Xygeni API 보안

배포하기 전에 노출 위험을 파악하세요

API 공격 표면은 시간이 지날수록 커집니다. pull request대부분의 API 보안 도구는 API가 실제로 트래픽을 처리하기 시작한 후에야 이를 감지합니다. 하지만 Xygeni는 출시 전에 모든 엔드포인트와 코드상의 위험 요소를 찾아냅니다.

로 사용 가능 Enterprise 부가 기능

API 보안 메인

발견하다. 감지하다. 우선 순위를 정하십시오.

API 공격 표면을 매핑하고 순위를 매겨보세요.

모든 엔드포인트를 찾아보세요

Xygeni는 애플리케이션 소스 코드와 OpenAPI 및 Swagger를 포함한 API 사양을 기반으로 API 인벤토리를 구축하여 팀에서 문서화한 엔드포인트는 물론 아무도 문서화하지 않은 엔드포인트까지 전체 API 표면을 확인할 수 있도록 합니다.

중요한 위험 요소를 감지하세요

발견 사항은 OWASP API 보안 Top 10(2023)에 매핑됩니다. 여기에는 객체 및 함수 수준 권한 부여 오류, 인증되지 않은 엔드포인트, 과도한 데이터 노출, 대량 할당, JWT 및 CORS 구성 오류, 속도 제한 누락, SSRF 및 좀비 엔드포인트가 포함됩니다.

실제 노출을 기준으로 우선순위를 정하세요

모든 발견 사항에는 엔드포인트의 인증 상태와 해당 엔드포인트가 처리하는 데이터의 민감도가 포함되어 있으므로, 팀은 구분되지 않은 목록을 처리하는 대신 공격자가 실제로 접근할 수 있는 부분을 수정할 수 있습니다.

제니 API 보안 기능

모든 엔드포인트. 모든 위험 요소. 프로덕션 환경 구축 전.

전체 API 목록

전체 API 수, 기준선 대비 위험 자산 수, 메서드별 엔드포인트 수, 서비스별 문제 수를 보여줍니다. 모든 엔드포인트는 메서드, 경로, 서비스, 모듈, 인증 상태 및 위험 점수와 함께 나열됩니다.

OWASP API 보안 Top 10에 맞춰 매핑됨

OWASP API 보안 Top 10(2023) 전반에 걸쳐 탐지가 이루어졌으므로, 결과는 보안 팀과 감사자가 이미 사용하고 있는 프레임워크를 기반으로 합니다.

API 보안 - OWASP
민감한 데이터에 대한 인식

민감한 데이터에 대한 인식

Xygeni는 각 엔드포인트가 처리하는 데이터를 분류하여 매개변수와 응답 모두에서 개인 식별 정보(PII), 개인정보보호법(PCI) 및 건강정보(PHI)를 표시합니다. 인증되지 않은 엔드포인트가 개인 데이터를 반환하는 것은 허용적인 CORS 헤더와 같은 문제가 아니며, 그렇게 보여서도 안 됩니다.

좀비 및 고아 엔드포인트

Xygeni는 코드와 API 사양을 모두 읽기 때문에 둘 사이의 불일치를 찾아냅니다. 즉, 코드에는 있지만 사양에는 없는 엔드포인트, 더 이상 사용되지 않는 경로에 여전히 접근할 수 있는 경우, 그리고 아무도 관리하지 않는 고립된 엔드포인트를 찾아낼 수 있습니다.

APISEC 독성 물질

개별적인 경고가 아니라, 독성 조합이 문제다.

Xygeni는 동일한 엔드포인트에서 발생한 여러 문제를 연관시켜 분석하고, 문제가 복합적으로 발생할 경우 심각도를 높입니다. 응답 과정에서 개인 식별 정보(PII)가 유출되는 것은 심각한 문제입니다. 인증이 필요 없는 엔드포인트에서 PII가 유출되는 것은 매우 심각한 문제이며, Xygeni는 이를 경고합니다.

불투명한 경고 메시지가 아니라 코드 자체에 증거가 있습니다.

각각의 발견 사항은 정확한 핸들러(파일, 클래스, 메서드)와 해당 오류를 발생시킨 코드 라인까지 정확하게 가리킵니다. 개발자는 먼저 조사해야 하는 티켓이 아니라, 직접 수정할 수 있는 결과를 얻게 됩니다.

APISEC 핸들러 소스

제니

프로덕션 환경에 배포되기 전에 코드의 API 관련 위험을 찾아 수정하세요.

정적 문제부터 먼저 해결하세요. 정적 문제는 해결 가능하니까요.

런타임 API 보안은 엔드포인트가 이미 트래픽을 처리하고 있을 때 해당 엔드포인트가 노출되었음을 알려줍니다. Xygeni는 코드에서 이를 찾아냅니다. pull request하지만 수리하는 데에도 여전히 비용이 듭니다. commit.

하나의 플랫폼이지, 다른 콘솔이 아닙니다.

API 보안은 다음 항목 옆에 있습니다. SAST, SCA비밀, IaCDAST를 단일 플랫폼에서 사용할 수 있으므로 API 위험을 별도의 도구에 따로 관리하는 대신 애플리케이션 위험과 함께 관리할 수 있습니다. login.

자주 묻는 질문

Xygeni API 보안은 정적 보안인가요, 아니면 런타임 보안인가요?

정적 테스트인 Xygeni는 배포 전에 애플리케이션 코드와 API 사양을 분석하여 취약점을 찾아냅니다. 실행 중인 애플리케이션의 런타임 테스트는 Xygeni DAST가 담당하며, 두 도구는 함께 작동합니다.

Xygeni는 애플리케이션 소스 코드와 OpenAPI 및 Swagger를 포함한 API 사양이라는 두 가지 소스에서 정보를 가져옵니다. 이 두 가지를 모두 읽어 문서화되지 않았거나 더 이상 사용되지 않는 엔드포인트를 찾아낼 수 있습니다.

OWASP API 보안 Top 10(2023)에 포함된 위험 요소에는 객체 수준 권한 부여(BOLA) 오류, 함수 수준 권한 부여(BFLA) 오류, 인증되지 않은 엔드포인트, 과도한 데이터 노출, 대량 할당, JWT 및 CORS 구성 오류, 속도 제한 누락, SSRF 및 좀비 엔드포인트가 있습니다.

예. Xygeni는 엔드포인트 매개변수 및 응답에서 PII, PCI 및 PHI를 표시하고 이를 사용하여 실제 노출 정도에 따라 결과를 순위화합니다.

예. 증분 스캐닝은 변경된 엔드포인트만 분석하며, 생성된 매니페스트를 통해 후속 DAST 스캐닝을 동일한 엔드포인트에 집중할 수 있습니다.

아니요. 스캔은 고객님의 인프라에서 실행됩니다. 결과만 업로드되며, 전송 중 및 저장 시 모두 안전하게 보호됩니다.

다음과 같은 형태로 제공됩니다. Enterprise 추가 기능입니다. 저희에게 문의하시면 함께 검토하여 범위를 정하겠습니다.

당신의 진짜 모습을 보세요 API 공격 표면

Xygeni 올인원 앱 보안 플랫폼으로

Xygeni 올인원 앱 보안 플랫폼으로