Xygeni API സുരക്ഷ

എക്സ്പോഷർ വിന്യസിക്കുന്നതിന് മുമ്പ് അത് കണ്ടെത്തുക.

നിങ്ങളുടെ API ആക്രമണ ഉപരിതലം ഓരോ തവണയും വളരുന്നു pull request, മിക്ക API സുരക്ഷാ ഉപകരണങ്ങളും അത് ലൈവ് ആകുകയും ട്രാഫിക് എടുക്കുകയും ചെയ്യുമ്പോൾ മാത്രമേ അത് കാണൂ. റിലീസിന് മുമ്പ്, കോഡിലെ ഓരോ എൻഡ്‌പോയിന്റും അതിന്റെ അപകടസാധ്യതകളും Xygeni കണ്ടെത്തുന്നു.

ആയി ലഭ്യമാണ് Enterprise ആഡ് ഓൺ

api-സെക്യൂരിറ്റി-മെയിൻ

കണ്ടെത്തുക. കണ്ടെത്തുക. മുൻഗണന നൽകുക.

നിങ്ങളുടെ API ആക്രമണ ഉപരിതലം, മാപ്പ് ചെയ്‌ത് റാങ്ക് ചെയ്‌തത്.

ഓരോ എൻഡ്‌പോയിന്റും കണ്ടെത്തുക

ആപ്ലിക്കേഷൻ സോഴ്‌സ് കോഡിൽ നിന്നും OpenAPI, Swagger എന്നിവയുൾപ്പെടെയുള്ള നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകളിൽ നിന്നും Xygeni നിങ്ങളുടെ API ഇൻവെന്ററി നിർമ്മിക്കുന്നു, അതുവഴി നിങ്ങൾക്ക് പൂർണ്ണമായ ഉപരിതലം കാണാൻ കഴിയും: നിങ്ങളുടെ ടീമുകൾ രേഖപ്പെടുത്തിയ അവസാന പോയിന്റുകളും ആരും ചെയ്തിട്ടില്ലാത്തവയും.

പ്രധാനപ്പെട്ട അപകടസാധ്യതകൾ കണ്ടെത്തുക

കണ്ടെത്തലുകൾ OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 (2023) ലേക്ക് മാപ്പ് ചെയ്തിരിക്കുന്നു: തകർന്ന ഒബ്‌ജക്റ്റ്, ഫംഗ്‌ഷൻ ലെവൽ അംഗീകാരം, പ്രാമാണീകരിക്കാത്ത എൻഡ്‌പോയിന്റുകൾ, അമിതമായ ഡാറ്റ എക്‌സ്‌പോഷർ, മാസ് അസൈൻമെന്റ്, JWT, CORS തെറ്റായ കോൺഫിഗറേഷൻ, നഷ്‌ടമായ നിരക്ക് പരിധികൾ, SSRF, സോംബി എൻഡ്‌പോയിന്റുകൾ.

യഥാർത്ഥ എക്സ്പോഷർ ഉപയോഗിച്ച് മുൻഗണന നൽകുക

ഓരോ കണ്ടെത്തലും എൻഡ്‌പോയിന്റിന്റെ പ്രാമാണീകരണ നിലയും അത് കൈകാര്യം ചെയ്യുന്ന ഡാറ്റയുടെ സംവേദനക്ഷമതയും ഉൾക്കൊള്ളുന്നു, അതിനാൽ ഒരു വ്യത്യസ്തമല്ലാത്ത ലിസ്റ്റ് പ്രവർത്തിപ്പിക്കുന്നതിനുപകരം ഒരു ആക്രമണകാരിക്ക് യഥാർത്ഥത്തിൽ എത്താൻ കഴിയുന്ന സ്ഥലങ്ങൾ ടീമുകൾ പരിഹരിക്കുന്നു.

സൈജെനി API സുരക്ഷ ക്ഷമതകൾ

എല്ലാ അന്തിമ പോയിന്റുകളും. എല്ലാ അപകടസാധ്യതകളും. ഉൽപ്പാദനത്തിന് മുമ്പ്.

ഒരു പൂർണ്ണമായ API ഇൻവെന്ററി

ആകെ API-കൾ, ഒരു ബേസ്‌ലൈനിനെതിരെ അപകടസാധ്യതയുള്ള അസറ്റുകൾ, രീതി പ്രകാരമുള്ള എൻഡ്‌പോയിന്റുകൾ, സേവനം പ്രകാരമുള്ള പ്രശ്നങ്ങൾ. ഓരോ എൻഡ്‌പോയിന്റും അതിന്റെ രീതി, പാത, സേവനം, മൊഡ്യൂൾ, പ്രാമാണീകരണ നില, റിസ്ക് സ്കോർ എന്നിവയുമായി പട്ടികപ്പെടുത്തിയിരിക്കുന്നു.

OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 ലേക്ക് മാപ്പ് ചെയ്‌തു

OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 (2023)-ൽ ഉടനീളമുള്ള കണ്ടെത്തൽ, അതിനാൽ കണ്ടെത്തലുകൾ നിങ്ങളുടെ സുരക്ഷാ ടീമും ഓഡിറ്റർമാരും ഇതിനകം ഉപയോഗിക്കുന്ന ചട്ടക്കൂടിനെക്കുറിച്ച് സംസാരിക്കുന്നു.

API സുരക്ഷ - OWASP
സെൻസിറ്റീവ് ഡാറ്റ അവബോധം

സെൻസിറ്റീവ് ഡാറ്റ അവബോധം

ഓരോ എൻഡ്‌പോയിന്റും കൈകാര്യം ചെയ്യുന്ന ഡാറ്റയെ സൈജെനി തരംതിരിക്കുന്നു, പാരാമീറ്ററുകളിലും പ്രതികരണങ്ങളിലും PII, PCI, PHI എന്നിവ ഫ്ലാഗ് ചെയ്യുന്നു. വ്യക്തിഗത ഡാറ്റ നൽകുന്ന ഒരു ആധികാരികമല്ലാത്ത എൻഡ്‌പോയിന്റ് അനുവദനീയമായ CORS ഹെഡറിന് സമാനമായ പ്രശ്‌നമല്ല, അത് ഒന്നായി കാണപ്പെടരുത്.

സോമ്പികളുടെയും അനാഥരുടെയും എൻഡ്‌പോയിന്റുകൾ

കോഡും നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകളും Xygeni വായിക്കുന്നതിനാൽ, അവയ്ക്കിടയിലുള്ള വ്യത്യാസം അത് വെളിപ്പെടുത്തുന്നു: എൻഡ്‌പോയിന്റുകൾ കോഡിൽ തന്നെ നിലനിൽക്കുന്നു, പക്ഷേ സ്‌പെക്കിൽ നിന്ന് അപ്രത്യക്ഷമാകുന്നു, ഇപ്പോഴും എത്തിച്ചേരാനാകാത്ത റൂട്ടുകൾ, ആരും സ്വന്തമാക്കാത്ത അനാഥ എൻഡ്‌പോയിന്റുകൾ.

APISEC വിഷാംശം

ഒറ്റപ്പെട്ട മുന്നറിയിപ്പുകളല്ല, വിഷലിപ്തമായ സംയോജനങ്ങളാണ്.

സൈജെനി ഒരേ എൻഡ്‌പോയിന്റിലെ കണ്ടെത്തലുകളെ പരസ്പരബന്ധിതമാക്കുകയും അവ സങ്കീർണ്ണമാകുമ്പോൾ തീവ്രത വർദ്ധിപ്പിക്കുകയും ചെയ്യുന്നു. ഒരു പ്രതികരണത്തിലെ ഒരു PII ചോർച്ച ഗുരുതരമാണ്. ആധികാരികത ആവശ്യമില്ലാത്ത ഒരു എൻഡ്‌പോയിന്റിലെ ഒരു PII ചോർച്ച നിർണായകമാണ്, സൈജെനി അങ്ങനെ പറയുന്നു.

നിങ്ങളുടെ കോഡിലെ തെളിവ്, ഒരു അതാര്യമായ അലേർട്ട് അല്ല.

ഓരോ കണ്ടെത്തലും കൃത്യമായ ഹാൻഡ്‌ലറിലേക്ക് വിരൽ ചൂണ്ടുന്നു: ഫയൽ, ക്ലാസ്, രീതി, അത് അവതരിപ്പിച്ച കോഡ്, പോരായ്മ വരിയിൽ തന്നെ. ഡെവലപ്പർമാർക്ക് ആദ്യം അന്വേഷിക്കേണ്ട ഒരു ടിക്കറ്റല്ല, മറിച്ച് അവർക്ക് പരിഹരിക്കാൻ കഴിയുന്ന ഒന്നാണ് ലഭിക്കുന്നത്.

APISEC ഹാൻഡ്‌ലർ ഉറവിടം

എന്തുകൊണ്ട് സൈജെനി

കോഡിലെ API അപകടസാധ്യതകൾ പ്രൊഡക്ഷനിൽ എത്തുന്നതിനുമുമ്പ് കണ്ടെത്തി പരിഹരിക്കുക.

ആദ്യം സ്റ്റാറ്റിക്, കാരണം സ്റ്റാറ്റിക് പരിഹരിക്കാവുന്നതാണ്.

ട്രാഫിക്ക് നൽകിത്തുടങ്ങിയാൽ ഒരു എൻഡ്‌പോയിന്റ് തുറന്നുകാട്ടപ്പെടുമെന്ന് റൺടൈം API സുരക്ഷ നിങ്ങളോട് പറയുന്നു. Xygeni അത് കോഡിൽ കണ്ടെത്തുന്നു, pull request, അത് ശരിയാക്കുമ്പോൾ ഇപ്പോഴും ഒന്ന് ചിലവാകും commit.

ഒരു പ്ലാറ്റ്‌ഫോം, മറ്റൊരു കൺസോൾ അല്ല.

API സുരക്ഷ അടുത്തായി ഇരിക്കുന്നു SAST, SCA, രഹസ്യങ്ങൾ, IaC, കൂടാതെ DAST ഒരൊറ്റ പ്ലാറ്റ്‌ഫോമിൽ, അതിനാൽ നിങ്ങളുടെ API റിസ്ക് സ്വന്തമായി ഒരു പ്രത്യേക ടൂളിൽ ഉപയോഗിക്കുന്നതിനുപകരം നിങ്ങളുടെ ബാക്കിയുള്ള ആപ്ലിക്കേഷൻ റിസ്കിനൊപ്പം നിലനിൽക്കുന്നു. login.

പതിവ്

Xygeni API സെക്യൂരിറ്റി സ്റ്റാറ്റിക് ആണോ അതോ റൺടൈമാണോ?

സ്റ്റാറ്റിക്. വിന്യാസത്തിന് മുമ്പ് എക്സ്പോഷറുകൾ കണ്ടെത്താൻ Xygeni നിങ്ങളുടെ ആപ്ലിക്കേഷൻ കോഡും API സ്പെസിഫിക്കേഷനുകളും വിശകലനം ചെയ്യുന്നു. പ്രവർത്തിക്കുന്ന ഒരു ആപ്ലിക്കേഷന്റെ റൺടൈം പരിശോധനയ്ക്കായി, Xygeni DAST അത് ഉൾക്കൊള്ളുന്നു, രണ്ടും ഒരുമിച്ച് പ്രവർത്തിക്കുന്നു.

രണ്ട് ഉറവിടങ്ങളിൽ നിന്ന്: നിങ്ങളുടെ ആപ്ലിക്കേഷൻ സോഴ്‌സ് കോഡ്, OpenAPI, Swagger എന്നിവയുൾപ്പെടെയുള്ള നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകൾ. രണ്ടും വായിക്കുന്നതിലൂടെയാണ് Xygeni രേഖപ്പെടുത്താത്തതും അനാഥവുമായ എൻഡ്‌പോയിന്റുകൾ ഉപരിതലത്തിലേക്ക് കൊണ്ടുവരുന്നത്.

OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 (2023) ലെ അപകടസാധ്യതകളിൽ, ബ്രോക്കൺ ഒബ്‌ജക്റ്റ് ലെവൽ ഓതറൈസേഷൻ (BOLA), ബ്രോക്കൺ ഫംഗ്‌ഷൻ ലെവൽ ഓതറൈസേഷൻ (BFLA), ആധികാരികമല്ലാത്ത എൻഡ്‌പോയിന്റുകൾ, അമിതമായ ഡാറ്റ എക്‌സ്‌പോഷർ, മാസ് അസൈൻമെന്റ്, JWT, CORS തെറ്റായ കോൺഫിഗറേഷൻ, മിസ്സിംഗ് റേറ്റ് ലിമിറ്റിംഗ്, SSRF, സോംബി എൻഡ്‌പോയിന്റുകൾ എന്നിവ ഉൾപ്പെടുന്നു.

അതെ. എൻഡ്‌പോയിന്റ് പാരാമീറ്ററുകളിലും പ്രതികരണങ്ങളിലും സൈജെനി PII, PCI, PHI എന്നിവ ഫ്ലാഗ് ചെയ്യുന്നു, കൂടാതെ യഥാർത്ഥ എക്‌സ്‌പോഷർ ഉപയോഗിച്ച് കണ്ടെത്തലുകളെ റാങ്ക് ചെയ്യാൻ അത് ഉപയോഗിക്കുന്നു.

അതെ. ഇൻക്രിമെന്റൽ സ്കാനിംഗ് മാറിയ എൻഡ്‌പോയിന്റുകൾ മാത്രമേ വിശകലനം ചെയ്യുന്നുള്ളൂ, അത് ഉൽ‌പാദിപ്പിക്കുന്ന മാനിഫെസ്റ്റിന് അതേ എൻഡ്‌പോയിന്റുകളിൽ തുടർന്നുള്ള DAST സ്കാൻ കേന്ദ്രീകരിക്കാൻ കഴിയും.

ഇല്ല. സ്കാനുകൾ നിങ്ങളുടെ സ്വന്തം ഇൻഫ്രാസ്ട്രക്ചറിൽ പ്രവർത്തിക്കുന്നു. ഫലങ്ങൾ മാത്രമേ അപ്‌ലോഡ് ചെയ്യുകയുള്ളൂ, അവ ഗതാഗതത്തിലും വിശ്രമത്തിലും സംരക്ഷിക്കപ്പെടും.

ഇത് ഒരു ആയി ലഭ്യമാണ് Enterprise ആഡ്-ഓൺ. ഞങ്ങളോട് സംസാരിക്കൂ, ഞങ്ങൾ അത് നിങ്ങളുമായി പങ്കുവെക്കും.

നിങ്ങളുടെ യഥാർത്ഥ കാണുക API ആക്രമണ സർഫേസ്

Xygeni ഓൾ-ഇൻ-വൺ ആപ്പ്സെക് പ്ലാറ്റ്‌ഫോമിനൊപ്പം

Xygeni ഓൾ-ഇൻ-വൺ ആപ്പ്സെക് പ്ലാറ്റ്‌ഫോമിനൊപ്പം