API の攻撃対象領域は、 pull requestそして、ほとんどのAPIセキュリティツールは、APIが稼働してトラフィックを受け付け始めてから初めてその存在を認識します。Xygeniは、リリース前にコード内のすべてのエンドポイントとそのリスクを検出します。
として利用可能 Enterprise アドオン

API攻撃対象領域をマッピングし、ランク付けしました。
Xygeniは、アプリケーションのソースコードと、OpenAPIやSwaggerなどのAPI仕様に基づいてAPIインベントリを構築するため、チームが文書化したエンドポイントだけでなく、誰も文書化していないエンドポイントも含め、APIの全体像を把握できます。
調査結果は、OWASP API Security Top 10 (2023) にマッピングされています。具体的には、オブジェクトおよび関数レベルの認証の不備、認証されていないエンドポイント、過剰なデータ漏洩、大量割り当て、JWT および CORS の設定ミス、レート制限の欠如、SSRF、およびゾンビエンドポイントです。
発見されたすべてのエンドポイントには、そのエンドポイントの認証状態と、それが扱うデータの機密性が記録されているため、チームは区別のないリストを処理するのではなく、攻撃者が実際にアクセスできる箇所を修正することができます。
あらゆるエンドポイント。あらゆるリスク。本番稼働前に。

総API数、基準値に対するリスクのある資産数、メソッド別のエンドポイント数、サービス別の問題数。各エンドポイントは、メソッド、パス、サービス、モジュール、認証状態、リスクスコアとともに一覧表示されます。
OWASP API Security Top 10(2023年版)全体にわたる検出結果なので、セキュリティチームや監査担当者が既に利用しているフレームワークに沿った結果となっています。


Xygeniは、各エンドポイントが処理するデータを分類し、パラメータとレスポンスの両方でPII、PCI、PHIをフラグ付けします。認証されていないエンドポイントが個人データを返すことは、寛容なCORSヘッダーと同じ問題ではなく、また、そのように見えてはなりません。
XygeniはコードとAPI仕様の両方を読み込むため、両者の間の乖離を明らかにします。例えば、コードには存在するが仕様には記載されていないエンドポイント、非推奨のルートが依然としてアクセス可能になっていること、所有者が不明な孤立したエンドポイントなどが挙げられます。


Xygeniは、同じエンドポイントにおける複数の検出結果を関連付け、それらが複合的に発生する場合に深刻度を引き上げます。レスポンスにおける個人情報漏洩は深刻な問題です。認証を必要としないエンドポイントにおける個人情報漏洩は重大な問題であり、Xygeniはそのように判断します。
それぞれの発見箇所は、ファイル、クラス、メソッド、そしてそのハンドラーを導入したコードといった、正確なハンドラーを指し示し、欠陥のある行も明記されています。開発者は、まず調査しなければならないチケットではなく、修正可能な情報を受け取ることができます。

APIに関するリスクは、本番環境に導入される前にコード内で発見し、修正する。
ランタイム API セキュリティは、エンドポイントが既にトラフィックを処理している時点で、そのエンドポイントが公開されていることを通知します。Xygeni はコード内でそれを見つけます。 pull request修理には依然として費用がかかるが、 commit.
API セキュリティは SAST, SCA秘密、 IaC単一のプラットフォームでAPIリスクとDASTを管理できるため、APIリスクは別のツールではなく、他のアプリケーションリスクと共に管理されます。 login.
静的解析:Xygeniは、デプロイ前にアプリケーションコードとAPI仕様を分析し、脆弱性を検出します。実行中のアプリケーションのランタイムテストはXygeni DASTが担当し、両者は連携して動作します。
アプリケーションのソースコードと、OpenAPIやSwaggerなどのAPI仕様という2つの情報源から情報を取得します。これら両方を読み込むことで、Xygeniはドキュメント化されていないエンドポイントや孤立したエンドポイントを検出できます。
OWASP API Security Top 10 (2023) 全体にわたるリスクには、不完全なオブジェクトレベル認証 (BOLA)、不完全な関数レベル認証 (BFLA)、認証されていないエンドポイント、過剰なデータ漏洩、大量割り当て、JWT および CORS の設定ミス、レート制限の欠如、SSRF、およびゾンビエンドポイントが含まれます。
はい。Xygeniはエンドポイントのパラメータと応答に含まれるPII、PCI、PHIを検出し、それに基づいて実際の曝露状況に基づいて結果をランク付けします。
はい。増分スキャンは変更されたエンドポイントのみを分析し、生成されたマニフェストによって、後続のDASTスキャンを同じエンドポイントに集中させることができます。
いいえ。スキャンはお客様独自のインフラストラクチャ内で実行されます。結果のみがアップロードされ、転送中および保存中も保護されます。
これは Enterprise 追加オプション。ご相談いただければ、詳細についてご説明いたします。
XygeniオールインワンAppSecプラットフォームを使用
XygeniオールインワンAppSecプラットフォームを使用