Fiarovana ny API Xygeni

Tadiavo ny Exposure alohan'ny hampiasanao azy

Mitombo isaky ny misy fanafihana API ataonao pull request, ary ny ankamaroan'ny fitaovana fiarovana API dia tsy mahita izany raha tsy efa miasa sy mandray fifamoivoizana. Hitan'ny Xygeni ny teboka farany rehetra sy ny mety ho risika ao amin'ny kaody, alohan'ny hamoahana azy.

Azo alaina ho an Enterprise hametraka-on

fiarovana-api-main

Fantaro. fantaro. ataovy laharam-pahamehana.

Ny velaran'ny fanafihana API-nao, voasoritra sy voalahatra.

Fantaro ny teboka farany rehetra

Manamboatra ny lisitry ny API-nao avy amin'ny kaody loharanon'ny fampiharana sy avy amin'ny famaritana API-nao ny Xygeni, anisan'izany ny OpenAPI sy Swagger, mba hahitanao ny endriny feno: ireo teboka farany izay voarakitra an-tsoratra ao amin'ny ekipanao, ary ireo izay tsy nisy nanao izany.

Fantaro ireo risika manan-danja

Ireo zavatra hita dia ampifandraisina amin'ny OWASP API Security Top 10 (2023): fahazoan-dàlana amin'ny ambaratongan'ny zavatra sy ny fiasa tapaka, teboka farany tsy voamarina, fiparitahan'ny angona be loatra, fanendrena betsaka, tsy fahatomombanana JWT sy CORS, fetran'ny tahan'ny tsy hita, SSRF, ary teboka farany zombie.

Ataovy laharam-pahamehana araka ny tena zava-misy

Ny zavatra hita tsirairay dia mitondra ny toetry ny fanamarinana ny endpoint sy ny fahatsapana ny angona karakarainy, ka ny ekipa dia mamaha izay tena azon'ny mpanafika tratrarina fa tsy miasa amin'ny lisitra tsy voafaritra.

Xygeni API Security fahaiza-manao

Teboka farany rehetra. Loza rehetra. Alohan'ny famokarana.

Lisitry ny API feno

API rehetra, fananana tandindonin-doza araka ny fototra, teboka farany araka ny fomba fiasa, ary olana araka ny serivisy. Ny teboka farany tsirairay dia voatanisa miaraka amin'ny fomba fiasany, ny lalany, ny serivisy, ny môdioly, ny toetry ny fanamarinana ary ny isa azo avy amin'ny risika.

Napetraka ao amin'ny OWASP API Security Top 10

Fitiliana manerana ny OWASP API Security Top 10 (2023), ka ny zavatra hita dia maneho ny rafitra efa ampiasain'ny ekipanao fiarovana sy ny mpanadihady anao.

Fiarovana API - OWASP
Fahafantarana ny angon-drakitra saro-pady

Fahafantarana ny angon-drakitra saro-pady

Manasokajy ny angona tantanan'ny endpoint tsirairay ny Xygeni, ka manamarika ny PII, PCI, ary PHI amin'ny masontsivana sy ny valiny. Ny endpoint tsy voamarina izay mamerina angona manokana dia tsy mitovy amin'ny olana amin'ny lohatenin'ny CORS permissive, ary tsy tokony hitovy amin'izany.

Teboka farany ho an'ny zombie sy kamboty

Satria mamaky ny kaody sy ny famaritana API-nao ny Xygeni, dia mampiseho ny fahasamihafana misy eo amin'izy ireo: misy endpoints ao anaty kaody saingy tsy hita ao amin'ny famaritana, mbola azo tratrarina ireo lalana tsy ampiasaina intsony, ary ireo endpoints kamboty tsy ananan'iza na iza.

APISEC misy poizina

Fitambaran'ny poizina, fa tsy fampandrenesana mitokana.

Mampifandray ireo zavatra hita amin'ny teboka iray ihany ny Xygeni ary mampitombo ny hamafiny rehefa mitambatra izy ireo. Zava-dehibe ny fivoahan'ny PII amin'ny valiny. Zava-dehibe ny fivoahan'ny PII amin'ny teboka iray izay tsy mila fanamarinana, ary milaza izany ny Xygeni.

Porofo ao amin'ny kaody-nao, fa tsy fanairana tsy mazava.

Samy manondro ny mpitantana marina ny zavatra hita tsirairay: ny rakitra, ny kilasy, ny fomba fiasa, ary ny kaody izay nampiditra azy, miaraka amin'ny lesoka eo amin'ny tsipika. Mahazo zavatra azony amboarina ny mpamorona, fa tsy tapakila tsy maintsy hadihadiany aloha.

Loharano mpitantana APISEC

Nahoana Xygeni

Tadiavo ary amboary ny mety ho risika ateraky ny API ao amin'ny kaody alohan'ny hahatongavany amin'ny famokarana.

Ny zavatra tsy mihetsika aloha, satria azo amboarina ny zavatra tsy mihetsika.

Ny fiarovana ny Runtime API dia milaza aminao fa hita ny endpoint iray rehefa efa manompo fifamoivoizana izy. Hitan'ny Xygeni ao amin'ny kaody izany, ao amin'ny pull request, na dia mbola mitentina iray aza ny fanamboarana azy commit.

Sehatra iray, fa tsy console hafa.

Eo akaikin'ny fiarovana API SAST, SCA, tsiambaratelo, IaC, ary DAST ao anaty sehatra tokana, ka ny risika amin'ny API-nao dia miara-miaina amin'ny risika amin'ny fampiharanao fa tsy ao anaty fitaovana misaraka misy ny azy manokana login.

FAQs

Statika sa runtime ny fiarovana ny Xygeni API?

Statika. Mamakafaka ny kaody fampiharanao sy ny famaritana API ny Xygeni mba hahitana ireo fisehoana alohan'ny fametrahana azy. Ho an'ny fitsapana mandritra ny fotoana fiasan'ny fampiharana iray, ny Xygeni DAST dia mandrakotra izany, ary miara-miasa ireo roa ireo.

Avy amin'ny loharano roa: ny kaody loharanon'ny fampiharanao, ary ny famaritana ny API-nao, anisan'izany ny OpenAPI sy Swagger. Ny famakiana azy roa ireo no ahafahan'ny Xygeni mampiseho ireo teboka tsy misy antontan-taratasy sy tsy misy antontan-taratasy.

Ireo risika manerana ny OWASP API Security Top 10 (2023), anisan'izany ny fahazoan-dàlana tsy ara-dalàna amin'ny ambaratongan'ny zavatra (BOLA), ny fahazoan-dàlana tsy ara-dalàna amin'ny ambaratongan'ny asa (BFLA), ireo teboka farany tsy voamarina, ny fiparitahan'ny angona be loatra, ny fanendrena betsaka, ny tsy fahaizan'ny JWT sy CORS manamboatra, ny tsy fahampian'ny famerana ny tahan'ny fampiasana, ny SSRF, ary ireo teboka farany tsy misy fiarovana.

Eny. Ny Xygeni dia manamarika ny PII, PCI, ary PHI ao amin'ny masontsivana sy valiny amin'ny endpoint, ary mampiasa izany mba handaminana ny zavatra hita araka ny tena zava-misy.

Eny. Ny "incremental scanning" dia mamakafaka ireo teboka niova ihany, ary ny "manifest" vokariny dia afaka mifantoka amin'ny "DAST scan" manaraka amin'ireo teboka ireo ihany.

Tsia. Miasa ao amin'ny fotodrafitrasanao manokana ny scan. Ny valiny ihany no ampidirina, arovana mandritra ny fitaterana sy ny fitahirizana.

Azo alaina amin'ny endrika Enterprise fanampiny. Miresaha aminay dia hojerinay miaraka aminao izany.

Jereo ny tena anao API Attack Surface

miaraka amin'ny sehatra Xygeni All-In-One AppSec

miaraka amin'ny sehatra Xygeni All-In-One AppSec