Xygeni API аюулгүй байдал

Үүнийг байрлуулахаасаа өмнө өртөлтийг олоорой

Таны API халдлагын гадаргуу өдөр бүр өсдөг pull request, мөн ихэнх API аюулгүй байдлын хэрэгслүүд үүнийг ажиллаж эхэлсний дараа л хардаг. Xygeni нь хувилбар гаргахаасаа өмнө кодын бүх төгсгөлийн цэг болон түүний эрсдэлийг илрүүлдэг.

хэлбэрээр авах боломжтой Enterprise нэмж дээр нь

api-security-main

Нээх. Илрүүлэх. Тэргүүлэх.

Таны API халдлагын гадаргуу, зураглал болон эрэмбэлэлт.

Төгсгөлийн цэг бүрийг нээж илрүүл

Xygeni нь таны API инвентарийг програмын эх код болон OpenAPI болон Swagger зэрэг таны API үзүүлэлтүүдээс бүтээдэг тул та бүрэн гадаргууг нь харах болно: танай багууд баримтжуулсан болон хэн ч хийгээгүй төгсгөлийн цэгүүд.

Чухал эрсдэлүүдийг илрүүлэх

Үр дүнг OWASP API Security Top 10 (2023) жагсаалтад оруулсан болно: эвдэрсэн объект болон функцийн түвшний зөвшөөрөл, баталгаажаагүй төгсгөлийн цэгүүд, хэт их өгөгдөл илрэх, массын хуваарилалт, JWT болон CORS-ийн буруу тохиргоо, ханшийн хязгаарлалт дутуу, SSRF болон зомби төгсгөлийн цэгүүд.

Бодит өртөлтөөр эрэмбэлэх

Олдвор бүр нь төгсгөлийн цэгийн баталгаажуулалтын төлөв болон түүний боловсруулдаг өгөгдлийн мэдрэг чанарыг агуулдаг тул багууд ялгаварлан гадуурхаагүй жагсаалтыг ажиллуулахын оронд халдагч үнэндээ юунд хүрч чадахыг засдаг.

Ксигени API аюулгүй байдал боломжууд

Үйлдвэрлэлийн өмнө бүх төгсгөл. Бүх эрсдэл.

Бүрэн API бүртгэл

Нийт API, суурь шугамтай харьцуулахад эрсдэлтэй хөрөнгө, аргачлалаар нь төгсгөлийн цэгүүд болон үйлчилгээгээр нь асуудлууд. Төгсгөлийн цэг бүрийг арга, зам, үйлчилгээ, модуль, баталгаажуулалтын төлөв болон эрсдэлийн оноотой нь жагсаасан.

OWASP API аюулгүй байдлын шилдэг 10-д багтсан

OWASP API Security Top 10 (2023) жагсаалтын дагуу илрүүлэлт хийгдсэн тул үр дүнгүүд нь танай аюулгүй байдлын баг болон аудиторуудын аль хэдийн ашиглаж байгаа хүрээг харуулж байна.

API аюулгүй байдал - OWASP
Хөгжүүлэгчийн хяналттай DevAI хэрэглээ

Мэдрэмтгий өгөгдлийн талаарх мэдлэг

Xygeni нь төгсгөлийн цэг бүрийг зохицуулж буй өгөгдлийг ангилж, параметрүүд болон хариултуудад PII, PCI, болон PHI-г тэмдэглэдэг. Хувийн өгөгдлийг буцаадаг баталгаажаагүй төгсгөлийн цэг нь зөвшөөрөгдсөн CORS толгойтой адил асуудал биш бөгөөд үүнтэй адилхан харагдах ёсгүй.

Zombie and orphan endpoints

Because Xygeni reads both the code and your API specifications, it surfaces the drift between them: endpoints live in code but missing from the spec, deprecated routes still reachable, and orphan endpoints nobody owns.

API аюулгүй байдал - OWASP
Хөгжүүлэгчийн хяналттай DevAI хэрэглээ

Toxic combinations, not isolated alerts.

Xygeni correlates findings on the same endpoint and raises severity when they compound. A PII leak in a response is serious. A PII leak on an endpoint that requires no authentication is critical, and Xygeni says so.

Evidence in your code, not an opaque alert.

Each finding points at the exact handler: file, class, method, and the code that introduced it, with the flaw on the line. Developers get something they can fix, not a ticket they have to investigate first.

APISEC зохицуулагчийн эх сурвалж

яагаад Ксигени

Код дахь API эрсдэлийг үйлдвэрлэлд хүрэхээс нь өмнө олж, засах.

Эхлээд статик, учир нь статикийг засах боломжтой.

Runtime API аюулгүй байдал нь төгсгөлийн цэг аль хэдийн урсгалыг үйлчилж эхэлмэгц ил гарсан гэж танд хэлдэг. Xygeni үүнийг кодоос олдог. pull requestзасахад нэг үнэтэй хэвээр байна commit.

Нэг платформ, өөр консол биш.

API аюулгүй байдал хажууд байрладаг SAST, SCA, нууцууд, IaCболон DAST-г нэг платформ дээр байрлуулснаар таны API эрсдэл нь өөрийн гэсэн тусдаа хэрэгсэлд биш харин таны програмын бусад эрсдэлтэй хамт оршдог. login.

ТАХ

Xygeni API аюулгүй байдал статик уу эсвэл ажиллах хугацаа уу?

Статик. Xygeni нь байршуулахаас өмнө өртөлтийг олохын тулд таны програмын код болон API үзүүлэлтүүдийг шинжилдэг. Ажиллаж байгаа програмын ажиллах хугацааны туршилтын хувьд Xygeni DAST үүнийг хамардаг бөгөөд энэ хоёр нь хамтдаа ажилладаг.

Хоёр эх сурвалжаас: таны програмын эх код болон OpenAPI болон Swagger зэрэг API үзүүлэлтүүдээс. Хоёуланг нь унших нь Xygeni-д баримтжуулаагүй болон өнчин төгсгөлийн цэгүүдийг ил гаргах боломжийг олгоно.

OWASP API Security Top 10 (2023) жагсаалтын эрсдэлүүд, үүнд объектын түвшний эрх олголт эвдэрсэн (BOLA), функцын түвшний эрх олголт эвдэрсэн (BFLA), баталгаажаагүй төгсгөлийн цэгүүд, хэт их өгөгдөл илрэх, массын хуваарилалт, JWT болон CORS-ийн буруу тохиргоо, хурдны хязгаарлалт дутуу байгаа, SSRF болон зомби төгсгөлийн цэгүүд орно.

Тийм ээ. Xygeni нь төгсгөлийн цэгийн параметрүүд болон хариултуудад PII, PCI, болон PHI-г тэмдэглэдэг бөгөөд үүнийгээ ашиглан үр дүнг бодит өртөлтөөр нь эрэмбэлдэг.

Тийм. Нэмэлт сканнердах нь зөвхөн өөрчлөгдсөн төгсгөлийн цэгүүдийг шинжилдэг бөгөөд түүний үүсгэдэг манифест нь дараагийн DAST сканыг тэдгээр төгсгөлийн цэгүүд дээр төвлөрүүлж чаддаг.

Үгүй. Сканнердах нь таны өөрийн дэд бүтцэд ажилладаг. Зөвхөн үр дүнг байршуулж, тээвэрлэх явцад болон ажиллах үед хамгаална.

Үүнийг хэлбэрээр авах боломжтой Enterprise нэмэлт. Бидэнтэй ярилц, бид тантай хамт үүнийг хамрах болно.

Бодит байдлаа хар API халдлагын гадаргуу

Xygeni All-In-One AppSec платформтой хамт

Xygeni All-In-One AppSec платформтой хамт