API ಭದ್ರತೆ

API ಭದ್ರತೆಯು ರನ್‌ಟೈಮ್ ಸಮಸ್ಯೆಯಾಗಿದೆ. ಅದು ಇರಬೇಕಾಗಿಲ್ಲ.

ಪರಿವಿಡಿ

ಓದಲೇಬೇಕಾದ ಪೋಸ್ಟ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆಸಕ್ತಿಯ ಪೋಸ್ಟ್‌ಗಳು

ಪ್ರತಿ pull request ಅದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಅನ್ನು ಸೇರಿಸುತ್ತದೆ ಅಥವಾ ಬದಲಾಯಿಸುತ್ತದೆ ನಿಮ್ಮ API ದಾಳಿಯ ಮೇಲ್ಮೈಯನ್ನು ಬದಲಾಯಿಸುತ್ತದೆ. ಆ ಎಂಡ್‌ಪಾಯಿಂಟ್ ಲೈವ್ ಆಗುವವರೆಗೆ ಮತ್ತು ಈಗಾಗಲೇ ಟ್ರಾಫಿಕ್ ತೆಗೆದುಕೊಳ್ಳುವವರೆಗೆ ಹೆಚ್ಚಿನ API ಭದ್ರತಾ ಪರಿಕರಗಳು ಗಮನಿಸುವುದಿಲ್ಲ. ಆ ಹೊತ್ತಿಗೆ, ಪರಿಹಾರವು ಕೋಡ್ ವಿಮರ್ಶೆಯಲ್ಲಿ ಒಂದು ಸಾಲಿನ ಬದಲಾವಣೆಯಾಗಿರುವುದಿಲ್ಲ, ಅಂದರೆ ಇದು ಒಂದು ಘಟನೆಯ ಪ್ರತಿಕ್ರಿಯೆ ಸಂಭಾಷಣೆಯಾಗಿದೆ.

API ಭದ್ರತೆ ಎಂದರೆ ಒಂದು ಅಪ್ಲಿಕೇಶನ್ ತನ್ನ ಅಂತಿಮ ಬಿಂದುಗಳನ್ನು ಹೇಗೆ ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ ಎಂಬುದರಲ್ಲಿ ಅಪಾಯಗಳನ್ನು ಕಂಡುಹಿಡಿಯುವ ಮತ್ತು ಮುಚ್ಚುವ ಅಭ್ಯಾಸ: ಯಾರು ಅವುಗಳನ್ನು ಕರೆಯಬಹುದು, ಅವರು ಯಾವ ಡೇಟಾವನ್ನು ಹಿಂತಿರುಗಿಸುತ್ತಾರೆ ಮತ್ತು ದಸ್ತಾವೇಜನ್ನು ಏನು ಹೇಳುತ್ತದೆ ಎಂಬುದನ್ನು ಅವರು ಮಾಡುತ್ತಾರೆಯೇ.

ಈ ಸಮಸ್ಯೆಗಾಗಿ ನಿರ್ಮಿಸಲಾದ ಹೆಚ್ಚಿನ ಪರಿಕರಗಳು API ಅನ್ನು ರನ್‌ಟೈಮ್‌ನಲ್ಲಿ, ಹೊರಗಿನಿಂದ, ಆಕ್ರಮಣಕಾರನು ಮಾಡುವ ರೀತಿಯಲ್ಲಿಯೇ ಪರೀಕ್ಷಿಸುತ್ತವೆ. ಆ ವಿಧಾನವು ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ, ಆದರೆ ಅದು API ಅನ್ನು ನಿಯೋಜಿಸಿದ ನಂತರವೇ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ. ಕ್ಸಿಜೆನಿ ಹಿಂದಿನ ಮಾರ್ಗವನ್ನು ತೆಗೆದುಕೊಳ್ಳುತ್ತದೆ: ಒಂದೇ ವಿನಂತಿಯು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಅನ್ನು ತಲುಪುವ ಮೊದಲು ಅದು ನಿಮ್ಮ ಮೂಲ ಕೋಡ್ ಮತ್ತು ನಿಮ್ಮ API ವಿವರಣೆಯನ್ನು ಓದುತ್ತದೆ.

API ಅನ್ನು ಪರೀಕ್ಷಿಸಲು ನಾಲ್ಕು ಮಾರ್ಗಗಳು, ಮತ್ತು ಪ್ರತಿಯೊಂದೂ ಏನು ಉತ್ತರಿಸುತ್ತದೆ

ಹೆಚ್ಚಿನ ಪ್ರಬುದ್ಧ ಕಾರ್ಯಕ್ರಮಗಳು ಇವುಗಳಲ್ಲಿ ಒಂದಕ್ಕಿಂತ ಹೆಚ್ಚಿನದನ್ನು ಚಲಾಯಿಸುತ್ತವೆ:

  • ಸ್ಥಿರ ಪರೀಕ್ಷೆ ನಿಯೋಜನೆಯ ಮೊದಲು ಮೂಲ ಕೋಡ್ ಮತ್ತು API ವಿಶೇಷಣಗಳನ್ನು ವಿಶ್ಲೇಷಿಸುತ್ತದೆ. ಇದು "ನಾವು ಈಗಷ್ಟೇ ಏನನ್ನು ಬಹಿರಂಗಪಡಿಸಿದ್ದೇವೆ?" ಎಂಬುದಕ್ಕೆ ಉತ್ತರಿಸುತ್ತದೆ. ಈ ಲೇಖನವು ಕೇಂದ್ರೀಕರಿಸುವ ವಿಧಾನ ಇದು.
  • ಡೈನಾಮಿಕ್ ಪರೀಕ್ಷೆ (DAST) ಚಾಲನೆಯಲ್ಲಿರುವ API ನಲ್ಲಿ ನಿಜವಾದ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಕಳುಹಿಸುತ್ತದೆ ಮತ್ತು ಅದು ಹೇಗೆ ಪ್ರತಿಕ್ರಿಯಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ಗಮನಿಸುತ್ತದೆ. ಇದು "ವಾಸ್ತವವಾಗಿ ಈಗ ಏನು ತಲುಪಬಹುದು ಮತ್ತು ಬಳಸಿಕೊಳ್ಳಬಹುದು?" ಎಂದು ಉತ್ತರಿಸುತ್ತದೆ. 
  • ಫಝಿಂಗ್ ಮೇಲ್ಮೈ ಕ್ರ್ಯಾಶ್‌ಗಳು ಮತ್ತು ಎಡ್ಜ್-ಕೇಸ್ ವೈಫಲ್ಯಗಳಿಗೆ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳಲ್ಲಿ ದೋಷಪೂರಿತ ಅಥವಾ ಅನಿರೀಕ್ಷಿತ ಇನ್‌ಪುಟ್ ಅನ್ನು ಎಸೆಯುತ್ತದೆ. ಇದು "ನಾವು ನಿರೀಕ್ಷಿಸದ ಇನ್‌ಪುಟ್ ಅಡಿಯಲ್ಲಿ ಏನು ಮುರಿಯುತ್ತದೆ?" ಎಂದು ಉತ್ತರಿಸುತ್ತದೆ.
  • ಹಸ್ತಚಾಲಿತ ನುಗ್ಗುವಿಕೆ ಪರೀಕ್ಷೆ ತರ್ಕ ದೋಷಗಳನ್ನು ಕಂಡುಹಿಡಿಯಲು ಮಾನವ ವಿವೇಚನೆಯನ್ನು ಸೇರಿಸುತ್ತದೆ ಸ್ವಯಂಚಾಲಿತ ಪರಿಕರಗಳು ತಪ್ಪಿಸಿಕೊಳ್ಳುತ್ತವೆ. ಇದು "ಒಬ್ಬ ಸ್ಮಾರ್ಟ್ ಆಕ್ರಮಣಕಾರ ಏನನ್ನು ಒಟ್ಟಿಗೆ ಸೇರಿಸುತ್ತಾನೆ?" ಎಂದು ಉತ್ತರಿಸುತ್ತದೆ.

ಇವುಗಳಲ್ಲಿ ಯಾವುದೂ ಇತರರನ್ನು ಬದಲಾಯಿಸುವುದಿಲ್ಲ. ಅವು ಜೀವನಚಕ್ರದ ವಿವಿಧ ಹಂತಗಳಲ್ಲಿ ವಿಭಿನ್ನ ಪ್ರಶ್ನೆಗಳಿಗೆ ಉತ್ತರಿಸುತ್ತವೆ ಮತ್ತು ಹೆಚ್ಚಿನ ಕಾರ್ಯಕ್ರಮಗಳು ಹೊಂದಿರುವ ಅಂತರವು ಮೊದಲನೆಯದು.

ಹೆಚ್ಚಿನ API ಭದ್ರತಾ ಪರಿಕರಗಳು ಅಪಾಯವನ್ನು ತಡವಾಗಿ ಏಕೆ ನೋಡುತ್ತವೆ

ರನ್‌ಟೈಮ್ API ಭದ್ರತಾ ಪರೀಕ್ಷೆಯು ಲೈವ್ ಅಪ್ಲಿಕೇಶನ್‌ಗೆ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಕಳುಹಿಸುತ್ತದೆ ಮತ್ತು ಅದು ಹೇಗೆ ಪ್ರತಿಕ್ರಿಯಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ವೀಕ್ಷಿಸುತ್ತದೆ. ಇದು ಕಾನೂನುಬದ್ಧ ಮತ್ತು ಅಗತ್ಯವಾದ ಪದರವಾಗಿದೆ. ಇದು ನಿರ್ಮಾಣದ ಮೂಲಕ, ಒಂದು ಹಿಂದುಳಿದ ಸೂಚಕವಾಗಿದೆ: ರನ್‌ಟೈಮ್ ಸ್ಕ್ಯಾನರ್ ಅದರ ಬಗ್ಗೆ ಏನನ್ನೂ ಹೇಳುವ ಮೊದಲು ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಅಸ್ತಿತ್ವದಲ್ಲಿರಬೇಕು, ನಿಯೋಜಿಸಲ್ಪಡಬೇಕು ಮತ್ತು ತಲುಪಬಹುದಾದಂತಿರಬೇಕು. ಸ್ಕ್ಯಾನ್ ಅನ್ನು ಚಲಾಯಿಸಲು ಎಷ್ಟು ಸಮಯ ತೆಗೆದುಕೊಂಡರೂ ಅದು ಕಂಡುಕೊಳ್ಳುವ ಯಾವುದೇ ವಿಷಯವು ಈಗಾಗಲೇ ಬಹಿರಂಗಗೊಂಡಿದೆ.

ಆ ಸಮಯದ ಸಮಸ್ಯೆಯ ಕೆಳಗೆ ಎರಡನೇ ಅಂತರವಿದೆ. ರನ್‌ಟೈಮ್ ಪರಿಕರಗಳು ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ ಎಂದು ತಿಳಿದಿರುವುದನ್ನು ಮಾತ್ರ ಪರೀಕ್ಷಿಸಬಲ್ಲವು. ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಅನ್ನು ಎಂದಿಗೂ ದಾಖಲಿಸದಿದ್ದರೆ ಅಥವಾ ಯಾರಾದರೂ ಹೊಸ ಮಾರ್ಗವನ್ನು ರವಾನಿಸಿದ ಕ್ಷಣದಲ್ಲಿ ಓಪನ್‌ಎಪಿಐ ಸ್ಪೆಕ್ ಹಳೆಯದಾಗಿದ್ದರೆ, ರನ್‌ಟೈಮ್ ಸ್ಕ್ಯಾನರ್‌ಗೆ ಅದು ಅಲ್ಲಿದೆ ಎಂದು ತಿಳಿಯಲು ಯಾವುದೇ ಮಾರ್ಗವಿಲ್ಲ. ಇದು ನಕ್ಷೆಯನ್ನು ಪರೀಕ್ಷಿಸುತ್ತದೆ, ಪ್ರದೇಶವನ್ನು ಅಲ್ಲ.

ಸ್ಥಿರ API ಭದ್ರತಾ ಪರೀಕ್ಷೆಯು ಪರಿಶೀಲನೆಯನ್ನು ಅಂತಿಮ ಬಿಂದುವನ್ನು ವ್ಯಾಖ್ಯಾನಿಸಿರುವ ಸ್ಥಳಕ್ಕೆ ಸರಿಸುವ ಮೂಲಕ ಎರಡೂ ಅಂತರವನ್ನು ಮುಚ್ಚುತ್ತದೆ: ನಿಯೋಜನೆಯ ಮೊದಲು ನಿಮ್ಮ ಕೋಡ್ ಮತ್ತು ನಿಮ್ಮ API ನಿರ್ದಿಷ್ಟತೆ. ಅದೇ pull request ಅದು ಒಂದು ಅಂತಿಮ ಬಿಂದುವನ್ನು ಪರಿಚಯಿಸುತ್ತದೆ ಅದು pull request ಅದು ತನ್ನ ಅಪಾಯವನ್ನು ಬಹಿರಂಗಪಡಿಸುತ್ತದೆ.

ಸ್ಥಿರ API ಭದ್ರತೆಯ ನಿಜವಾದ ಅರ್ಥವೇನು?

Xygeni ನಿಮ್ಮ API ದಾಸ್ತಾನನ್ನು ಎರಡು ಮೂಲಗಳಿಂದ ನಿರ್ಮಿಸುತ್ತದೆ: ನಿಮ್ಮ ಅಪ್ಲಿಕೇಶನ್‌ನ ಮೂಲ ಕೋಡ್ ಮತ್ತು OpenAPI ಮತ್ತು Swagger ಸೇರಿದಂತೆ ನಿಮ್ಮ API ವಿಶೇಷಣಗಳು.

ನಿರ್ದಿಷ್ಟ-ಮಾತ್ರ ದಾಸ್ತಾನು ಯಾರಾದರೂ ದಾಖಲಿಸಲು ನೆನಪಿಸಿಕೊಂಡ ಅಂತಿಮ ಬಿಂದುಗಳನ್ನು ತೋರಿಸುತ್ತದೆ. ಕೋಡ್-ಮಾತ್ರ ದಾಸ್ತಾನು ಏನು ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ ಎಂಬುದನ್ನು ತೋರಿಸುತ್ತದೆ ಆದರೆ ಅದನ್ನು ಹೇಗೆ ಬಳಸಬೇಕೆಂದು ಅಗತ್ಯವಾಗಿ ಅಲ್ಲ. ಎರಡನ್ನೂ ಓದುವುದರಿಂದ ನಿಮಗೆ ಸಂಪೂರ್ಣ ಚಿತ್ರಣ ಸಿಗುತ್ತದೆ: ನಿಮ್ಮ ತಂಡಗಳು ದಾಖಲಿಸಿದ ಅಂತಿಮ ಬಿಂದುಗಳು ಮತ್ತು ಯಾರೂ ಮಾಡದವುಗಳು.

ಆ ದಾಸ್ತಾನು ಉಳಿದೆಲ್ಲವೂ ನಿರ್ಮಿಸುವ ಅಡಿಪಾಯವಾಗಿದೆ:

  • ಪತ್ತೆಯಾದ ಒಟ್ಟು API ಗಳು ಮತ್ತು ಬೇಸ್‌ಲೈನ್ ವಿರುದ್ಧ ಅಳೆಯಲಾದ ಅಪಾಯದಲ್ಲಿರುವ ಸ್ವತ್ತುಗಳು
  • HTTP ವಿಧಾನದಿಂದ ವಿಭಜಿಸಲಾದ ಅಂತ್ಯಬಿಂದುಗಳು
  • ಸೇವೆಯ ಆಧಾರದ ಮೇಲೆ ಗುಂಪು ಮಾಡಲಾದ ಸಮಸ್ಯೆಗಳು
  • ಪ್ರತಿಯೊಂದು ಅಂತಿಮ ಬಿಂದುವು ಅದರ ವಿಧಾನ, ಮಾರ್ಗ, ಸೇವೆ, ಮಾಡ್ಯೂಲ್, ದೃಢೀಕರಣ ಸ್ಥಿತಿ ಮತ್ತು ಅಪಾಯದ ಸ್ಕೋರ್‌ನೊಂದಿಗೆ

ನಿಮ್ಮ ಎಂಜಿನಿಯರಿಂಗ್ ಲೀಡ್‌ಗಳು ಒಂದೇ ಟಿಕೆಟ್ ತೆರೆಯದೆಯೇ ನಿಮ್ಮ API ಮೇಲ್ಮೈಯ ಆಕಾರವನ್ನು ನೋಡುತ್ತವೆ.

ಕ್ಸಿಜೆನಿ ಕಂಡುಕೊಂಡ ಪ್ರತಿಯೊಂದು ಅಂತಿಮ ಬಿಂದು, ಅದರ ವಿಧಾನ, ದೃಢೀಕರಣ ಸ್ಥಿತಿ ಮತ್ತು ಅಪಾಯದ ಸ್ಕೋರ್‌ನೊಂದಿಗೆ, ಕೋಡ್ ಮತ್ತು ನಿರ್ದಿಷ್ಟ ವಿವರಣೆಯಿಂದ ನಿರ್ಮಿಸಲಾಗಿದೆ.

Production note ಯಾವುದೇ API ಭದ್ರತಾ ಸ್ಕ್ರೀನ್‌ಶಾಟ್‌ನಿಂದ AI ಟ್ರೈಯೇಜ್ ಪ್ಯಾನೆಲ್ ಅನ್ನು ಕ್ರಾಪ್ ಮಾಡಿ.

OWASP API ಸೆಕ್ಯುರಿಟಿ ಟಾಪ್ 10 ಗೆ ಮ್ಯಾಪ್ ಮಾಡಲಾಗಿದೆ

ಸಂಶೋಧನೆಗಳು ನಿಮ್ಮ ಭದ್ರತಾ ತಂಡಗಳು ಮತ್ತು ನಿಮ್ಮ ಲೆಕ್ಕಪರಿಶೋಧಕರು ಈಗಾಗಲೇ ಬಳಸುವ ಚೌಕಟ್ಟನ್ನು ಹೇಳುತ್ತವೆ. Xygeni OWASP API ಭದ್ರತೆಯಾದ್ಯಂತ ಅಪಾಯವನ್ನು ಪತ್ತೆ ಮಾಡುತ್ತದೆ. ಟಾಪ್ 10 (2023):

OWASP ರಿಸ್ಕ್ ಆಚರಣೆಯಲ್ಲಿ ಇದರ ಅರ್ಥವೇನು
API1 ಬ್ರೋಕನ್ ಆಬ್ಜೆಕ್ಟ್ ಮಟ್ಟದ ದೃಢೀಕರಣ ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಇನ್ನೊಬ್ಬ ಬಳಕೆದಾರ ಅಥವಾ ಬಾಡಿಗೆದಾರರಿಗೆ ಸೇರಿದ ಡೇಟಾವನ್ನು ಹಿಂತಿರುಗಿಸುತ್ತದೆ ಅಥವಾ ಮಾರ್ಪಡಿಸುತ್ತದೆ.
API2 ದೃಢೀಕರಿಸದ ಅಂತ್ಯಬಿಂದುಗಳು ಯಾವುದೇ ದೃಢೀಕರಣವಿಲ್ಲದೆಯೇ ಮಾರ್ಗವನ್ನು ತಲುಪಬಹುದು.
API3 ಅತಿಯಾದ ಡೇಟಾ ಮಾನ್ಯತೆ ಒಂದು ಪ್ರತಿಕ್ರಿಯೆಯು ಕರೆ ಮಾಡುವವರಿಗೆ ಅಗತ್ಯವಿರುವ ಅಥವಾ ನೋಡಬೇಕಾದ ಕ್ಷೇತ್ರಗಳಿಗಿಂತ ಹೆಚ್ಚಿನ ಕ್ಷೇತ್ರಗಳನ್ನು ಹಿಂದಿರುಗಿಸುತ್ತದೆ.
API3 ಸಾಮೂಹಿಕ ನಿಯೋಜನೆ ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಎಂದಿಗೂ ಸ್ವೀಕರಿಸಲು ಉದ್ದೇಶಿಸದ ಕ್ಷೇತ್ರಗಳನ್ನು ಸ್ವೀಕರಿಸುತ್ತದೆ ಮತ್ತು ಅನ್ವಯಿಸುತ್ತದೆ.
API3 / API10 ಪ್ರತಿಕ್ರಿಯೆಗಳಲ್ಲಿ ಸೂಕ್ಷ್ಮ ಡೇಟಾ PII, PCI ಅಥವಾ PHI ಕ್ಲೈಂಟ್ ಅನ್ನು ತಲುಪುವುದು ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್‌ನಿಂದ, ಅದನ್ನು ಕಳುಹಿಸಬಾರದು.
API4 ದರ ಮಿತಿಗಳು ಕಾಣೆಯಾಗಿವೆ ದುರುಪಯೋಗ ಅಥವಾ ಬಲವಂತದ ಕರೆಗಳ ವಿರುದ್ಧ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗೆ ಯಾವುದೇ ರಕ್ಷಣೆ ಇಲ್ಲ.
API5 ಮುರಿದ ಕಾರ್ಯ ಮಟ್ಟದ ಅಧಿಕಾರ ಕರೆ ಮಾಡುವವರಿಗೆ ಅನುಮತಿಸಲಾಗಿದೆಯೇ ಎಂದು ಪರಿಶೀಲಿಸದೆಯೇ ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ವಿಶೇಷ ಕ್ರಿಯೆಯನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ
API7 ಎಸ್.ಎಸ್.ಆರ್.ಎಫ್. ದಾಳಿಕೋರರ ಪರವಾಗಿ ವಿನಂತಿಗಳನ್ನು ಮಾಡುವಂತೆ API ಅನ್ನು ಮೋಸಗೊಳಿಸಬಹುದು.
API8 JWT ತಪ್ಪು ಸಂರಚನೆ ಟೋಕನ್ ದೃಢೀಕರಣ, ಸಹಿ ಅಥವಾ ಅವಧಿ ಮುಗಿಯುವಿಕೆಯನ್ನು ತಪ್ಪಾಗಿ ಹೊಂದಿಸಲಾಗಿದೆ.
API8 CORS ತಪ್ಪು ಸಂರಚನೆ ಅಡ್ಡ-ಮೂಲ ನಿಯಮಗಳು ಶೋಷಣೆಗೆ ಒಳಗಾಗುವಷ್ಟು ಅನುಮತಿಸುತ್ತವೆ.
API9 ಜೊಂಬಿ ಮತ್ತು ಅನಾಥ ಅಂತ್ಯಬಿಂದುಗಳು ಇನ್ನೂ ತಲುಪಬಹುದಾದ ಬಳಕೆಯಲ್ಲಿಲ್ಲದ ಅಥವಾ ಮರೆತುಹೋದ ಮಾರ್ಗಗಳು ಮತ್ತು ಯಾರೂ ಹೊಂದಿರದ ಮಾರ್ಗಗಳು

ಒಂದು ವರ್ಗವು ಉದ್ದೇಶಪೂರ್ವಕವಾಗಿ ಇಲ್ಲ. API6, ಸೂಕ್ಷ್ಮ ವ್ಯವಹಾರ ಹರಿವುಗಳಿಗೆ ಅನಿಯಂತ್ರಿತ ಪ್ರವೇಶ, ವ್ಯವಹಾರ ಪ್ರಕ್ರಿಯೆಯು ಏನನ್ನು ಅನುಮತಿಸಬೇಕು ಎಂಬುದನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಅಗತ್ಯವಿದೆ ಮತ್ತು ಯಾವುದೇ ಸ್ಥಿರ ವಿಶ್ಲೇಷಕವು ಅದನ್ನು ವಿಶ್ವಾಸಾರ್ಹವಾಗಿ ಪತ್ತೆ ಮಾಡುವುದಿಲ್ಲ. ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳಿಕೊಳ್ಳುವ ಯಾವುದೇ ಮಾರಾಟಗಾರರು ನಿಮಗೆ ಚೆಕ್‌ಬಾಕ್ಸ್ ಅನ್ನು ಮಾರಾಟ ಮಾಡುತ್ತಿದ್ದಾರೆ. ಅದು ನಿಮ್ಮ ಬೆದರಿಕೆ ಮಾಡೆಲಿಂಗ್ ಮತ್ತು ನಿಮ್ಮ ನುಗ್ಗುವ ಪರೀಕ್ಷಕಗಳೊಂದಿಗೆ ಉಳಿಯುತ್ತದೆ.

ಪ್ರತಿಯೊಂದು ಸಂಶೋಧನೆಯೂ ಸಮಾನವಾಗಿಲ್ಲ: ಡೇಟಾ ಸೂಕ್ಷ್ಮತೆ ಮತ್ತು ವಿಷಕಾರಿ ಸಂಯೋಜನೆಗಳು

ಸಂಶೋಧನೆಗಳ ಸಮತಟ್ಟಾದ ಪಟ್ಟಿಯು ದೃಢೀಕರಿಸದ ಆರೋಗ್ಯ-ತಪಾಸಣಾ ಅಂತ್ಯಬಿಂದುವನ್ನು ಗ್ರಾಹಕರ ದಾಖಲೆಗಳನ್ನು ಹಿಂದಿರುಗಿಸುವ ದೃಢೀಕರಿಸದ ಅಂತ್ಯಬಿಂದುವಿನಂತೆಯೇ ಪರಿಗಣಿಸುತ್ತದೆ. ಅವು ಒಂದೇ ಸಮಸ್ಯೆಯಲ್ಲ, ಮತ್ತು ಅವುಗಳನ್ನು ಒಂದೇ ರೀತಿ ಸ್ಕೋರ್ ಮಾಡುವ ಆದ್ಯತೆಯ ಮಾದರಿಯು ನಿಮ್ಮ ತಂಡಗಳಿಗೆ ಪಟ್ಟಿಯನ್ನು ನಿರ್ಲಕ್ಷಿಸಲು ತರಬೇತಿ ನೀಡುತ್ತದೆ.

Xygeni ಪ್ರತಿಯೊಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ನಿರ್ವಹಿಸುವ ಡೇಟಾವನ್ನು ವರ್ಗೀಕರಿಸುತ್ತದೆ, ವಿನಂತಿ ನಿಯತಾಂಕಗಳು ಮತ್ತು ಪ್ರತಿಕ್ರಿಯೆಗಳಲ್ಲಿ PII, PCI ಮತ್ತು PHI ಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ಎಂಡ್‌ಪಾಯಿಂಟ್‌ನ ದೃಢೀಕರಣ ಸ್ಥಿತಿಯೊಂದಿಗೆ ಜೋಡಿಸುತ್ತದೆ.

ಇದು ಒಂದೇ ಎಂಡ್‌ಬಿಂದುವಿಗೆ ಬರುವ ಸಂಶೋಧನೆಗಳನ್ನು ಪರಸ್ಪರ ಸಂಬಂಧಿಸುತ್ತದೆ ಮತ್ತು ಅವು ಸಂಯುಕ್ತವಾದಾಗ ತೀವ್ರತೆಯನ್ನು ಹೆಚ್ಚಿಸುತ್ತದೆ. ಪ್ರತಿಕ್ರಿಯೆಯಲ್ಲಿ PII ಸೋರಿಕೆಯು ತನ್ನದೇ ಆದ ಗಂಭೀರ ಸಂಶೋಧನೆಯಾಗಿದೆ. ಯಾವುದೇ ದೃಢೀಕರಣದ ಅಗತ್ಯವಿಲ್ಲದ ಎಂಡ್‌ಬಿಂದುವಿನಲ್ಲಿ ಅದೇ ಸೋರಿಕೆ ನಿರ್ಣಾಯಕವಾಗಿದೆ ಮತ್ತು ಯಾರಾದರೂ ಹಸ್ತಚಾಲಿತವಾಗಿ ಗಮನಿಸಲು ಸಂಪರ್ಕವನ್ನು ಬಿಡುವ ಬದಲು ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ ಅದನ್ನು ಆ ರೀತಿಯಲ್ಲಿ ಸ್ಕೋರ್ ಮಾಡುತ್ತದೆ.

ಜೊಂಬಿ ಮತ್ತು ಅನಾಥ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳು: ಕೋಡ್ ಮತ್ತು ಸ್ಪೆಕ್ ನಡುವಿನ ಡ್ರಿಫ್ಟ್

Xygeni ನಿಮ್ಮ ಕೋಡ್ ಮತ್ತು ನಿಮ್ಮ API ವಿವರಣೆಯನ್ನು ಅಕ್ಕಪಕ್ಕದಲ್ಲಿ ಓದುವುದರಿಂದ, ಅವು ಎಲ್ಲಿ ಭಿನ್ನಾಭಿಪ್ರಾಯ ಹೊಂದಿವೆ ಎಂಬುದನ್ನು ಅದು ನೋಡುತ್ತದೆ. ಆ ಡ್ರಿಫ್ಟ್ ಮೂರು ಗುರುತಿಸಬಹುದಾದ ಮಾದರಿಗಳಾಗಿ ತೋರಿಸುತ್ತದೆ:

  • ದಾಖಲೆರಹಿತ ಅಂತ್ಯಬಿಂದುಗಳು. ಅವು ಕೋಡ್‌ನಲ್ಲಿ ವಾಸಿಸುತ್ತವೆ ಮತ್ತು ಸ್ಪೆಕ್‌ಗೆ ಎಂದಿಗೂ ಸೇರಿಸಲಾಗಿಲ್ಲ.
  • ಜೊಂಬಿ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳು. ಅವುಗಳನ್ನು ಬಳಕೆಯಲ್ಲಿಲ್ಲದ ಅಥವಾ ನಿವೃತ್ತ ಎಂದು ಗುರುತಿಸಲಾಗಿದೆ ಮತ್ತು ಅವುಗಳನ್ನು ಇನ್ನೂ ತಲುಪಬಹುದು.
  • ಅನಾಥ ಅಂತ್ಯಬಿಂದುಗಳು. ಪ್ರಸ್ತುತ ತಂಡದಲ್ಲಿ ಯಾರೂ ಅವುಗಳ ಮಾಲೀಕರಲ್ಲ.

ಇವುಗಳಲ್ಲಿ ಯಾವುದೂ ಸ್ಪೆಕ್-ಮಾತ್ರ ಇನ್ವೆಂಟರಿಯಲ್ಲಿ ಕಾಣಿಸುವುದಿಲ್ಲ, ಏಕೆಂದರೆ ಸ್ಪೆಕ್ ನಿಖರವಾಗಿ ಅವುಗಳಲ್ಲಿ ಕಾಣೆಯಾಗಿದೆ.

ತನಿಖೆ ಮಾಡಲು ಟಿಕೆಟ್ ಅಲ್ಲ, ಬದಲಾಗಿ ನೀವು ಕಾರ್ಯನಿರ್ವಹಿಸಬಹುದಾದ ಪುರಾವೆಗಳು.

ಪ್ರತಿಯೊಂದು ಸಂಶೋಧನೆಯು ಜವಾಬ್ದಾರಿಯುತ ಹ್ಯಾಂಡ್ಲರ್ ಅನ್ನು ಸೂಚಿಸುತ್ತದೆ: ಫೈಲ್, ವರ್ಗ, ವಿಧಾನ ಮತ್ತು ದೋಷವನ್ನು ಪರಿಚಯಿಸಿದ ನಿರ್ದಿಷ್ಟ ಸಾಲು, ಅದರ ಪಕ್ಕದಲ್ಲಿ ಪ್ರದರ್ಶಿಸಲಾದ ಆಕ್ಷೇಪಾರ್ಹ ಕೋಡ್. ಪ್ರತಿಯೊಂದೂ ಅದರ ತೀವ್ರತೆ, ಅದರ OWASP API ಸೆಕ್ಯುರಿಟಿ ಟಾಪ್ 10 ವರ್ಗ, ಅದರ CWE, ಎಂಡ್‌ಪಾಯಿಂಟ್‌ನ ದೃಢೀಕರಣ ಸ್ಥಿತಿ ಮತ್ತು ಒಳಗೊಂಡಿರುವ ಡೇಟಾದ ಸೂಕ್ಷ್ಮತೆಯ ವರ್ಗೀಕರಣವನ್ನು ಸಹ ಹೊಂದಿದೆ.

ಒಂದು ಎಂಡ್‌ಪಾಯಿಂಟ್ ಅನ್ನು ಹೆಸರಿಸುವ ಸಂಶೋಧನೆಯು ಡೆವಲಪರ್ ಏನನ್ನಾದರೂ ಸರಿಪಡಿಸಲು ಪ್ರಾರಂಭಿಸುವ ಮೊದಲೇ ಕೋಡ್‌ಬೇಸ್ ಅನ್ನು ಹುಡುಕುವಂತೆ ಮಾಡುತ್ತದೆ. ಲೈನ್ ಅನ್ನು ಹೆಸರಿಸುವ ಸಂಶೋಧನೆಯು ಅವರನ್ನು ತಕ್ಷಣವೇ ಸರಿಪಡಿಸುವಲ್ಲಿ ಇರಿಸುತ್ತದೆ.

ಸಂಶೋಧನೆಗಳು JSON, CSV, Markdown ಮತ್ತು SARIF 2.1.0 ಆಗಿ ರಫ್ತು ಮಾಡುತ್ತವೆ, ಆದ್ದರಿಂದ ಅವು t ನಲ್ಲಿ ಇಳಿಯುತ್ತವೆಓಹ್, ನಿಮ್ಮ ತಂಡಗಳು ಈಗಾಗಲೇ ಕೆಲಸ ಮಾಡುತ್ತಿವೆ. 

ಹ್ಯಾಂಡ್ಲರ್, ಲೈನ್ ಮತ್ತು ಎಕ್ಸ್‌ಪೋಸರ್ ಅನ್ನು ಪರಿಚಯಿಸಿದ ಕೋಡ್. ತನಿಖೆ ಮಾಡಲು ಟಿಕೆಟ್ ಅಲ್ಲ.

ಇದು ಏಕೆ ಒಂದು ವೇದಿಕೆಯಲ್ಲಿ ವಾಸಿಸುತ್ತದೆ, ಇನ್ನೊಂದು ಕನ್ಸೋಲ್‌ನಲ್ಲಿ ಅಲ್ಲ

Xygeni ಜೊತೆಗೆ API ಭದ್ರತೆಯನ್ನು ನಡೆಸುತ್ತದೆ SAST, SCA, ಸೀಕ್ರೆಟ್ಸ್ ಸೆಕ್ಯುರಿಟಿ, IaC ಮತ್ತು DAST ಒಂದೇ ವೇದಿಕೆಯೊಳಗೆ, ಪರಸ್ಪರ ಸಂಬಂಧ ಹೊಂದಿದೆ ASPM, ಅದನ್ನು ತನ್ನದೇ ಆದ ಪ್ರತ್ಯೇಕ ಸಾಧನವಾಗಿ ಸಾಗಿಸುವ ಬದಲು login ಮತ್ತು ಅದರ ಸ್ವಂತ ಬಾಕಿ.

ಸ್ಟ್ಯಾಟಿಕ್ ಸಂಶೋಧನೆಗಳು ಮತ್ತು ರನ್‌ಟೈಮ್ ಸಂಶೋಧನೆಗಳು ಒಂದೇ ಎಂಡ್‌ಬಿಂದುವಿನ ಬಗ್ಗೆ ವಿಭಿನ್ನ ಪ್ರಶ್ನೆಗಳಿಗೆ ಉತ್ತರಿಸುವುದರಿಂದ ಅದು ಮುಖ್ಯವಾಗಿದೆ ಮತ್ತು ಅವು ಪ್ರತ್ಯೇಕವಾಗಿರುವುದಕ್ಕಿಂತ ಒಟ್ಟಿಗೆ ಹೆಚ್ಚು ಉಪಯುಕ್ತವಾಗಿವೆ. ಸ್ಟ್ಯಾಟಿಕ್ ನಿಮಗೆ ಎಂಡ್‌ಬಿಂದು ರವಾನಿಸುವ ಮೊದಲು ಅಪಾಯಕಾರಿ ಎಂದು ಹೇಳುತ್ತದೆ. ಅದು ಚಾಲನೆಯಲ್ಲಿರುವಾಗ ನಿಜವಾಗಿಯೂ ತಲುಪಬಹುದಾದ ಮತ್ತು ಬಳಸಿಕೊಳ್ಳಬಹುದಾದದ್ದನ್ನು DAST ಖಚಿತಪಡಿಸುತ್ತದೆ.

ಅದನ್ನು ಎರಡು ಕನ್ಸೋಲ್‌ಗಳಲ್ಲಿ ವಿಭಜಿಸಿ ಮತ್ತು ಪರಸ್ಪರ ಸಂಬಂಧ ಹೊಂದಿರುವ ಅಪಾಯವು ಎರಡು ಸಂಬಂಧವಿಲ್ಲದ ಬ್ಯಾಕ್‌ಲಾಗ್‌ಗಳಾಗಿ ಪರಿಣಮಿಸುತ್ತದೆ. ಯಾರೂ ಅವುಗಳನ್ನು ಸಮನ್ವಯಗೊಳಿಸುವುದಿಲ್ಲ, ಮತ್ತು ದಾಖಲೆರಹಿತ ಮತ್ತು ದೃಢೀಕರಿಸದ ಅಂತಿಮ ಬಿಂದುವು ಎರಡೂ ಸರದಿಯಲ್ಲಿ ಕುಳಿತುಕೊಳ್ಳುವುದಿಲ್ಲ.

ನಿಮ್ಮ ನಿಜವಾದ API ದಾಳಿಯ ಮೇಲ್ಮೈಯನ್ನು ನೋಡಿ. API ಭದ್ರತೆಯು ಈ ಕೆಳಗಿನಂತೆ ಲಭ್ಯವಿದೆ: Enterprise Xygeni ಪ್ಲಾಟ್‌ಫಾರ್ಮ್‌ಗೆ ಆಡ್-ಆನ್, ಮತ್ತು ನಿಮ್ಮ ಸ್ವಂತ ಮೂಲಸೌಕರ್ಯದೊಳಗಿನ ನಿಮ್ಮ ಸ್ವಂತ ರೆಪೊಸಿಟರಿಗಳ ವಿರುದ್ಧ ಸ್ಕ್ಯಾನ್ ನಡೆಯುತ್ತದೆ.

FAQ

ಯಾವ ಅಂತ್ಯಬಿಂದುಗಳು ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ನಿರ್ವಹಿಸುತ್ತವೆ ಎಂದು ಅದು ಹೇಳಬಹುದೇ?

ಹೌದು. Xygeni ಎಂಡ್‌ಪಾಯಿಂಟ್ ನಿಯತಾಂಕಗಳು ಮತ್ತು ಪ್ರತಿಕ್ರಿಯೆಗಳಲ್ಲಿ PII, PCI ಮತ್ತು PHI ಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ನೈಜ ಮಾನ್ಯತೆಯಿಂದ ಸಂಶೋಧನೆಗಳನ್ನು ಶ್ರೇಣೀಕರಿಸಲು ಆ ವರ್ಗೀಕರಣವನ್ನು ಬಳಸುತ್ತದೆ.

ಅದು ಪ್ರತಿಯೊಂದರಲ್ಲೂ ಓಡಬಹುದೇ? pull request?

ಹೌದು. ಏರಿಕೆಯ ಸ್ಕ್ಯಾನಿಂಗ್ ಬದಲಾದ ಅಂತಿಮ ಬಿಂದುಗಳನ್ನು ಮಾತ್ರ ವಿಶ್ಲೇಷಿಸುತ್ತದೆ ಮತ್ತು ಅದು ಉತ್ಪಾದಿಸುವ ಮ್ಯಾನಿಫೆಸ್ಟ್ ನಂತರದ DAST ಸ್ಕ್ಯಾನ್ ಅನ್ನು ಅದೇ ಅಂತಿಮ ಬಿಂದುಗಳ ಮೇಲೆ ಕೇಂದ್ರೀಕರಿಸಬಹುದು, ಆದ್ದರಿಂದ ಸ್ಥಿರ ಮತ್ತು ರನ್‌ಟೈಮ್ ಪರೀಕ್ಷೆಯು ನಿಜವಾಗಿ ಚಲಿಸಿದ್ದಕ್ಕೆ ಹೊಂದಿಕೆಯಾಗುತ್ತದೆ.

ನನ್ನ ಕೋಡ್ ನನ್ನ ಪರಿಸರವನ್ನು ಬಿಟ್ಟು ಹೋಗುತ್ತದೆಯೇ?

ಇಲ್ಲ. ಸ್ಕ್ಯಾನ್‌ಗಳು ನಿಮ್ಮ ಸ್ವಂತ ಮೂಲಸೌಕರ್ಯದಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ. ಫಲಿತಾಂಶಗಳನ್ನು ಮಾತ್ರ ಅಪ್‌ಲೋಡ್ ಮಾಡಲಾಗುತ್ತದೆ, ಸಾಗಣೆಯಲ್ಲಿ ಮತ್ತು ವಿಶ್ರಾಂತಿಯಲ್ಲಿ ರಕ್ಷಿಸಲಾಗುತ್ತದೆ.

ನಾನು API ಭದ್ರತೆಯನ್ನು ಹೇಗೆ ಪಡೆಯುವುದು?

API ಭದ್ರತೆಯು ಈ ಕೆಳಗಿನಂತೆ ಲಭ್ಯವಿದೆ: Enterprise ಆಡ್-ಆನ್. ಪಿಒಸಿಯನ್ನು ವಿನಂತಿಸಿ, ಅದು ನಿಮ್ಮೊಂದಿಗೆ ಸ್ಕೋಪ್ ಆಗುತ್ತದೆ.

ಸ್ಕಾ-ಪರಿಕರಗಳು-ಸಾಫ್ಟ್‌ವೇರ್-ಸಂಯೋಜನೆ-ವಿಶ್ಲೇಷಣೆ-ಪರಿಕರಗಳು
ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಪಾಯಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ, ನಿವಾರಿಸಿ ಮತ್ತು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ನಿಮ್ಮ ಉಚಿತ ಖಾತೆಯನ್ನು ಪಡೆಯಿರಿ.
ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ.

ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿ ಮತ್ತು ವಿತರಣೆಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ

Xygeni ಉತ್ಪನ್ನ ಸೂಟ್‌ನೊಂದಿಗೆ