API സുരക്ഷ

API സുരക്ഷ ഒരു റൺടൈം പ്രശ്നമാണ്. അത് അങ്ങനെ ആയിരിക്കണമെന്നില്ല.

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

ഓരോ pull request ഒരു എൻഡ്‌പോയിന്റ് ചേർക്കുന്നതോ മാറ്റുന്നതോ നിങ്ങളുടെ API ആക്രമണ പ്രതലത്തെ മാറ്റുന്നു. ആ എൻഡ്‌പോയിന്റ് സജീവമാകുകയും ഇതിനകം ട്രാഫിക് എടുക്കുകയും ചെയ്യുന്നതുവരെ മിക്ക API സുരക്ഷാ ഉപകരണങ്ങളും ശ്രദ്ധിക്കുന്നില്ല. അപ്പോഴേക്കും, പരിഹാരം ഇനി ഒരു കോഡ് അവലോകനത്തിലെ ഒരു വരി മാറ്റമല്ല, അതായത് ഒരു സംഭവ പ്രതികരണ സംഭാഷണമാണ്.

ഒരു ആപ്ലിക്കേഷൻ അതിന്റെ അന്തിമ പോയിന്റുകൾ എങ്ങനെ തുറന്നുകാട്ടുന്നു എന്നതിലെ അപകടസാധ്യതകൾ കണ്ടെത്തി അടയ്ക്കുന്ന രീതിയാണ് API സുരക്ഷ: ആർക്കാണ് അവരെ വിളിക്കാൻ കഴിയുക, എന്ത് ഡാറ്റയാണ് അവർ തിരികെ നൽകുന്നത്, ഡോക്യുമെന്റേഷൻ പറയുന്നത് അവർ ചെയ്യുന്നുണ്ടോ എന്ന്.

ഈ പ്രശ്നത്തിനായി നിർമ്മിച്ച മിക്ക ടൂളുകളും, ആക്രമണകാരി ചെയ്യുന്നതുപോലെ, പുറത്തുനിന്ന് റൺടൈമിൽ API പരിശോധിക്കുന്നു. ആ സമീപനം പ്രവർത്തിക്കുന്നു, പക്ഷേ API വിന്യസിച്ചതിനുശേഷം മാത്രമേ ഇത് പ്രവർത്തിക്കൂ. സൈജെനി മുമ്പത്തെ പാത സ്വീകരിക്കുന്നു: ഒരൊറ്റ അഭ്യർത്ഥന എൻഡ്‌പോയിന്റിൽ എത്തുന്നതിനുമുമ്പ് ഇത് നിങ്ങളുടെ സോഴ്‌സ് കോഡും API സ്പെസിഫിക്കേഷനും വായിക്കുന്നു.

ഒരു API പരീക്ഷിക്കുന്നതിനുള്ള നാല് വഴികൾ, ഓരോന്നും എന്ത് ഉത്തരം നൽകുന്നു

മിക്ക മുതിർന്നവർക്കുള്ള പ്രോഗ്രാമുകളും ഇവയിൽ ഒന്നിൽ കൂടുതൽ പ്രവർത്തിപ്പിക്കുന്നു:

  • സ്റ്റാറ്റിക് പരിശോധന വിന്യാസത്തിന് മുമ്പ് സോഴ്‌സ് കോഡും API സ്പെസിഫിക്കേഷനുകളും വിശകലനം ചെയ്യുന്നു. ഇത് "നമ്മൾ എന്താണ് ഇപ്പോൾ വെളിപ്പെടുത്തിയത്?" എന്നതിന് ഉത്തരം നൽകുന്നു. ഈ ലേഖനം ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്ന സമീപനമാണിത്.
  • ഡൈനാമിക് ടെസ്റ്റിംഗ് (DAST) പ്രവർത്തിക്കുന്ന ഒരു API-യിലേക്ക് യഥാർത്ഥ ട്രാഫിക് അയയ്ക്കുകയും അത് എങ്ങനെ പ്രതികരിക്കുന്നുവെന്ന് നിരീക്ഷിക്കുകയും ചെയ്യുന്നു. "ഇപ്പോൾ യഥാർത്ഥത്തിൽ എന്താണ് എത്തിച്ചേരാവുന്നതും ഉപയോഗപ്പെടുത്താവുന്നതും?" എന്ന് ഇത് ഉത്തരം നൽകുന്നു. 
  • മങ്ങുന്നു എൻഡ്‌പോയിന്റുകളിൽ തെറ്റായതോ അപ്രതീക്ഷിതമോ ആയ ഇൻപുട്ട് ഉപരിതല ക്രാഷുകളിലേക്കും എഡ്ജ്-കേസ് പരാജയങ്ങളിലേക്കും എറിയുന്നു. "നമ്മൾ പ്രതീക്ഷിക്കാത്ത ഇൻപുട്ടിന് കീഴിൽ എന്ത് ബ്രേക്കുകളാണ് ഉണ്ടാകുന്നത്?" എന്ന് ഇത് ഉത്തരം നൽകുന്നു.
  • മാനുവൽ പെനട്രേഷൻ ടെസ്റ്റിംഗ് യുക്തിപരമായ പോരായ്മകൾ കണ്ടെത്താൻ മനുഷ്യന്റെ വിധിന്യായങ്ങൾ ചേർക്കുന്നു ഓട്ടോമേറ്റഡ് ഉപകരണങ്ങൾ നഷ്ടപ്പെടുത്തുന്നു. "ഒരു സ്മാർട്ട് ആക്രമണകാരി എന്താണ് ഒരുമിച്ച് പ്രവർത്തിക്കുക?" എന്ന് ഇത് ഉത്തരം നൽകുന്നു.

ഇവയൊന്നും മറ്റുള്ളവയെ മാറ്റിസ്ഥാപിക്കുന്നില്ല. ജീവിതചക്രത്തിലെ വ്യത്യസ്ത ഘട്ടങ്ങളിൽ അവ വ്യത്യസ്ത ചോദ്യങ്ങൾക്ക് ഉത്തരം നൽകുന്നു, മിക്ക പ്രോഗ്രാമുകൾക്കും ഉള്ള വിടവ് ആദ്യത്തേതാണ്.

മിക്ക API സുരക്ഷാ ഉപകരണങ്ങളും അപകടസാധ്യത വളരെ വൈകി കാണുന്നത് എന്തുകൊണ്ട്?

റൺടൈം API സുരക്ഷാ പരിശോധന ഒരു തത്സമയ ആപ്ലിക്കേഷനിലേക്ക് ട്രാഫിക് അയയ്ക്കുകയും അത് എങ്ങനെ പ്രതികരിക്കുന്നുവെന്ന് നിരീക്ഷിക്കുകയും ചെയ്യുന്നു. ഇത് നിയമാനുസൃതവും ആവശ്യമുള്ളതുമായ ഒരു ലെയറാണ്. നിർമ്മാണത്തിൽ, ഇത് ഒരു ലാഗിംഗ് സൂചകം കൂടിയാണ്: ഒരു റൺടൈം സ്കാനറിന് അതിനെക്കുറിച്ച് എന്തെങ്കിലും പറയാൻ കഴിയുന്നതിന് മുമ്പ് ഒരു എൻഡ്‌പോയിന്റ് നിലനിൽക്കുകയും വിന്യസിക്കുകയും എത്തിച്ചേരാനാകുകയും വേണം. സ്കാൻ പ്രവർത്തിപ്പിക്കാൻ എത്ര സമയമെടുത്താലും അത് കണ്ടെത്തുന്നതെന്തും ഇതിനകം തന്നെ തുറന്നുകിടന്നിരുന്നു.

ആ സമയ പ്രശ്നത്തിന് കീഴിൽ രണ്ടാമത്തെ വിടവ് കൂടിയുണ്ട്. റൺടൈം ഉപകരണങ്ങൾക്ക് നിലവിലുള്ളത് മാത്രമേ പരീക്ഷിക്കാൻ കഴിയൂ. ഒരു എൻഡ്‌പോയിന്റ് ഒരിക്കലും രേഖപ്പെടുത്തപ്പെട്ടിട്ടില്ലെങ്കിൽ, അല്ലെങ്കിൽ ആരെങ്കിലും ഒരു പുതിയ റൂട്ട് ഷിപ്പ് ചെയ്ത നിമിഷം OpenAPI സ്പെക്ക് കാലഹരണപ്പെട്ടാൽ, ഒരു റൺടൈം സ്കാനറിന് അത് അവിടെയുണ്ടെന്ന് അറിയാൻ ഒരു മാർഗവുമില്ല. ഇത് ഭൂപടമാണ് പരിശോധിക്കുന്നത്, പ്രദേശമല്ല.

വിന്യാസത്തിന് മുമ്പ്, നിങ്ങളുടെ കോഡും API സ്പെസിഫിക്കേഷനും ഉൾപ്പെടെ, എൻഡ്‌പോയിന്റ് നിർവചിച്ചിരിക്കുന്ന സ്ഥലത്തേക്ക് ചെക്ക് നീക്കുന്നതിലൂടെ സ്റ്റാറ്റിക് API സുരക്ഷാ പരിശോധന രണ്ട് വിടവുകളും അടയ്ക്കുന്നു. pull request ഒരു എൻഡ്‌പോയിന്റ് അവതരിപ്പിക്കുന്നത് pull request അത് അതിന്റെ അപകടസാധ്യത പുറത്തുകൊണ്ടുവരുന്നു.

സ്റ്റാറ്റിക് API സുരക്ഷ യഥാർത്ഥത്തിൽ എന്താണ് അർത്ഥമാക്കുന്നത്

Xygeni നിങ്ങളുടെ API ഇൻവെന്ററി രണ്ട് ഉറവിടങ്ങളിൽ നിന്ന് നിർമ്മിക്കുന്നു: നിങ്ങളുടെ ആപ്ലിക്കേഷന്റെ സോഴ്‌സ് കോഡും OpenAPI, Swagger എന്നിവയുൾപ്പെടെയുള്ള നിങ്ങളുടെ API സ്പെസിഫിക്കേഷനുകളും.

ഒരു സ്പെക്ക്-ഒൺലി ഇൻവെന്ററി ആരെങ്കിലും രേഖപ്പെടുത്താൻ ഓർമ്മിച്ച എൻഡ്‌പോയിന്റുകൾ കാണിക്കുന്നു. കോഡ്-ഒൺലി ഇൻവെന്ററി എന്താണ് നിലവിലുള്ളതെന്ന് കാണിക്കുന്നു, പക്ഷേ അത് എങ്ങനെ ഉപയോഗിക്കണമെന്ന് നിർബന്ധമില്ല. രണ്ടും വായിക്കുമ്പോൾ നിങ്ങൾക്ക് പൂർണ്ണമായ ചിത്രം ലഭിക്കും: നിങ്ങളുടെ ടീമുകൾ രേഖപ്പെടുത്തിയ എൻഡ്‌പോയിന്റുകൾ, ആരും ചെയ്യാത്തവ.

മറ്റെല്ലാം കെട്ടിപ്പടുക്കുന്നതിന്റെ അടിസ്ഥാനം ആ ഇൻവെന്ററിയാണ്:

  • കണ്ടെത്തിയ ആകെ API-കളും, അടിസ്ഥാന മൂല്യവുമായി താരതമ്യം ചെയ്യുമ്പോൾ അപകടസാധ്യതയുള്ള ആസ്തികളും
  • HTTP രീതി ഉപയോഗിച്ച് വേർതിരിച്ച എൻഡ്‌പോയിന്റുകൾ
  • സേവനമനുസരിച്ച് തരംതിരിച്ച പ്രശ്നങ്ങൾ
  • ഓരോ എൻഡ്‌പോയിന്റും അതിന്റേതായ രീതി, പാത, സേവനം, മൊഡ്യൂൾ, പ്രാമാണീകരണ നില, റിസ്ക് സ്കോർ എന്നിവയോടെ

ഒരു ടിക്കറ്റ് പോലും തുറക്കാതെ തന്നെ നിങ്ങളുടെ എഞ്ചിനീയറിംഗ് ലീഡുകൾ നിങ്ങളുടെ API ഉപരിതലത്തിന്റെ ആകൃതി കാണുന്നു.

സൈജെനി കണ്ടെത്തിയ ഓരോ എൻഡ്‌പോയിന്റും, അതിന്റെ രീതി, പ്രാമാണീകരണ നില, റിസ്ക് സ്‌കോർ എന്നിവ കോഡും സ്പെസിഫിക്കേഷനും ഒരുമിച്ച് നിർമ്മിച്ചതാണ്.

Production note ഏതെങ്കിലും API സുരക്ഷാ സ്ക്രീൻഷോട്ടിൽ നിന്ന് AI ട്രയേജ് പാനൽ ക്രോപ്പ് ചെയ്യുക.

OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 ലേക്ക് മാപ്പ് ചെയ്‌തു

നിങ്ങളുടെ സുരക്ഷാ ടീമുകളും ഓഡിറ്റർമാരും ഇതിനകം ഉപയോഗിക്കുന്ന ചട്ടക്കൂടിനെ ഈ കണ്ടെത്തലുകൾ സംസാരിക്കുന്നു. OWASP API സുരക്ഷയിലുടനീളം Xygeni അപകടസാധ്യത കണ്ടെത്തുന്നു. ടോപ്പ് 10 (2023):

OWASP അപകടസാധ്യത പ്രായോഗികമായി എന്താണ് അർത്ഥമാക്കുന്നത്
API1 ബ്രോക്കൺ ഒബ്‌ജക്റ്റ് ലെവൽ അംഗീകാരം ഒരു എൻഡ്‌പോയിന്റ് മറ്റൊരു ഉപയോക്താവിന്റെയോ വാടകക്കാരന്റെയോ ഡാറ്റ തിരികെ നൽകുന്നു അല്ലെങ്കിൽ പരിഷ്‌ക്കരിക്കുന്നു.
API2 പ്രാമാണീകരിക്കാത്ത എൻഡ്‌പോയിന്റുകൾ ഒരു വഴിയിലൂടെയും യാതൊരു പ്രാമാണീകരണവുമില്ലാതെ എത്തിച്ചേരാനാകും.
API3 അമിതമായ ഡാറ്റ എക്സ്പോഷർ ഒരു പ്രതികരണം വിളിക്കുന്നയാൾക്ക് ആവശ്യമുള്ളതിനേക്കാളും കാണേണ്ടതിനേക്കാളും കൂടുതൽ ഫീൽഡുകൾ നൽകുന്നു.
API3 മാസ് അസൈൻമെന്റ് ഒരു എൻഡ്‌പോയിന്റ് ഒരിക്കലും സ്വീകരിക്കാൻ ഉദ്ദേശിച്ചിട്ടില്ലാത്ത ഫീൽഡുകൾ സ്വീകരിക്കുകയും പ്രയോഗിക്കുകയും ചെയ്യുന്നു.
API3 / API10 പ്രതികരണങ്ങളിലെ സെൻസിറ്റീവ് ഡാറ്റ PII, PCI അല്ലെങ്കിൽ PHI എന്നിവ ക്ലയന്റിൽ എത്തുന്നത് ഒരു എൻഡ്‌പോയിന്റിൽ നിന്നാണ്, അത് അയയ്‌ക്കേണ്ടതില്ല.
API4 നിരക്ക് പരിധികൾ വിട്ടുപോയിരിക്കുന്നു ദുരുപയോഗം അല്ലെങ്കിൽ ക്രൂരമായ കോളുകൾക്കെതിരെ ഒരു എൻഡ്‌പോയിന്റിന് സംരക്ഷണമില്ല.
API5 ബ്രോക്കൺ ഫംഗ്ഷൻ ലെവൽ ഓതറൈസേഷൻ വിളിക്കുന്നയാളെ അനുവദിക്കുന്നുണ്ടോ എന്ന് പരിശോധിക്കാതെ ഒരു എൻഡ്‌പോയിന്റ് ഒരു പ്രിവിലേജ്ഡ് പ്രവർത്തനം നടത്തുന്നു
API7 എസ്എസ്ആർഎഫ് ആക്രമണകാരിയുടെ പേരിൽ അഭ്യർത്ഥനകൾ നടത്തുന്നതിന് API-യെ കബളിപ്പിക്കാൻ കഴിയും.
API8 JWT തെറ്റായ കോൺഫിഗറേഷൻ ടോക്കൺ സാധൂകരണം, ഒപ്പിടൽ അല്ലെങ്കിൽ കാലാവധി അവസാനിക്കൽ എന്നിവ തെറ്റായി സജ്ജീകരിച്ചിരിക്കുന്നു.
API8 CORS തെറ്റായ കോൺഫിഗറേഷൻ ക്രോസ്-ഒറിജിൻ നിയമങ്ങൾ ചൂഷണം ചെയ്യാൻ തക്കവിധം അനുവാദം നൽകുന്നു.
API9 സോമ്പികളുടെയും അനാഥരുടെയും എൻഡ്‌പോയിന്റുകൾ ഇപ്പോഴും എത്തിച്ചേരാവുന്നതും ആരും സ്വന്തമാക്കിയിട്ടില്ലാത്തതുമായ ഒഴിവാക്കിയതോ മറന്നുപോയതോ ആയ വഴികൾ

ഒരു വിഭാഗം മനഃപൂർവ്വം ഒഴിവാക്കിയിരിക്കുന്നു. API6, സെൻസിറ്റീവ് ബിസിനസ് ഫ്ലോകളിലേക്കുള്ള അനിയന്ത്രിതമായ ആക്‌സസ്, ഒരു ബിസിനസ് പ്രക്രിയ എന്താണ് അനുവദിക്കേണ്ടതെന്ന് മനസ്സിലാക്കേണ്ടതുണ്ട്, ഒരു സ്റ്റാറ്റിക് അനലൈസറും അത് വിശ്വസനീയമായി കണ്ടെത്തുന്നില്ല. മറിച്ചുള്ള അവകാശവാദം ഉന്നയിക്കുന്ന ഏതൊരു വെണ്ടറും നിങ്ങൾക്ക് ഒരു ചെക്ക്‌ബോക്‌സ് വിൽക്കുകയാണ്. അത് നിങ്ങളുടെ ഭീഷണി മോഡലിംഗിനും നിങ്ങളുടെ നുഴഞ്ഞുകയറ്റ പരീക്ഷകർക്കും ബാധകമാണ്.

എല്ലാ കണ്ടെത്തലുകളും ഒരുപോലെയല്ല: ഡാറ്റാ സെൻസിറ്റിവിറ്റിയും വിഷ സംയോജനവും

കണ്ടെത്തലുകളുടെ ഒരു ഫ്ലാറ്റ് ലിസ്റ്റ്, ആധികാരികമല്ലാത്ത ഒരു ഹെൽത്ത്-ചെക്ക് എൻഡ്‌പോയിന്റിനെ ഉപഭോക്തൃ രേഖകൾ തിരികെ നൽകുന്ന ആധികാരികമല്ലാത്ത എൻഡ്‌പോയിന്റിന് തുല്യമായി കണക്കാക്കുന്നു. അവ ഒരേ പ്രശ്‌നമല്ല, കൂടാതെ അവയ്ക്ക് സമാനമായി സ്കോർ നൽകുന്ന ഒരു മുൻഗണനാ മാതൃക നിങ്ങളുടെ ടീമുകളെ ലിസ്റ്റ് അവഗണിക്കാൻ പരിശീലിപ്പിക്കുന്നു.

ഓരോ എൻഡ്‌പോയിന്റും കൈകാര്യം ചെയ്യുന്ന ഡാറ്റയെ സൈജെനി തരംതിരിക്കുന്നു, അഭ്യർത്ഥന പാരാമീറ്ററുകളിലും പ്രതികരണങ്ങളിലും PII, PCI, PHI എന്നിവ ഫ്ലാഗ് ചെയ്യുന്നു, കൂടാതെ എൻഡ്‌പോയിന്റിന്റെ പ്രാമാണീകരണ നിലയുമായി ജോടിയാക്കുന്നു.

ഒരേ എൻഡ്‌പോയിന്റിൽ വരുന്ന കണ്ടെത്തലുകളെ ഇത് പരസ്പരം ബന്ധിപ്പിക്കുകയും അവ സങ്കീർണ്ണമാകുമ്പോൾ തീവ്രത വർദ്ധിപ്പിക്കുകയും ചെയ്യുന്നു. ഒരു പ്രതികരണത്തിലെ ഒരു PII ചോർച്ച സ്വയം ഗുരുതരമായ ഒരു കണ്ടെത്തലാണ്. ആധികാരികത ആവശ്യമില്ലാത്ത ഒരു എൻഡ്‌പോയിന്റിലെ അതേ ചോർച്ച നിർണായകമാണ്, കൂടാതെ പ്ലാറ്റ്‌ഫോം ആ കണക്ഷൻ ആരുടെയെങ്കിലും ശ്രദ്ധയിൽപ്പെടുത്തുന്നതിന് പകരം ആ രീതിയിൽ സ്കോർ ചെയ്യുന്നു.

സോമ്പിയും അനാഥ എൻഡ്‌പോയിന്റുകളും: കോഡിനും സ്പെക്കിനും ഇടയിലുള്ള ഡ്രിഫ്റ്റ്

Xygeni നിങ്ങളുടെ കോഡും API സ്പെസിഫിക്കേഷനും അടുത്തടുത്തായി വായിക്കുന്നതിനാൽ, അവ എവിടെയാണ് വിയോജിക്കുന്നതെന്ന് അത് കാണുന്നു. ആ ഡ്രിഫ്റ്റ് മൂന്ന് തിരിച്ചറിയാവുന്ന പാറ്റേണുകളായി കാണിക്കുന്നു:

  • രേഖപ്പെടുത്താത്ത എൻഡ്‌പോയിന്റുകൾ. അവ കോഡിലാണ് ജീവിക്കുന്നത്, ഒരിക്കലും സ്പെക്കിൽ ചേർത്തിട്ടില്ല.
  • സോംബി എൻഡ്‌പോയിന്റുകൾ. അവ ഉപയോഗശൂന്യമായതോ വിരമിച്ചതോ ആയി അടയാളപ്പെടുത്തിയിരിക്കുന്നു, അവ ഇപ്പോഴും ലഭ്യമാണ്.
  • അനാഥ എൻഡ്‌പോയിന്റുകൾ. നിലവിലെ ടീമിലെ ആരും അവ സ്വന്തമാക്കിയിട്ടില്ല.

ഇവയൊന്നും സ്പെക്ക് മാത്രമുള്ള ഇൻവെന്ററിയിൽ ദൃശ്യമാകില്ല, കാരണം സ്പെക്ക് തന്നെയാണ് അവയിൽ നിന്ന് വിട്ടുനിൽക്കുന്നത്.

അന്വേഷിക്കാനുള്ള ടിക്കറ്റല്ല, മറിച്ച് നിങ്ങൾക്ക് നടപടിയെടുക്കാൻ കഴിയുന്ന തെളിവുകൾ.

ഓരോ കണ്ടെത്തലും ഉത്തരവാദിത്തമുള്ള ഹാൻഡ്‌ലറിലേക്ക് വിരൽ ചൂണ്ടുന്നു: ഫയൽ, ക്ലാസ്, രീതി, പിഴവ് അവതരിപ്പിച്ച നിർദ്ദിഷ്ട വരി, അതോടൊപ്പം റെൻഡർ ചെയ്‌തിരിക്കുന്ന കുറ്റകരമായ കോഡ്. ഓരോന്നിനും അതിന്റേതായ തീവ്രത, അതിന്റെ OWASP API സെക്യൂരിറ്റി ടോപ്പ് 10 വിഭാഗം, അതിന്റെ CWE, എൻഡ്‌പോയിന്റിന്റെ പ്രാമാണീകരണ നില, ഉൾപ്പെട്ട ഡാറ്റയുടെ സെൻസിറ്റിവിറ്റി വർഗ്ഗീകരണം എന്നിവയും ഉണ്ട്.

ഒരു എൻഡ്‌പോയിന്റിന് പേര് നൽകുന്ന ഒരു കണ്ടെത്തൽ, എന്തെങ്കിലും ശരിയാക്കാൻ തുടങ്ങുന്നതിനു മുമ്പുതന്നെ ഒരു ഡെവലപ്പർ കോഡ്‌ബേസിലൂടെ അന്വേഷണം നടത്തുന്നു. ലൈനിന് പേര് നൽകുന്ന ഒരു കണ്ടെത്തൽ അവരെ ഉടനടി പരിഹാരത്തിലെത്തിക്കുന്നു.

കണ്ടെത്തലുകൾ JSON, CSV, Markdown, SARIF 2.1.0 എന്നിങ്ങനെ കയറ്റുമതി ചെയ്യുന്നു, അങ്ങനെ അവ t-യിൽ എത്തുന്നു.അയ്യോ, നിങ്ങളുടെ ടീമുകൾ ഇതിനകം തന്നെ പ്രവർത്തിക്കുന്നുണ്ട്. 

എക്സ്പോഷർ അവതരിപ്പിച്ച ഹാൻഡ്‌ലർ, ലൈൻ, കോഡ്. അന്വേഷിക്കാനുള്ള ടിക്കറ്റല്ല.

എന്തുകൊണ്ടാണ് ഇത് മറ്റൊരു കൺസോളിൽ അല്ല, ഒരു പ്ലാറ്റ്‌ഫോമിൽ ജീവിക്കുന്നത്?

സൈജെനി API സുരക്ഷയും ഇതോടൊപ്പം പ്രവർത്തിപ്പിക്കുന്നു SAST, SCA, രഹസ്യ സുരക്ഷ, IaC ഒപ്പം DAST ഒരൊറ്റ പ്ലാറ്റ്‌ഫോമിനുള്ളിൽ, പരസ്പരബന്ധിതമായി ASPM, സ്വന്തമായി ഒരു പ്രത്യേക ഉപകരണമായി അയയ്ക്കുന്നതിന് പകരം login സ്വന്തം ബാക്ക്‌ലോഗും.

സ്റ്റാറ്റിക് കണ്ടെത്തലുകളും റൺടൈം കണ്ടെത്തലുകളും ഒരേ എൻഡ്‌പോയിന്റിനെക്കുറിച്ചുള്ള വ്യത്യസ്ത ചോദ്യങ്ങൾക്ക് ഉത്തരം നൽകുന്നതിനാൽ ഇത് പ്രധാനമാണ്, കൂടാതെ അവ വെവ്വേറെയുള്ളതിനേക്കാൾ ഒരുമിച്ച് കൂടുതൽ ഉപയോഗപ്രദവുമാണ്. ഒരു എൻഡ്‌പോയിന്റ് ഷിപ്പ് ചെയ്യുന്നതിന് മുമ്പ് അത് അപകടകരമാണെന്ന് സ്റ്റാറ്റിക് നിങ്ങളോട് പറയുന്നു. അത് പ്രവർത്തിച്ചുകഴിഞ്ഞാൽ യഥാർത്ഥത്തിൽ എത്തിച്ചേരാവുന്നതും ഉപയോഗപ്പെടുത്താവുന്നതും എന്താണെന്ന് DAST സ്ഥിരീകരിക്കുന്നു.

രണ്ട് കൺസോളുകളിലും പരസ്പരബന്ധിതമായ അപകടസാധ്യതയിലും അതിനെ വിഭജിക്കുന്നത് രണ്ട് ബന്ധമില്ലാത്ത ബാക്ക്‌ലോഗുകളായി മാറുന്നു. ആരും അവയെ പൊരുത്തപ്പെടുത്തുന്നില്ല, കൂടാതെ രേഖപ്പെടുത്താത്തതും ആധികാരികമല്ലാത്തതുമായ അന്തിമ പോയിന്റ് രണ്ട് ക്യൂവിലും ഇരിക്കില്ല.

നിങ്ങളുടെ യഥാർത്ഥ API ആക്രമണ ഉപരിതലം കാണുക. API സുരക്ഷ ഒരു ആയി ലഭ്യമാണ് Enterprise Xygeni പ്ലാറ്റ്‌ഫോമിലേക്കുള്ള ആഡ്-ഓൺ, നിങ്ങളുടെ സ്വന്തം ഇൻഫ്രാസ്ട്രക്ചറിനുള്ളിലെ നിങ്ങളുടെ സ്വന്തം റിപ്പോസിറ്ററികളിൽ ഒരു സ്കാൻ പ്രവർത്തിക്കുന്നു.

പതിവുചോദ്യങ്ങൾ

സെൻസിറ്റീവ് ഡാറ്റ കൈകാര്യം ചെയ്യുന്ന എൻഡ്‌പോയിന്റുകൾ ഏതൊക്കെയാണെന്ന് ഇതിന് പറയാൻ കഴിയുമോ?

അതെ. എൻഡ്‌പോയിന്റ് പാരാമീറ്ററുകളിലും പ്രതികരണങ്ങളിലും സൈജെനി PII, PCI, PHI എന്നിവയെ ഫ്ലാഗ് ചെയ്യുന്നു, കൂടാതെ യഥാർത്ഥ എക്‌സ്‌പോഷർ അനുസരിച്ച് കണ്ടെത്തലുകളെ റാങ്ക് ചെയ്യുന്നതിന് ആ വർഗ്ഗീകരണം ഉപയോഗിക്കുന്നു.

എല്ലാത്തിലും ഇത് പ്രവർത്തിപ്പിക്കാൻ കഴിയുമോ? pull request?

അതെ. ഇൻക്രിമെന്റൽ സ്കാനിംഗ് മാറിയ എൻഡ്‌പോയിന്റുകൾ മാത്രമേ വിശകലനം ചെയ്യുന്നുള്ളൂ, അത് ഉൽ‌പാദിപ്പിക്കുന്ന മാനിഫെസ്റ്റിന് അതേ എൻഡ്‌പോയിന്റുകളിൽ തുടർന്നുള്ള DAST സ്കാൻ ഫോക്കസ് ചെയ്യാൻ കഴിയും, അതിനാൽ സ്റ്റാറ്റിക്, റൺടൈം ടെസ്റ്റിംഗ് യഥാർത്ഥത്തിൽ നീക്കിയതിലേക്ക് വിന്യസിച്ചിരിക്കുന്നു.

എന്റെ കോഡ് എന്റെ പരിസ്ഥിതിയിൽ നിന്ന് പുറത്തുപോകുമോ?

ഇല്ല. സ്കാനുകൾ നിങ്ങളുടെ സ്വന്തം ഇൻഫ്രാസ്ട്രക്ചറിൽ പ്രവർത്തിക്കുന്നു. ഫലങ്ങൾ മാത്രമേ അപ്‌ലോഡ് ചെയ്യുകയുള്ളൂ, അവ ഗതാഗതത്തിലും വിശ്രമത്തിലും സംരക്ഷിക്കപ്പെടും.

എനിക്ക് എങ്ങനെ API സുരക്ഷ ലഭിക്കും?

API സുരക്ഷ ഒരു ആയി ലഭ്യമാണ് Enterprise ആഡ്-ഓൺ. ഒരു പിഒസി അഭ്യർത്ഥിക്കുക, അത് നിങ്ങളുടെ കൈവശം ലഭ്യമാകും.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം