നിങ്ങളുടെ API ആക്രമണ ഉപരിതലം ഓരോ തവണയും വളരുന്നു pull request, മിക്ക API സുരക്ഷാ ഉപകരണങ്ങളും അത് ലൈവ് ആകുകയും ട്രാഫിക് എടുക്കുകയും ചെയ്യുമ്പോൾ മാത്രമേ അത് കാണൂ. റിലീസിന് മുമ്പ്, കോഡിലെ ഓരോ എൻഡ്പോയിന്റും അതിന്റെ അപകടസാധ്യതകളും Xygeni കണ്ടെത്തുന്നു.
ആയി ലഭ്യമാണ് Enterprise ആഡ് ഓൺ

നിങ്ങളുടെ API ആക്രമണ ഉപരിതലം, മാപ്പ് ചെയ്ത് റാങ്ക് ചെയ്തത്.
ആപ്ലിക്കേഷൻ സോഴ്സ് കോഡിൽ നിന്നും OpenAPI, Swagger എന്നിവയുൾപ്പെടെയുള്ള നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകളിൽ നിന്നും Xygeni നിങ്ങളുടെ API ഇൻവെന്ററി നിർമ്മിക്കുന്നു, അതുവഴി നിങ്ങൾക്ക് പൂർണ്ണമായ ഉപരിതലം കാണാൻ കഴിയും: നിങ്ങളുടെ ടീമുകൾ രേഖപ്പെടുത്തിയ അവസാന പോയിന്റുകളും ആരും ചെയ്തിട്ടില്ലാത്തവയും.
കണ്ടെത്തലുകൾ OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 (2023) ലേക്ക് മാപ്പ് ചെയ്തിരിക്കുന്നു: തകർന്ന ഒബ്ജക്റ്റ്, ഫംഗ്ഷൻ ലെവൽ അംഗീകാരം, പ്രാമാണീകരിക്കാത്ത എൻഡ്പോയിന്റുകൾ, അമിതമായ ഡാറ്റ എക്സ്പോഷർ, മാസ് അസൈൻമെന്റ്, JWT, CORS തെറ്റായ കോൺഫിഗറേഷൻ, നഷ്ടമായ നിരക്ക് പരിധികൾ, SSRF, സോംബി എൻഡ്പോയിന്റുകൾ.
ഓരോ കണ്ടെത്തലും എൻഡ്പോയിന്റിന്റെ പ്രാമാണീകരണ നിലയും അത് കൈകാര്യം ചെയ്യുന്ന ഡാറ്റയുടെ സംവേദനക്ഷമതയും ഉൾക്കൊള്ളുന്നു, അതിനാൽ ഒരു വ്യത്യസ്തമല്ലാത്ത ലിസ്റ്റ് പ്രവർത്തിപ്പിക്കുന്നതിനുപകരം ഒരു ആക്രമണകാരിക്ക് യഥാർത്ഥത്തിൽ എത്താൻ കഴിയുന്ന സ്ഥലങ്ങൾ ടീമുകൾ പരിഹരിക്കുന്നു.
എല്ലാ അന്തിമ പോയിന്റുകളും. എല്ലാ അപകടസാധ്യതകളും. ഉൽപ്പാദനത്തിന് മുമ്പ്.

ആകെ API-കൾ, ഒരു ബേസ്ലൈനിനെതിരെ അപകടസാധ്യതയുള്ള അസറ്റുകൾ, രീതി പ്രകാരമുള്ള എൻഡ്പോയിന്റുകൾ, സേവനം പ്രകാരമുള്ള പ്രശ്നങ്ങൾ. ഓരോ എൻഡ്പോയിന്റും അതിന്റെ രീതി, പാത, സേവനം, മൊഡ്യൂൾ, പ്രാമാണീകരണ നില, റിസ്ക് സ്കോർ എന്നിവയുമായി പട്ടികപ്പെടുത്തിയിരിക്കുന്നു.
OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 (2023)-ൽ ഉടനീളമുള്ള കണ്ടെത്തൽ, അതിനാൽ കണ്ടെത്തലുകൾ നിങ്ങളുടെ സുരക്ഷാ ടീമും ഓഡിറ്റർമാരും ഇതിനകം ഉപയോഗിക്കുന്ന ചട്ടക്കൂടിനെക്കുറിച്ച് സംസാരിക്കുന്നു.


ഓരോ എൻഡ്പോയിന്റും കൈകാര്യം ചെയ്യുന്ന ഡാറ്റയെ സൈജെനി തരംതിരിക്കുന്നു, പാരാമീറ്ററുകളിലും പ്രതികരണങ്ങളിലും PII, PCI, PHI എന്നിവ ഫ്ലാഗ് ചെയ്യുന്നു. വ്യക്തിഗത ഡാറ്റ നൽകുന്ന ഒരു ആധികാരികമല്ലാത്ത എൻഡ്പോയിന്റ് അനുവദനീയമായ CORS ഹെഡറിന് സമാനമായ പ്രശ്നമല്ല, അത് ഒന്നായി കാണപ്പെടരുത്.
കോഡും നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകളും Xygeni വായിക്കുന്നതിനാൽ, അവയ്ക്കിടയിലുള്ള വ്യത്യാസം അത് വെളിപ്പെടുത്തുന്നു: എൻഡ്പോയിന്റുകൾ കോഡിൽ തന്നെ നിലനിൽക്കുന്നു, പക്ഷേ സ്പെക്കിൽ നിന്ന് അപ്രത്യക്ഷമാകുന്നു, ഇപ്പോഴും എത്തിച്ചേരാനാകാത്ത റൂട്ടുകൾ, ആരും സ്വന്തമാക്കാത്ത അനാഥ എൻഡ്പോയിന്റുകൾ.


സൈജെനി ഒരേ എൻഡ്പോയിന്റിലെ കണ്ടെത്തലുകളെ പരസ്പരബന്ധിതമാക്കുകയും അവ സങ്കീർണ്ണമാകുമ്പോൾ തീവ്രത വർദ്ധിപ്പിക്കുകയും ചെയ്യുന്നു. ഒരു പ്രതികരണത്തിലെ ഒരു PII ചോർച്ച ഗുരുതരമാണ്. ആധികാരികത ആവശ്യമില്ലാത്ത ഒരു എൻഡ്പോയിന്റിലെ ഒരു PII ചോർച്ച നിർണായകമാണ്, സൈജെനി അങ്ങനെ പറയുന്നു.
ഓരോ കണ്ടെത്തലും കൃത്യമായ ഹാൻഡ്ലറിലേക്ക് വിരൽ ചൂണ്ടുന്നു: ഫയൽ, ക്ലാസ്, രീതി, അത് അവതരിപ്പിച്ച കോഡ്, പോരായ്മ വരിയിൽ തന്നെ. ഡെവലപ്പർമാർക്ക് ആദ്യം അന്വേഷിക്കേണ്ട ഒരു ടിക്കറ്റല്ല, മറിച്ച് അവർക്ക് പരിഹരിക്കാൻ കഴിയുന്ന ഒന്നാണ് ലഭിക്കുന്നത്.

കോഡിലെ API അപകടസാധ്യതകൾ പ്രൊഡക്ഷനിൽ എത്തുന്നതിനുമുമ്പ് കണ്ടെത്തി പരിഹരിക്കുക.
ട്രാഫിക്ക് നൽകിത്തുടങ്ങിയാൽ ഒരു എൻഡ്പോയിന്റ് തുറന്നുകാട്ടപ്പെടുമെന്ന് റൺടൈം API സുരക്ഷ നിങ്ങളോട് പറയുന്നു. Xygeni അത് കോഡിൽ കണ്ടെത്തുന്നു, pull request, അത് ശരിയാക്കുമ്പോൾ ഇപ്പോഴും ഒന്ന് ചിലവാകും commit.
API സുരക്ഷ അടുത്തായി ഇരിക്കുന്നു SAST, SCA, രഹസ്യങ്ങൾ, IaC, കൂടാതെ DAST ഒരൊറ്റ പ്ലാറ്റ്ഫോമിൽ, അതിനാൽ നിങ്ങളുടെ API റിസ്ക് സ്വന്തമായി ഒരു പ്രത്യേക ടൂളിൽ ഉപയോഗിക്കുന്നതിനുപകരം നിങ്ങളുടെ ബാക്കിയുള്ള ആപ്ലിക്കേഷൻ റിസ്കിനൊപ്പം നിലനിൽക്കുന്നു. login.
സ്റ്റാറ്റിക്. വിന്യാസത്തിന് മുമ്പ് എക്സ്പോഷറുകൾ കണ്ടെത്താൻ Xygeni നിങ്ങളുടെ ആപ്ലിക്കേഷൻ കോഡും API സ്പെസിഫിക്കേഷനുകളും വിശകലനം ചെയ്യുന്നു. പ്രവർത്തിക്കുന്ന ഒരു ആപ്ലിക്കേഷന്റെ റൺടൈം പരിശോധനയ്ക്കായി, Xygeni DAST അത് ഉൾക്കൊള്ളുന്നു, രണ്ടും ഒരുമിച്ച് പ്രവർത്തിക്കുന്നു.
രണ്ട് ഉറവിടങ്ങളിൽ നിന്ന്: നിങ്ങളുടെ ആപ്ലിക്കേഷൻ സോഴ്സ് കോഡ്, OpenAPI, Swagger എന്നിവയുൾപ്പെടെയുള്ള നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകൾ. രണ്ടും വായിക്കുന്നതിലൂടെയാണ് Xygeni രേഖപ്പെടുത്താത്തതും അനാഥവുമായ എൻഡ്പോയിന്റുകൾ ഉപരിതലത്തിലേക്ക് കൊണ്ടുവരുന്നത്.
OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 (2023) ലെ അപകടസാധ്യതകളിൽ, ബ്രോക്കൺ ഒബ്ജക്റ്റ് ലെവൽ ഓതറൈസേഷൻ (BOLA), ബ്രോക്കൺ ഫംഗ്ഷൻ ലെവൽ ഓതറൈസേഷൻ (BFLA), ആധികാരികമല്ലാത്ത എൻഡ്പോയിന്റുകൾ, അമിതമായ ഡാറ്റ എക്സ്പോഷർ, മാസ് അസൈൻമെന്റ്, JWT, CORS തെറ്റായ കോൺഫിഗറേഷൻ, മിസ്സിംഗ് റേറ്റ് ലിമിറ്റിംഗ്, SSRF, സോംബി എൻഡ്പോയിന്റുകൾ എന്നിവ ഉൾപ്പെടുന്നു.
അതെ. എൻഡ്പോയിന്റ് പാരാമീറ്ററുകളിലും പ്രതികരണങ്ങളിലും സൈജെനി PII, PCI, PHI എന്നിവ ഫ്ലാഗ് ചെയ്യുന്നു, കൂടാതെ യഥാർത്ഥ എക്സ്പോഷർ ഉപയോഗിച്ച് കണ്ടെത്തലുകളെ റാങ്ക് ചെയ്യാൻ അത് ഉപയോഗിക്കുന്നു.
അതെ. ഇൻക്രിമെന്റൽ സ്കാനിംഗ് മാറിയ എൻഡ്പോയിന്റുകൾ മാത്രമേ വിശകലനം ചെയ്യുന്നുള്ളൂ, അത് ഉൽപാദിപ്പിക്കുന്ന മാനിഫെസ്റ്റിന് അതേ എൻഡ്പോയിന്റുകളിൽ തുടർന്നുള്ള DAST സ്കാൻ കേന്ദ്രീകരിക്കാൻ കഴിയും.
ഇല്ല. സ്കാനുകൾ നിങ്ങളുടെ സ്വന്തം ഇൻഫ്രാസ്ട്രക്ചറിൽ പ്രവർത്തിക്കുന്നു. ഫലങ്ങൾ മാത്രമേ അപ്ലോഡ് ചെയ്യുകയുള്ളൂ, അവ ഗതാഗതത്തിലും വിശ്രമത്തിലും സംരക്ഷിക്കപ്പെടും.
ഇത് ഒരു ആയി ലഭ്യമാണ് Enterprise ആഡ്-ഓൺ. ഞങ്ങളോട് സംസാരിക്കൂ, ഞങ്ങൾ അത് നിങ്ങളുമായി പങ്കുവെക്കും.
Xygeni ഓൾ-ഇൻ-വൺ ആപ്പ്സെക് പ്ലാറ്റ്ഫോമിനൊപ്പം
Xygeni ഓൾ-ഇൻ-വൺ ആപ്പ്സെക് പ്ലാറ്റ്ഫോമിനൊപ്പം