rehetra pull request izay manampy na manova ny endpoint dia manova ny endriky ny fanafihana API-nao. Ny ankamaroan'ny fitaovana fiarovana API dia tsy mahatsikaritra raha tsy efa miasa io endpoint io ary efa mandray fifamoivoizana. Amin'izay fotoana izay, ny fanamboarana dia tsy fanovana andalana iray intsony amin'ny famerenana kaody, fa resaka valin'ny tranga.
Ny fiarovana ny API dia ny fomba fitadiavana sy fanakatonana ireo risika amin'ny fomba fampihariharian'ny fampiharana ny teboka farany: iza no afaka miantso azy ireo, inona ny angona averin'izy ireo, ary raha manao izay lazain'ny antontan-taratasy fa ataony izy ireo.
Ny ankamaroan'ny fitaovana namboarina ho an'ity olana ity dia mitsapa ny API mandritra ny fotoana fiasana, avy any ivelany, toy ny ataon'ny mpanafika. Mandeha tsara io fomba fiasa io, saingy tsy miasa raha tsy rehefa tafapetraka ny API. Xygeni Mandray ny lalana teo aloha izy: mamaky ny kaody loharano sy ny famaritana API anao alohan'ny hahatongavan'ny fangatahana tokana any amin'ny teboka farany.
Ireo fomba efatra hitsapana API, ary ny valin'ny tsirairay amin'izy ireo
Ny ankamaroan'ny programa efa za-draharaha dia mampiasa mihoatra ny iray amin'ireto manaraka ireto:
- Fitsapana static mamakafaka ny kaody loharano sy ny famaritana ny API alohan'ny fametrahana azy. Mamaly ny hoe "inona no vao avy nasehontsika?" Izany no fomba fiasa ifantohan'ity lahatsoratra ity.
- Fitsapana dinamika (DAST) Mandefa fifamoivoizana tena izy amin'ny API miasa ary mandinika ny fomba famaliany. Mamaly izy hoe "inona no tena azo tratrarina sy azo ampiasaina amin'izao fotoana izao?"
- Manjavozavo Manipy fidirana tsy ara-dalàna na tsy ampoizina amin'ny teboka farany mankany amin'ny fianjerana ambonin'ny rafitra sy ny tsy fahombiazan'ny edge-case. Mamaly ny hoe "inona no tapaka eo ambanin'ny fidirana tsy nampoizina?"
- Fitsapana fidirana an-tanana manampy ny fitsaran'olombelona mba hahitana ireo lesoka amin'ny lojika, fitaovana mandeha ho azy tsy mahomby. Mamaly ny hoe "inona no hampifandraisin'ny mpanafika marani-tsaina?"
Tsy misy amin'ireo mahasolo ny hafa. Mamaly fanontaniana samihafa amin'ny fotoana samihafa eo amin'ny tsingerim-piainana izy ireo, ary ny banga ananan'ny ankamaroan'ny fandaharan'asa dia ny voalohany.
Nahoana ny ankamaroan'ny fitaovana fiarovana API no mahita ny loza mety hitranga tara loatra
Ny fitsapana fiarovana ny Runtime API dia mandefa fifamoivoizana amin'ny fampiharana mivantana ary mijery ny fomba famaliany. Sosona ara-dalàna sy ilaina izy io. Amin'ny fananganana azy, dia famantarana ny fahatarana ihany koa izy io: tsy maintsy misy ny endpoint, napetraka, ary azo tratrarina alohan'ny ahafahan'ny scanner runtime milaza na inona na inona momba izany. Na inona na inona hitany dia efa hita na dia ela aza no niasan'ny scan.
Misy banga faharoa ao ambadik'io olana momba ny fotoana io. Ny fitaovana runtime dia afaka mitsapa izay fantany fa misy ihany. Raha tsy voarakitra an-tsoratra mihitsy ny endpoint iray, na lany andro ny spec OpenAPI raha vao misy olona mandefa lalana vaovao, dia tsy afaka mahafantatra ny fisiany ny scanner runtime. Ny sarintany no andramana, fa tsy ny faritany.
Ny fitsapana fiarovana API statika dia manidy ireo banga roa ireo amin'ny alàlan'ny famindrana ny fanamarinana any amin'ny toerana voafaritra ny teboka farany: ny kaody sy ny famaritana API anao, alohan'ny fametrahana azy. Mitovy ihany pull request izay mampiditra teboka farany dia ny pull request izay mampiseho ny risika aterany.
Ny tena dikan'ny hoe fiarovana API statika
Avy amin'ny loharano roa no ananganan'ny Xygeni ny lisitry ny API-nao: ny kaody loharanon'ny fampiharanao sy ny famaritana ny API-nao, anisan'izany ny OpenAPI sy Swagger.
Ny lisitra "spec-only" dia mampiseho ireo teboka farany izay tadidin'ny olona iray hosoratana an-tsoratra. Ny lisitra "code-only" kosa dia mampiseho izay misy fa tsy voatery hoe ahoana no fomba hampiasana azy. Ny famakiana azy roa dia manome anao ny sary feno: ireo teboka farany izay noraketin'ny ekipanao an-tsoratra, ary ireo izay tsy nisy nanao izany.
Io lisitra io no fototra iorenan'ny zavatra hafa rehetra:
- Ny totalin'ny API hita, ary ny fananana tandindonin-doza voarefy amin'ny fototra
- Ireo teboka farany voazarazara araka ny fomba HTTP
- Olana voasokajy araka ny serivisy
- Ny teboka farany tsirairay miaraka amin'ny fomba fiasany, ny lalany, ny serivisy, ny môdioly, ny toetry ny fanamarinana ary ny isa azo avy amin'ny risika
Mahita ny endriky ny velaran'ny API-nao ireo mpitarika injeniera anao nefa tsy manokatra tapakila iray akory.
Ny teboka farany rehetra hitan'i Xygeni, miaraka amin'ny fomba fiasany, ny toetry ny fanamarinana ary ny isa azo avy amin'ny risika, dia naorina avy amin'ny kaody sy ny famaritana miaraka.
Production note Hetezo ny tontonana AI Triage avy amin'ny pikantsary API Security rehetra.
Napetraka ao amin'ny OWASP API Security Top 10
Ny zavatra hita dia maneho ny rafitra efa ampiasain'ny ekipanao fiarovana sy ny mpanadihady anao. Ny Xygeni dia mamantatra ny risika manerana ny OWASP API Security. Top 10 (2023):
| OWASP | Risk | Ny dikan'izany amin'ny fampiharana |
|---|---|---|
API1 | Fanomezana alalana amin'ny haavon'ny zavatra tapaka | Mamerina na manova ny angon-drakitra an'ny mpampiasa na mpanofa hafa ny endpoint |
API2 | Teboka tsy voamarina | Azo tratrarina ny lalana iray tsy misy fanamarinana mihitsy |
API3 | Fiparitahan'ny angon-drakitra be loatra | Ny valiny dia mamerina saha mihoatra noho izay ilain'ny mpiantso na tokony ho hitany |
API3 | Fanendrena faobe | Manaiky sy mampihatra saha izay tsy tokony ho nekeny mihitsy ny endpoint |
API3 / API10 | Angon-drakitra saro-pady ao amin'ny valiny | Tonga any amin'ny mpanjifa avy amin'ny endpoint izay tsy tokony handefasana azy ny PII, PCI na PHI |
API4 | Tsy ampy ny fetran'ny tahan'ny zanabola | Tsy misy fiarovana amin'ny fanararaotana na antso an-keriny ny endpoint |
API5 | Fahazoan-dàlana amin'ny ambaratongan'ny asa tapaka | Manatanteraka asa manokana ny endpoint iray nefa tsy manamarina raha avela hanao izany ilay mpiantso. |
API7 | SSRF | Azo fitahina ny API mba hanaovana fangatahana amin'ny anaran'ny mpanafika |
API8 | Fahadisoan'ny fikirakirana JWT | Tsy mety ny fametrahana ny fanamarinana, ny sonia, na ny fahataperan'ny mari-pamantarana |
API8 | Fahadisoan'ny fandrindrana CORS | Mamela malalaka ny lalàna mifehy ny fiaviana samihafa ka azo ampiasaina |
API9 | Teboka farany ho an'ny zombie sy kamboty | Lalana efa tsy ampiasaina intsony na hadino izay mbola azo aleha, ary lalana tsy ananan'olona |
Misy sokajy iray tsy hita mihitsy. Ny API6, izay midika hoe fidirana tsy voafetra amin'ny fikorianan'ny orinasa saro-pady, dia mitaky fahatakarana izay tokony havelan'ny fizotran'ny orinasa iray, ary tsy misy mpandinika static mahita izany amin'ny fomba azo itokisana. Izay mpivarotra milaza fa tsy izany dia mivarotra boaty fanamarinana aminao. Izany dia mijanona amin'ny modely fandrahonana sy ny fitsapana fidiranao.
Tsy mitovy avokoa ny zavatra hita rehetra: Fahatsapana ny angon-drakitra sy ny fitambaran'ny zavatra misy poizina
Ny lisitra fisaka misy zavatra hita dia mitondra ny teboka fanamarinana ara-pahasalamana tsy voamarina ho toy ny teboka fanamarinana tsy voamarina izay mamerina ny firaketan'ny mpanjifa. Tsy mitovy ny olana, ary ny modely fanomezana laharam-pahamehana izay manome isa mitovy amin'izany dia mampiofana ny ekipanao tsy hiraharaha ny lisitra.
Manasokajy ny angona tantanan'ny endpoint tsirairay ny Xygeni, ka manamarika ny PII, PCI ary PHI ao amin'ny masontsivana fangatahana sy ao amin'ny valiny, ary mampiaraka izany amin'ny toetry ny fanamarinana ny endpoint.
Mampifandray ireo zavatra hita izay tonga amin'ny teboka iray ihany koa izy io ary mampitombo ny hamafin'izany rehefa mitombo izy ireo. Ny fivoahan'ny PII amin'ny valiny dia zavatra hita lehibe irery. Ny fivoahana mitovy amin'ny teboka iray izay tsy mila fanamarinana dia tena ilaina, ary ny sehatra dia manome isa azy amin'izany fomba izany fa tsy mamela ny fifandraisana ho hitan'ny olona iray amin'ny tanana.
Teboka Fiafaran'ny Zombie sy ny Kamboty: Ny Fifandimbiasan'ny Kaody sy ny Spec
Satria mamaky ny kaody sy ny famaritana API-nao mifanila ny Xygeni, dia mahita izay tsy itovizan'izy ireo izy. Miseho ho lamina telo azo fantarina io fiovaovana io:
- Teboka farany tsy misy antontan-taratasy. Miaina ao anaty kaody izy ireo ary tsy nampiana tao amin'ny famaritana mihitsy.
- Teboka farany amin'ny zombie. Voamarika ho tsy ampiasaina intsony na efa nisotro ronono izy ireo, ary mbola azo tratrarina ihany.
- Teboka farany kamboty. Tsy misy olona ao amin'ny ekipa amin'izao fotoana izao no tompon'izy ireo.
Tsy misy amin'ireo miseho ao anaty lisitra momba ny specs ihany, satria ny specs mihitsy no tsy ampy amin'izy ireo.
Porofo azonao ampiasaina, fa tsy tapakila hanaovana fanadihadiana
Ny zavatra hita rehetra dia manondro ny mpitantana tena tompon'andraikitra: ny rakitra, ny kilasy, ny fomba fiasa, ary ny andalana manokana izay nampiditra ny lesoka, miaraka amin'ny kaody diso aseho miaraka aminy. Samy manana ny hamafiny ihany koa ny tsirairay, ny sokajy OWASP API Security Top 10, ny CWE, ny toetry ny fanamarinana ny endpoint, ary ny fanasokajiana ny fahatsapana ny angona tafiditra.
Ny zavatra hita izay manonona fotsiny ny endpoint dia mahatonga ny mpamorona rindrambaiko hikaroka ao amin'ny codebase alohan'ny ahafahany manamboatra na inona na inona. Ny zavatra hita izay manonona ny andalana dia mametraka azy ireo eo amin'ny fanamboarana avy hatrany.
Aondrana amin'ny endrika JSON, CSV, Markdown ary SARIF 2.1.0 ny zavatra hita, ka tafiditra ao anatin'ny t izy ireo.efa miasa ny ekipanareo.
Ny mpitantana, ny andalana, ary ny kaody izay nampiditra ny fampiharihariana. Tsy tapakila hanaovana fanadihadiana.
Nahoana ity no mipetraka amin'ny sehatra iray, fa tsy amin'ny console hafa?
Miaraka amin'ny API Security, miasa miaraka amin'ny Xygeni SAST, SCA, Fiarovana ny tsiambaratelo, IaC sy DAST ao anatin'ny sehatra tokana, mifandray amin'ny alalan'ny ASPM, fa tsy alefa toy ny fitaovana misaraka miaraka amin'ny azy manokana login ary ny asa mihemotra azy manokana.
Zava-dehibe izany satria ny "static findings" sy ny "runtime findings" dia mamaly fanontaniana samihafa momba ny "endpoint" iray ihany, ary mahasoa kokoa izy ireo miaraka noho ny misaraka. Ny "static" dia milaza aminao fa mampidi-doza ny "endpoint" iray alohan'ny handefasana azy. Ny DAST dia manamafy izay tena azo tratrarina sy azo ampiasaina rehefa miasa izy io.
Zarao amin'ny consoles roa izany dia ho lasa backlogs roa tsy mifandray ny risika mifandraika. Tsy misy mampihavana azy ireo, ary ny endpoint izay sady tsy misy antontan-taratasy no tsy voamarina dia tsy ao anatin'ny filaharana roa.
Jereo ny tena endriky ny fanafihana API nataonao. Azo alaina amin'ny endrika Enterprise add-on amin'ny sehatra Xygeni, ary mandeha ny scan mankany amin'ny tahiryo manokana ao anatin'ny fotodrafitrasanao manokana.
FAQ
Afaka milaza ve izy hoe iza amin'ireo endpoint no mikirakira angona saro-pady?
Eny. Ny Xygeni dia manamarika ny PII, PCI ary PHI ao amin'ny masontsivana sy valiny amin'ny teboka farany, ary mampiasa izany fanasokajiana izany mba handaminana ny zavatra hita araka ny tena zava-misy.
Afaka miasa amin'ny rehetra ve izy io pull request?
Eny. Ny "incremental scanning" dia mamakafaka ireo "endpoints" niova ihany, ary ny "manifest" vokariny dia afaka mifantoka amin'ny "DAST scan" manaraka amin'ireo "endpoints" ireo ihany, ka ny "static" sy ny "runtime testing" dia mifanaraka amin'izay tena nifindra.
Miala amin'ny tontolo iainako ve ny kaody-ko?
Tsia. Miasa ao amin'ny fotodrafitrasanao manokana ny scan. Ny valiny ihany no ampidirina, arovana mandritra ny fitaterana sy ny fitahirizana.
Ahoana no ahazoako ny fiarovana API?
Azo alaina amin'ny endrika Enterprise fanampiny. Mangataha PoC dia hodinihina miaraka aminao izany.





