Saben pull request Sing nambah utawa ngganti endpoint bakal ngganti permukaan serangan API sampeyan. Umume alat keamanan API ora bakal weruh nganti endpoint kasebut aktif lan wis nampa lalu lintas. Ing wektu kasebut, ndandani ora maneh owah-owahan siji baris ing review kode, nanging obrolan respon kedadeyan.
Keamanan API yaiku praktik nemokake lan nutup risiko babagan kepiye aplikasi mbabarake titik pungkasane: sapa sing bisa nelpon, data apa sing dibalekake, lan apa dheweke nindakake apa sing kasebut ing dokumentasi.
Sebagéan gedhé piranti sing digawe kanggo masalah iki nguji API nalika runtime, saka njaba, kaya sing ditindakake penyerang. Pendekatan kasebut bisa digunakake, nanging mung bisa digunakake sawise API disebarake. Xygeni njupuk jalur sadurungé: maca kode sumber lan spesifikasi API sadurungé ana panyuwunan siji sing tekan titik pungkasan.
Papat Cara kanggo Nguji API, lan Apa Wangsulane Saben Cara
Umume program diwasa mbukak luwih saka siji iki:
- Pengujian statis nganalisa kode sumber lan spesifikasi API sadurunge disebarake. Iki njawab "apa sing nembe diungkapake?" Iki minangka pendekatan sing dadi fokus artikel iki.
- Pengujian dinamis (DAST) ngirim lalu lintas nyata ing API sing lagi mlaku lan mirsani kepiye respon API kasebut. API iki njawab "apa sing sejatine bisa dijangkau lan dieksploitasi saiki?"
- Ngebut mbuwang input sing salah utawa ora dikarepke ing titik pungkasan menyang kacilakan permukaan lan kegagalan pinggiran. Iki njawab "apa sing rusak ing input sing ora diarepake?"
- Tes penetrasi manual nambahake penilaian manungsa kanggo nemokake cacat logika sing ora kejawab dening piranti otomatis. Iki njawab "apa sing bakal digandhengake dening penyerang cerdas?"
Ora ana sing ngganti liyane. Kabeh iki njawab pitakonan sing beda-beda ing titik sing beda-beda ing siklus urip, lan kesenjangan sing ana ing umume program yaiku sing pertama.
Apa Sebab Umume Piranti Keamanan API Ngerti Risikone Kasep
Pengujian keamanan Runtime API ngirim lalu lintas menyang aplikasi langsung lan ngawasi kepiye respon aplikasi kasebut. Iki minangka lapisan sing sah lan perlu. Iki uga, miturut konstruksi, minangka indikator lagging: titik pungkasan kudu ana, disebarake, lan bisa dijangkau sadurunge pemindai runtime bisa ngomong apa-apa babagan iki. Apa wae sing ditemokake wis katon sanajan pindai kasebut butuh wektu suwe kanggo mlaku.
Ana celah kapindho ing sangisore masalah wektu kasebut. Piranti runtime mung bisa nguji apa sing wis dingerteni. Yen titik pungkasan ora tau didokumentasikake, utawa spesifikasi OpenAPI wis ketinggalan jaman nalika ana wong sing ngirim rute anyar, pemindai runtime ora duwe cara kanggo ngerti yen ana ing kana. Piranti kasebut nguji peta, dudu wilayah kasebut.
Pengujian keamanan API statis nutup loro kesenjangan kasebut kanthi mindhah pamriksan menyang titik pungkasan sing ditetepake: kode lan spesifikasi API sampeyan, sadurunge penyebaran. Padha pull request sing ngenalake titik pungkasan yaiku pull request sing nuduhake risikone.
Apa Tegese Keamanan API Statis Sejatine
Xygeni mbangun inventaris API sampeyan saka rong sumber: kode sumber aplikasi lan spesifikasi API sampeyan, kalebu OpenAPI lan Swagger.
Inventaris khusus spesifikasi nuduhake titik akhir sing dieling-eling kanggo didokumentasikake. Inventaris khusus kode nuduhake apa sing ana nanging ora mesthi kepiye panggunaane. Maca loro-lorone menehi gambaran lengkap: titik akhir sing didokumentasikake tim sampeyan, lan sing ora ana sing nindakake.
Inventaris kuwi minangka pondasi sing dadi dhasar kanggo kabeh liyane:
- Total API sing ditemokake, lan aset sing beresiko diukur miturut garis dasar
- Titik pungkasan sing dipérang miturut metode HTTP
- Masalah sing dikelompokake miturut layanan
- Saben titik pungkasan karo metode, jalur, layanan, modul, status otentikasi lan skor risiko
Pimpinan teknik sampeyan ndeleng wujud permukaan API sampeyan tanpa mbukak siji tiket wae.
Saben titik pungkasan sing ditemokake Xygeni, kanthi metode, status otentikasi, lan skor risiko, dibangun saka kode lan spesifikasi bebarengan.
Production note Pangkas panel AI Triage saka sembarang gambar layar Keamanan API.
Dipetakan menyang 10 Keamanan API OWASP Paling Apik
Temuan-temuan iki nggambarake kerangka kerja sing wis digunakake tim keamanan lan auditor sampeyan. Xygeni ndeteksi risiko ing saindenging Keamanan API OWASP 10 Paling Ndhuwur (2023):
| OWASP | Risk | Apa tegese ing praktik |
|---|---|---|
API1 | Wewenang Tingkat Obyek Broken | Titik pungkasan ngasilake utawa ngowahi data duweke pangguna utawa penyewa liyane |
API2 | Titik pungkasan sing ora diautentikasi | Rute bisa digayuh tanpa otentikasi babar pisan |
API3 | Paparan data sing berlebihan | Tanggepan ngasilake luwih akeh kolom tinimbang sing dibutuhake utawa kudune dideleng dening penelepon |
API3 | Tugas massal | Titik pungkasan nampa lan ngetrapake kolom sing sejatine ora nate ditampa |
API3 / API10 | Data sensitif ing respon | PII, PCI utawa PHI tekan klien saka titik pungkasan sing ora kudune ngirim |
API4 | Watesan tarif sing ilang | Titik pungkasan ora nduweni perlindungan saka penyalahgunaan utawa panggilan brute-force |
API5 | Otorisasi Tingkat Fungsi Rusak | Titik pungkasan nindakake tumindak sing duwe hak istimewa tanpa mriksa apa sing nelpon diidini |
API7 | SSRF | API bisa diapusi supaya nggawe panjalukan atas jenenge penyerang |
API8 | Konfigurasi JWT sing salah | Validasi, penandatanganan, utawa kadaluwarsa token disetel kanthi ora bener |
API8 | Konfigurasi CORS sing salah | Aturan lintas asal cukup permisif supaya bisa dieksploitasi |
API9 | Titik pungkasan zombie lan yatim piatu | Rute sing wis ora digunakake utawa dilalekake sing isih bisa digayuh, lan rute sing ora diduweni sapa wae |
Ana siji kategori sing sengaja ora ana. API6, Akses Tanpa Watesan menyang Alur Bisnis Sensitif, mbutuhake pangerten apa sing kudune diidini dening proses bisnis, lan ora ana penganalisis statis sing bisa ndeteksi kanthi kredibel. Vendor apa wae sing ngaku beda bakal ngedol kothak centhang marang sampeyan. Sing siji tetep ana ing pemodelan ancaman lan penguji penetrasi sampeyan.
Ora Saben Temuan Padha: Sensitivitas Data lan Kombinasi Beracun
Dhaptar temuan sing rata nganggep titik pungkasan pamriksan kesehatan sing ora diautentikasi padha karo titik pungkasan sing ora diautentikasi sing ngasilake cathetan pelanggan. Masalah kasebut dudu masalah sing padha, lan model prioritas sing menehi skor sing padha nglatih tim sampeyan supaya ora nggatekake dhaptar kasebut.
Xygeni nglasifikasikake data sing ditangani saben endpoint, menehi tandha PII, PCI lan PHI ing parameter panjalukan lan ing respon, lan masangake karo status otentikasi endpoint.
Iki uga nggandhengake temuan sing ana ing titik pungkasan sing padha lan nambah keruwetan nalika saya parah. Kebocoran PII ing respon dhewe minangka temuan sing serius. Kebocoran sing padha ing titik pungkasan sing ora mbutuhake otentikasi iku penting banget, lan platform menehi skor kanthi cara kasebut tinimbang menehi skor sambungan kasebut supaya wong liya bisa ndeleng kanthi manual.
Titik Pungkasan Zombie lan Yatim Piatu: Penyimpangan Antarane Kode lan Spesifikasi
Amarga Xygeni maca kode lan spesifikasi API sampeyan bebarengan, mula Xygeni bisa ndeleng endi sing ora cocog. Penyimpangan kasebut katon minangka telung pola sing bisa dikenali:
- Titik pungkasan sing ora didokumentasikake. Dheweke urip ing kode lan ora tau ditambahake ing spesifikasi.
- Titik pungkasan zombi. Wis ditandhani minangka ora digunakake maneh utawa wis pensiun, lan isih bisa dihubungi.
- Titik pungkasan yatim piatu. Ora ana wong ing tim saiki sing nduweni dheweke.
Ora ana sing katon ing inventaris mung spesifikasi, amarga spesifikasine persis sing kurang.
Bukti sing Bisa Ditindakake, Dudu Tiket kanggo Nyelidiki
Saben temuan nuduhake pawang sing tanggung jawab: file, kelas, metode, lan baris tartamtu sing ngenalake cacat kasebut, kanthi kode sing nglanggar sing ditampilake ing sandhinge. Saben uga nduweni keruwetan, kategori OWASP API Security Top 10, CWE, status otentikasi endpoint, lan klasifikasi sensitivitas data sing digunakake.
Temuan sing mung menehi jeneng endpoint bakal ngirim pangembang nggoleki basis kode sadurunge bisa miwiti ndandani apa-apa. Temuan sing menehi jeneng baris kasebut bakal langsung ndandani.
Temuan diekspor minangka JSON, CSV, Markdown lan SARIF 2.1.0, saengga tekan ing ttimmu wis kerja bareng.
Pawange, baris, lan kode sing ngenalake paparan kasebut. Dudu tiket kanggo nyelidiki.
Apa Sebab Iki Urip ing Siji Platform, Dudu Konsol Liyane
Xygeni nglakokake Keamanan API bebarengan karo SAST, SCA, Keamanan Rahasia, IaC lan DAST ing njero platform siji, sing ana hubungane karo ASPM, tinimbang ngirim minangka alat sing kapisah karo pirantine dhewe login lan backlog dhewe.
Kuwi penting amarga temuan statis lan temuan runtime njawab pitakonan sing beda babagan titik pungkasan sing padha, lan luwih migunani bebarengan tinimbang kapisah. Statis ngandhani yen titik pungkasan iku beboyo sadurunge dikirim. DAST ngonfirmasi apa sing sejatine bisa digayuh lan dieksploitasi sawise mlaku.
Yen dibagi dadi rong konsol, risiko sing ana gandhengane bakal dadi rong backlog sing ora ana gandhengane. Ora ana sing bisa ngrukunake, lan titik pungkasan sing ora didokumentasikake lan ora diautentikasi ora ana ing antrian apa wae.
Deloken permukaan serangan API sampeyan sing asli. Keamanan API kasedhiya minangka Enterprise add-on menyang platform Xygeni, lan pindai bakal mlaku menyang repositori sampeyan dhewe ing njero infrastruktur sampeyan dhewe.
Pitakonan Umum
Apa bisa ngerti titik pungkasan endi sing nangani data sensitif?
Inggih. Xygeni nandhani PII, PCI lan PHI ing parameter lan respon titik pungkasan, lan nggunakake klasifikasi kasebut kanggo ngurutake temuan miturut paparan nyata.
Apa bisa mlaku ing saben pull request?
Inggih. Pemindaian tambahan mung nganalisis titik pungkasan sing diganti, lan manifes sing diasilake bisa fokusake pemindaian DAST sabanjure ing titik pungkasan sing padha, saengga pengujian statis lan runtime tetep selaras karo apa sing sejatine obah.
Apa kodeku metu saka lingkunganku?
Ora. Pindaian bisa mlaku ing infrastruktur sampeyan dhewe. Mung asil sing diunggah, dilindhungi nalika transit lan nalika disimpen.
Kepiye carane entuk Keamanan API?
Keamanan API kasedhiya minangka Enterprise tambahan. Nyuwun PoC lan bakal dirembug karo sampeyan.





