Површината за напад на API расте со секој pull request, а повеќето безбедносни алатки на API го гледаат само откако ќе биде активен и ќе зема сообраќај. Xygeni ги открива сите крајни точки и нејзините ризици во кодот, пред објавувањето.
Достапно како Enterprise додаток на

Вашата површина за напад на API, мапирана и рангирана.
Xygeni го гради вашиот инвентар на API од изворниот код на апликацијата и од вашите API спецификации, вклучувајќи ги OpenAPI и Swagger, така што ја гледате целата површина: крајните точки што ги документирале вашите тимови и оние што никој не ги документирал.
Наодите се мапирани на OWASP API Security Top 10 (2023): неисправно овластување на ниво на објект и функција, неавтентифицирани крајни точки, прекумерна изложеност на податоци, доделување на маса, погрешна конфигурација на JWT и CORS, пропуштени ограничувања на брзината, SSRF и крајни точки со зомби.
Секое откритие ја содржи состојбата на автентикација на крајната точка и чувствителноста на податоците што ги обработува, па затоа тимовите поправаат до што напаѓачот всушност може да стигне, наместо да работат на недиференцирана листа.
Секоја крајна точка. Секој ризик. Пред производство.

Вкупно API-ја, средства изложени на ризик во однос на основната линија, крајни точки по метод и проблеми по услуга. Секоја крајна точка е наведена со нејзиниот метод, патека, услуга, модул, состојба на автентикација и резултат на ризик.
Детекција низ OWASP API Security Top 10 (2023), така што наодите зборуваат за рамката што вашиот тим за безбедност и вашите ревизори веќе ја користат.


Xygeni ги класифицира податоците што ги обработува секоја крајна точка, означувајќи ги PII, PCI и PHI и во параметрите и во одговорите. Неавтентицираната крајна точка што враќа лични податоци не е ист проблем како дозволив CORS заглавие и не треба да изгледа како таков.
Бидејќи Xygeni ги чита и кодот и спецификациите на вашиот API, тој го покажува отстапувањето меѓу нив: крајните точки се наоѓаат во кодот, но недостасуваат во спецификацијата, застарените рути се сè уште достапни и сирачиња кои никој не ги поседува.


Xygeni ги поврзува наодите на истата крајна точка и ја зголемува сериозноста кога тие се здружуваат. Протекување на PII во одговор е сериозно. Протекување на PII на крајна точка што не бара автентикација е критично, а Xygeni го кажува тоа.
Секое откритие укажува на точниот обработувач: датотека, класа, метод и кодот што го вовел, со грешката наведена. Програмерите добиваат нешто што можат да го поправат, а не билет што прво треба да го истражат.

Пронајдете и поправете ги ризиците на API во кодот пред да стигнат до производство.
Безбедноста на Runtime API ви кажува дека крајната точка е изложена откако веќе опслужува сообраќај. Xygeni ја наоѓа во кодот, во pull request, додека неговото поправање сè уште чини еден commit.
Безбедноста на API е веднаш до SAST, SCA, тајни, IaCи DAST на една платформа, така што ризикот од вашиот API живее со остатокот од ризикот од вашата апликација, наместо во посебна алатка со свој сопствен ризик. login.
Статичен. Xygeni го анализира кодот на вашата апликација и спецификациите на API за да пронајде изложености пред распоредувањето. За тестирање на извршување на апликација што работи, Xygeni DAST го покрива тоа, а двете работат заедно.
Од два извори: изворниот код на вашата апликација и вашите API спецификации, вклучувајќи ги OpenAPI и Swagger. Читањето на обете е она што му овозможува на Xygeni да ги открие недокументираните и сирачињата крајни точки.
Ризици низ OWASP API Security Top 10 (2023), вклучувајќи неисправна авторизација на ниво на објект (BOLA), неисправна авторизација на ниво на функција (BFLA), неавтентифицирани крајни точки, прекумерна изложеност на податоци, доделување на маса, погрешна конфигурација на JWT и CORS, недостаток на ограничување на брзината, SSRF и зомби крајни точки.
Да. Xygeni ги означува PII, PCI и PHI во параметрите и одговорите на крајните точки и го користи тоа за да ги рангира наодите според реалната изложеност.
Да. Инкременталното скенирање ги анализира само крајните точки што се промениле, а манифестот што го произведува може да го фокусира последователното DAST скенирање на истите тие крајни точки.
Не. Скенирањата се извршуваат во вашата сопствена инфраструктура. Само резултатите се прикачуваат, се заштитуваат при пренос и во мирување.
Достапен е како Enterprise додаток. Разговарајте со нас и ние ќе го разгледаме тоа заедно со вас.
со Xygeni All-In-One AppSec платформата
со Xygeni All-In-One AppSec платформата