Xygeni API Sécherheet

Fannt d'Expositioun ier Dir se implementéiert

Är API-Attackfläch wiisst mat all pull request, an déi meescht API-Sécherheetsinstrumenter gesinn et eréischt wann et live ass a Verkéier kritt. Xygeni entdeckt all Endpunkt a seng Risiken am Code, ier en erauskënnt.

Verfügbar als eng Enterprise Foto-iwwert

api-Sécherheet-Haapt

Entdeckt. Detektéieren. Prioritéieren.

Är API-Attackfläch, kartéiert a klasséiert.

Entdeckt all Endpunkt

Xygeni baut Ären API-Inventar aus dem Quellcode vun der Applikatioun an aus Ären API-Spezifikatiounen, dorënner OpenAPI a Swagger, sou datt Dir déi ganz Uewerfläch gesitt: d'Endpunkten, déi Är Équipen dokumentéiert hunn, an déi, déi nach keen dokumentéiert huet.

Erkennt déi wichteg Risiken

D'Resultater ginn op den OWASP API Security Top 10 (2023) zougeuerdnet: futti Autorisatioun op Objet- a Funktiounsniveau, net authentifizéiert Endpunkten, exzessiv Datenexpositioun, Massezouweisung, falsch JWT- a CORS-Konfiguratioun, fehlend Geschwindegkeetslimiten, SSRF an Zombie-Endpunkten.

Prioritär duerch real Beliichtung setzen

All Befund weist den Authentifikatiounszoustand vum Endpunkt an d'Sensibilitéit vun den Daten, déi e veraarbecht, un, sou datt d'Teams fixéieren, wat en Ugräifer tatsächlech erreeche kann, anstatt eng ondifferenzéiert Lëscht ze benotzen.

Xygeni API Sécherheet Kënnen

All Endpunkt. All Risiko. Virun der Produktioun.

E komplette API-Inventar

Gesamt APIen, Verméigen a Gefor géint eng Baseline, Endpunkten no Method a Problemer no Service. All Endpunkt gëtt mat senger Method, Pfad, Service, Modul, Authentifikatiounsstatus a Risiko-Score opgezielt.

Op den OWASP API Sécherheet Top 10 zougewisen

Detektioun am ganzen OWASP API Security Top 10 (2023), sou datt d'Resultater de Kader ausspriechen, deen Äert Sécherheetsteam an Är Auditeure scho benotzen.

API-Sécherheet - OWASP
Sensibiliséierung fir sensibel Donnéeën

Sensibiliséierung fir sensibel Donnéeën

Xygeni klassifizéiert d'Donnéeën, déi all Endpunkt behandelt, andeems et PII, PCI a PHI souwuel a Parameteren ewéi och an Äntwerten markéiert. En net authentifizéierten Endpunkt, deen perséinlech Donnéeën zréckgëtt, ass net datselwecht Problem wéi e permissive CORS-Header, an et sollt och net esou ausgesinn.

Zombie- an Orphan-Endpunkten

Well Xygeni souwuel de Code wéi och Är API-Spezifikatioune liest, weist et den Ënnerscheed tëscht hinnen op: Endpunkte liewen am Code, awer feelen an der Spezifikatioun, ofgeschafft Routen, déi nach ëmmer erreechbar sinn, an orphan Endpunkten, déi keen besëtzt.

APISEC gëfteg

Gëfteg Kombinatiounen, keng isoléiert Alarmer.

Xygeni korreléiert Befunde um selwechten Endpunkt a erhéicht d'Gravitéit, wa se sech zesummesetzen. E PII-Leak an enger Äntwert ass eescht. E PII-Leak op engem Endpunkt, deen keng Authentifikatioun erfuerdert, ass kritesch, an Xygeni seet dat och.

Beweiser an Ärem Code, net enger opaker Alarm.

All Erkenntnis weist op den exakten Handler hin: Datei, Klass, Method an de Code, deen en agefouert huet, mam Feeler um Spill. Entwéckler kréien eppes, wat se kënne reparéieren, keen Ticket, deen se als éischt ënnersiche mussen.

APISEC-Handlerquell

Firwat Xygeni

API-Risiken am Code fannen a behiewen, ier se an d'Produktioun kommen.

Statik als éischt, well statesch Verbesserungen ze maachen sinn.

D'Runtime API Sécherheet seet Iech, datt en Endpunkt exposéiert gëtt, soubal en schonn Traffic servéiert. Xygeni fënnt et am Code, an der pull request, wärend d'Reparatur ëmmer nach ee kascht commit.

Eng Plattform, keng aner Konsol.

API-Sécherheet steet nieft SAST, SCA, Geheimnisser, IaC, an DAST an enger eenzeger Plattform, sou datt Äert API-Risiko mam Rescht vun Ärem Applikatiounsrisiko zesummeleeft anstatt an engem separaten Tool mat sengem eegenen login.

FAQs

Ass Xygeni API Security statesch oder Runtime?

Statesch. Xygeni analyséiert Äre Applikatiounscode an d'API-Spezifikatioune fir Exposures virum Deployment ze fannen. Fir Runtime-Tester vun enger lafender Applikatioun deckt Xygeni DAST dat of, an déi zwee funktionéieren zesummen.

Aus zwou Quellen: Ärem Applikatiounsquellcode an Ären API-Spezifikatiounen, dorënner OpenAPI a Swagger. D'Liese vu béide Quellen erlaabt Xygeni, ondokumentéiert an verwaist Endpunkten ze fannen.

Risiken am OWASP API Security Top 10 (2023), dorënner futtis Autorisatioun op Objetniveau (BOLA), futtis Autorisatioun op Funktiounsniveau (BFLA), net authentifizéiert Endpunkten, exzessiv Datenexpositioun, Massezouweisung, falsch JWT- a CORS-Konfiguratioun, fehlend Ratelimitéierung, SSRF an Zombie-Endpunkten.

Jo. Xygeni markéiert PII, PCI a PHI an Endpunktparameteren an Äntwerten, a benotzt dat fir d'Resultater no der tatsächlecher Belaaschtung ze klasséieren.

Jo. Inkrementell Scannen analyséieren nëmmen déi Endpunkten, déi sech geännert hunn, an de Manifest, deen et produzéiert, kann en spéideren DAST-Scan op déiselwecht Endpunkten konzentréieren.

Nee. Scans lafen an Ärer eegener Infrastruktur. Nëmme Resultater ginn eropgelueden, ënnerwee a beim Späichere geschützt.

Et ass verfügbar als Enterprise Zousaz. Schwätzt mat eis a mir wäerten et mat Iech ausféieren.

Kuckt Är Realitéit API Attackfläch

mat der Xygeni All-In-One AppSec Plattform

mat der Xygeni All-In-One AppSec Plattform