თქვენი API შეტევის ზედაპირი ყოველ ჯერზე იზრდება pull requestდა API უსაფრთხოების ინსტრუმენტების უმეტესობა მას მხოლოდ მას შემდეგ ხედავს, რაც ის ამოქმედდება და ტრაფიკს იღებს. Xygeni გამოშვებამდე კოდში აღმოაჩენს ყველა საბოლოო წერტილს და მის რისკებს.
ხელმისაწვდომია როგორც Enterprise Add-on

თქვენი API შეტევის ზედაპირი, რუკაზე დატანილი და რანჟირებული.
Xygeni აწყობს თქვენს API ინვენტარს აპლიკაციის საწყისი კოდიდან და თქვენი API სპეციფიკაციებიდან, მათ შორის OpenAPI-დან და Swagger-დან, ასე რომ თქვენ ხედავთ სრულ ზედაპირს: თქვენი გუნდების მიერ დოკუმენტირებული საბოლოო წერტილები და ის, რაც არავის შეუქმნია.
დასკვნები მიმაგრებულია OWASP API Security Top 10 (2023)-თან: ობიექტისა და ფუნქციის დონის ავტორიზაციის დარღვევა, არაავტორიზებული საბოლოო წერტილები, მონაცემთა გადაჭარბებული ექსპოზიცია, მასობრივი მინიჭება, JWT და CORS არასწორი კონფიგურაცია, სიჩქარის ლიმიტების ნაკლებობა, SSRF და ზომბი საბოლოო წერტილები.
თითოეული აღმოჩენა შეიცავს საბოლოო წერტილის ავთენტიფიკაციის მდგომარეობას და მის მიერ დამუშავებული მონაცემების მგრძნობელობას, ამიტომ გუნდები ასწორებენ იმას, თუ რაზე შეუძლია რეალურად მიაღწიოს თავდამსხმელს, არადიფერენცირებული სიის გამოყენებით მუშაობის ნაცვლად.
ყველა საბოლოო წერტილი. ყველა რისკი. წარმოებამდე.

API-ების ჯამი, საბაზისო ნიშნულთან შედარებით რისკის ქვეშ მყოფი აქტივები, მეთოდის მიხედვით საბოლოო წერტილები და სერვისის მიხედვით პრობლემები. ყველა საბოლოო წერტილი ჩამოთვლილია მისი მეთოდით, ბილიკით, სერვისით, მოდულით, ავტორიზაციის მდგომარეობით და რისკის ქულით.
OWASP API-ის უსაფრთხოების ტოპ 10 (2023) მეშვეობით აღმოჩენა, ამიტომ დასკვნები ასახავს თქვენი უსაფრთხოების გუნდისა და აუდიტორების მიერ უკვე გამოყენებულ ჩარჩოს.


Xygeni ახდენს თითოეული საბოლოო წერტილის მიერ დამუშავებული მონაცემების კლასიფიკაციას, მონიშვნით PII, PCI და PHI როგორც პარამეტრებში, ასევე პასუხებში. არაავტორიზებულ საბოლოო წერტილს, რომელიც აბრუნებს პერსონალურ მონაცემებს, არ აქვს იგივე პრობლემა, რაც CORS ჰედერს, რომელიც ნებადართულია და არც ასეთი უნდა გამოიყურებოდეს.
რადგან Xygeni კითხულობს როგორც კოდს, ასევე თქვენი API სპეციფიკაციებს, ის ავლენს მათ შორის განსხვავებას: საბოლოო წერტილები კოდშია, მაგრამ სპეციფიკაციიდან აკლია, მოძველებული მარშრუტები კვლავ ხელმისაწვდომია და ობოლი საბოლოო წერტილები, რომლებიც არავის ეკუთვნის.


Xygeni აკავშირებს ერთი და იგივე საბოლოო წერტილის მონაცემებს და ზრდის სიმძიმეს, როდესაც ისინი გროვდება. პასუხში პირადი ინფორმაციის გაჟონვა სერიოზულია. პირადი ინფორმაციის გაჟონვა საბოლოო წერტილში, რომელიც არ საჭიროებს ავთენტიფიკაციას, კრიტიკულია და Xygeni ამას ამბობს.
თითოეული აღმოჩენა მიუთითებს ზუსტ დამმუშავებელზე: ფაილზე, კლასზე, მეთოდსა და კოდზე, რომელმაც ის შემოიღო, ხაზზე მითითებული ხარვეზით. დეველოპერები იღებენ იმას, რისი გამოსწორებაც შეუძლიათ და არა ბილეთს, რომელიც ჯერ უნდა გამოიკვლიონ.

იპოვეთ და გამოასწორეთ API რისკები კოდში, სანამ ისინი წარმოებაში მოხვდებიან.
Runtime API-ის უსაფრთხოება გაცნობებთ, რომ საბოლოო წერტილი დაუცველია, როგორც კი ის უკვე ემსახურება ტრაფიკს. Xygeni მას კოდში პოულობს, pull request, მიუხედავად იმისა, რომ მისი შეკეთება მაინც ერთი ღირს commit.
API-ის უსაფრთხოება გვერდით დგას SAST, SCA, საიდუმლოებები, IaCდა DAST ერთ პლატფორმაზე, ამიტომ თქვენი API რისკი თქვენი აპლიკაციის დანარჩენ რისკებთან ერთად ცხოვრობს და არა ცალკე ინსტრუმენტში, რომელსაც საკუთარი აქვს. login.
სტატიკური. Xygeni აანალიზებს თქვენი აპლიკაციის კოდს და API სპეციფიკაციებს, რათა განლაგებამდე აღმოაჩინოს შესაძლო რისკები. გაშვებული აპლიკაციის გაშვების დროს ტესტირებისთვის, Xygeni DAST მოიცავს ამ ყველაფერს და ორივე ერთად მუშაობს.
ორი წყაროდან: თქვენი აპლიკაციის საწყისი კოდიდან და თქვენი API სპეციფიკაციებიდან, მათ შორის OpenAPI-დან და Swagger-დან. ორივეს წაკითხვა საშუალებას აძლევს Xygeni-ს გამოავლინოს დაუდასტურებელი და ობოლი საბოლოო წერტილები.
OWASP API-ის უსაფრთხოების ტოპ 10 (2023) მასშტაბით რისკები, მათ შორის ობიექტის დონის ავტორიზაციის დარღვევა (BOLA), ფუნქციის დონის ავტორიზაციის დარღვევა (BFLA), არაავტორიზებული საბოლოო წერტილები, მონაცემთა გადაჭარბებული ექსპოზიცია, მასობრივი მინიჭება, JWT და CORS არასწორი კონფიგურაცია, სიჩქარის შეზღუდვის არარსებობა, SSRF და ზომბი საბოლოო წერტილები.
დიახ. Xygeni აფიქსირებს PII-ს, PCI-ს და PHI-ს საბოლოო წერტილის პარამეტრებსა და პასუხებში და იყენებს ამას რეალური ზემოქმედების მიხედვით შედეგების რანჟირებისთვის.
დიახ. ინკრემენტული სკანირება აანალიზებს მხოლოდ შეცვლილ საბოლოო წერტილებს და მის მიერ წარმოქმნილ მანიფესტს შეუძლია შემდგომი DAST სკანირება იმავე საბოლოო წერტილებზე გაამახვილოს.
არა. სკანირება თქვენს ინფრასტრუქტურაში ხორციელდება. მხოლოდ შედეგები იტვირთება, რომლებიც დაცულია ტრანზიტისა და შეჩერების დროს.
ის ხელმისაწვდომია როგორც Enterprise დამატება. დაგვიკავშირდით და ჩვენ ამას თქვენთან ერთად განვიხილავთ.
Xygeni All-In-One AppSec პლატფორმით
Xygeni All-In-One AppSec პლატფორმით