהן.


Xygeni מקשר בין ממצאים באותה נקודת קצה ומעלה את חומרתם כאשר הם מצטברים. דליפת מידע אישי מזהה בתגובה היא חמורה. דליפת מידע אישי מזהה בנקודת קצה שאינה דורשת אימות היא קריטית, ו-Xygeni טוענת כך.
כל ממצא מצביע על המטפל המדויק: קובץ, מחלקה, מתודה והקוד שהציג אותו, כאשר הפגם מונח על הפרק. מפתחים מקבלים משהו שהם יכולים לתקן, לא כרטיס שהם צריכים לחקור קודם.

מצא ותקן סיכוני API בקוד לפני שהם מגיעים למצב הייצור.
אבטחת API בזמן ריצה מודיעה לך שנקודת קצה חשופה ברגע שהיא כבר משרתת תעבורה. Xygeni מוצאת אותה בקוד, ב- pull request, בעוד שתיקון זה עדיין עולה אחד commit.
אבטחת ה-API נמצאת ליד SAST, SCA, סודות, IaCו-DAST בפלטפורמה אחת, כך שסיכון ה-API שלך חי עם שאר סיכון האפליקציה שלך במקום בכלי נפרד עם משלו. login.
סטטי. Xygeni מנתח את קוד האפליקציה שלך ואת מפרטי ה-API כדי למצוא חשיפות לפני הפריסה. עבור בדיקות בזמן ריצה של אפליקציה פעילה, Xygeni DAST מכסה זאת, והשניים פועלים יחד.
משני מקורות: קוד המקור של האפליקציה שלך, ומפרטי ה-API שלך, כולל OpenAPI ו-Swagger. קריאת שניהם מאפשרת ל-Xygeni לחשוף נקודות קצה לא מתועדות ויתומות.
סיכונים ברשימת 10 המובילים של אבטחת API של OWASP (2023), כולל הרשאה שבורה ברמת אובייקט (BOLA), הרשאה שבורה ברמת פונקציה (BFLA), נקודות קצה לא מאומתות, חשיפת נתונים מוגזמת, הקצאה המונית, תצורה שגויה של JWT ו-CORS, הגבלת קצב חסרה, SSRF ונקודות קצה זומבי.
כן. Xygeni מסמן PII, PCI ו-PHI בפרמטרים ובתגובות של נקודות קצה, ומשתמש בכך כדי לדרג ממצאים לפי חשיפה אמיתית.
כן. סריקה מצטברת מנתחת רק את נקודות הקצה שהשתנו, והמניפסט שהיא מייצרת יכול למקד סריקת DAST עוקבת באותן נקודות קצה.
לא. הסריקות פועלות בתשתית שלך. רק התוצאות מועלות, מוגנות במעבר ובמנוחה.
זה זמין כ- Enterprise תוספת. דברו איתנו ואנחנו נדון אתכם בהיקף הפרויקט.
עם פלטפורמת ה-AppSec All-In-One של Xygeni
עם פלטפורמת ה-AppSec All-In-One של Xygeni