API လုံခြုံရေး

API လုံခြုံရေးဟာ Runtime ပြဿနာတစ်ခု ဖြစ်နေပါပြီ။ မဖြစ်မနေ မလိုအပ်ပါဘူး။

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

တိုင်း pull request အဲဒါက endpoint တစ်ခုကို ထည့်တာ ဒါမှမဟုတ် ပြောင်းလဲတာက သင့်ရဲ့ API တိုက်ခိုက်မှု မျက်နှာပြင်ကို ပြောင်းလဲစေပါတယ်။ API လုံခြုံရေးကိရိယာအများစုဟာ အဲဒီ endpoint ဟာ live ဖြစ်ပြီး traffic ကို လက်ခံနေမှသာ သတိမပြုမိပါဘူး။ အဲဒီအချိန်ရောက်ရင် ပြင်ဆင်ချက်ဟာ code review မှာ တစ်ကြောင်းတည်းသော ပြောင်းလဲမှုမဟုတ်တော့ဘဲ incident response conversation တစ်ခုပါ။

API လုံခြုံရေးဆိုသည်မှာ အပလီကေးရှင်းတစ်ခုသည် ၎င်း၏ endpoint များကို မည်သို့ဖော်ထုတ်သည်ဆိုသည့် အန္တရာယ်များကို ရှာဖွေခြင်းနှင့် ပိတ်ခြင်းလုပ်ငန်းစဉ်ဖြစ်သည်- ၎င်းတို့ကို မည်သူခေါ်ဆိုနိုင်သည်၊ ၎င်းတို့ မည်သည့်ဒေတာကို ပြန်ပေးသည်နှင့် စာရွက်စာတမ်းတွင် ဖော်ပြထားသည့်အတိုင်း ၎င်းတို့လုပ်ဆောင်ခြင်း ရှိမရှိ။

ဒီပြဿနာအတွက် တည်ဆောက်ထားတဲ့ tooling အများစုဟာ attacker တစ်ယောက်လုပ်သလိုမျိုး runtime မှာ API ကို အပြင်ဘက်ကနေ စမ်းသပ်ပါတယ်။ အဲဒီ approach က အလုပ်ဖြစ်ပေမယ့် API ကို deploy လုပ်ပြီးမှသာ အလုပ်လုပ်ပါတယ်။ ဆိုက်ဂျီနီ အစောပိုင်းလမ်းကြောင်းကို ယူသည်- ၎င်းသည် သင်၏ source code နှင့် သင်၏ API သတ်မှတ်ချက်ကို တစ်ခုတည်းသော request သည် endpoint သို့ မရောက်ရှိမီ ဖတ်သည်။

API ကို စမ်းသပ်ရန် နည်းလမ်းလေးခုနှင့် တစ်ခုချင်းစီ၏ အဖြေများ

ရင့်ကျက်သော ပရိုဂရမ်အများစုသည် အောက်ပါတို့မှ တစ်ခုထက်ပို၍ လုပ်ဆောင်သည်-

  • အငြိမ်မနေ စမ်းသပ်ခြင်း။ ဖြန့်ကျက်မှုမပြုလုပ်မီ source code နှင့် API သတ်မှတ်ချက်များကို ခွဲခြမ်းစိတ်ဖြာသည်။ ၎င်းသည် “ကျွန်ုပ်တို့ မကြာသေးမီက ဖော်ထုတ်လိုက်သော အရာ” ကို အဖြေပေးသည်။ ဤအကြောင်းအရာသည် ဤဆောင်းပါးက အဓိကထားဖော်ပြထားသော ချဉ်းကပ်မှုဖြစ်သည်။
  • ဒိုင်းနမစ်စမ်းသပ်ခြင်း (DAST) လည်ပတ်နေတဲ့ API ကို တကယ့် traffic ပို့ပေးပြီး ဘယ်လိုတုံ့ပြန်လဲဆိုတာကို လေ့လာပါတယ်။ "အခုအချိန်မှာ ဘာတွေကို တကယ်ရောက်ရှိနိုင်ပြီး ဘာတွေကို အသုံးချနိုင်လဲ" လို့ ဖြေကြားပေးပါတယ်။ 
  • မပီမသ မျက်နှာပြင်ပျက်စီးမှုများနှင့် အနားသတ်ချို့ယွင်းမှုများသို့ ပုံပျက်နေသော သို့မဟုတ် မမျှော်လင့်ထားသော input ကို endpoint များတွင် ပစ်ချပေးသည်။ ၎င်းသည် "ကျွန်ုပ်တို့ မမျှော်လင့်ထားသော input အောက်တွင် မည်သည့် break များပါဝင်သနည်း" ကို ဖြေကြားပေးသည်။
  • လက်ဖြင့် ထိုးဖောက်စမ်းသပ်ခြင်း အလိုအလျောက်ကိရိယာများ လွတ်သွားသော ယုတ္တိဗေဒချို့ယွင်းချက်များကို ရှာဖွေရန် လူ့ဆုံးဖြတ်ချက်ကို ထည့်သွင်းထားသည်။ ၎င်းသည် “စမတ်ကျသော တိုက်ခိုက်သူတစ်ဦးသည် မည်သည့်အရာကို ပေါင်းစပ်မည်နည်း” ဟု အဖြေပေးသည်။

၎င်းတို့ထဲမှ တစ်ခုမျှ အခြားတစ်ခုကို အစားထိုး၍မရပါ။ ၎င်းတို့သည် ဘဝသံသရာ၏ မတူညီသောအချိန်များတွင် မတူညီသောမေးခွန်းများကို ဖြေဆိုပေးပြီး ပရိုဂရမ်အများစုတွင်ရှိသော ကွာဟချက်မှာ ပထမတစ်ခုဖြစ်သည်။

API လုံခြုံရေးကိရိယာအများစုသည် အဘယ်ကြောင့် အန္တရာယ်ကို နောက်ကျမှ မြင်ကြသနည်း

Runtime API လုံခြုံရေးစမ်းသပ်မှုသည် live application တစ်ခုသို့ traffic များပေးပို့ပြီး ၎င်းမည်သို့တုံ့ပြန်သည်ကို စောင့်ကြည့်သည်။ ၎င်းသည် တရားဝင်ပြီး မရှိမဖြစ်လိုအပ်သော layer တစ်ခုဖြစ်သည်။ ၎င်းသည် တည်ဆောက်ပုံအရ lagging indicator တစ်ခုလည်းဖြစ်သည်- runtime scanner တစ်ခုက ၎င်းအကြောင်း တစ်စုံတစ်ရာပြောနိုင်မီ endpoint တစ်ခုရှိရမည်၊ ဖြန့်ကျက်ရမည်နှင့် ရောက်ရှိနိုင်ရမည်။ ၎င်းတွေ့ရှိသည့်အရာများသည် scan ဖတ်ရန်မည်မျှကြာအောင် ဖော်ထုတ်ခံရပြီးဖြစ်သည်။

အဲဒီအချိန်ကိုက်ပြဿနာအောက်မှာ ဒုတိယကွက်လပ်တစ်ခုရှိပါတယ်။ Runtime tools တွေက သူတို့ရှိပြီးသားဆိုတာ သိတာကိုပဲ စမ်းသပ်နိုင်ပါတယ်။ endpoint တစ်ခုကို ဘယ်တုန်းကမှ မှတ်တမ်းတင်မထားခဲ့ရင်၊ ဒါမှမဟုတ် တစ်ယောက်ယောက်က လမ်းကြောင်းအသစ်တစ်ခု ပို့ပေးတဲ့အချိန်မှာ OpenAPI spec က ခေတ်မမီတော့ဘူးဆိုရင်၊ runtime scanner က အဲဒါရှိနေတာကို သိဖို့နည်းလမ်းမရှိပါဘူး။ နယ်မြေကိုမဟုတ်ဘဲ မြေပုံကို စမ်းသပ်ပါတယ်။

Static API လုံခြုံရေးစမ်းသပ်မှုသည် ဖြန့်ကျက်ခြင်းမပြုမီ endpoint သတ်မှတ်ထားသည့်နေရာသို့ စစ်ဆေးမှုကို ရွှေ့ခြင်းဖြင့် ကွာဟချက်နှစ်ခုလုံးကို ပိတ်ပေးသည်။ အလားတူပင်။ pull request အဆုံးမှတ်တစ်ခုကို မိတ်ဆက်ပေးတာက pull request ၎င်းသည် ၎င်း၏အန္တရာယ်ကို ပေါ်လွင်စေသည်။

Static API လုံခြုံရေးဆိုတာ တကယ်တော့ ဘာကိုဆိုလိုတာလဲ။

Xygeni သည် သင့်အပလီကေးရှင်း၏ source code နှင့် OpenAPI နှင့် Swagger အပါအဝင် သင့် API သတ်မှတ်ချက်များမှ သင့် API စာရင်းကို အရင်းအမြစ်နှစ်ခုမှ တည်ဆောက်သည်။

spec-only inventory သည် တစ်စုံတစ်ယောက် မှတ်တမ်းတင်ရန် မှတ်မိသော endpoint များကို ပြသသည်။ code-only inventory သည် တည်ရှိသောအရာများကို ပြသသော်လည်း ၎င်းကို မည်သို့အသုံးပြုရန် ရည်ရွယ်ထားခြင်းကို မဆိုလိုပါ။ နှစ်ခုလုံးကို ဖတ်ရှုခြင်းဖြင့် သင့်အား ပြီးပြည့်စုံသော ရုပ်ပုံကို ရရှိစေသည်- သင့်အဖွဲ့များ မှတ်တမ်းတင်ထားသော endpoint များနှင့် မည်သူမျှ မမှတ်တမ်းတင်ထားသော endpoint များ။

အဲဒီစာရင်းက ကျန်တာအားလုံး တည်ဆောက်ဖို့အတွက် အခြေခံအုတ်မြစ်ပါ။

  • ရှာဖွေတွေ့ရှိထားသော API စုစုပေါင်းနှင့် အခြေခံစံနှုန်းနှင့် တိုင်းတာထားသော အန္တရာယ်ရှိသော ပိုင်ဆိုင်မှုများ
  • HTTP နည်းလမ်းဖြင့် ပိုင်းခြားထားသော Endpoint များ
  • ဝန်ဆောင်မှုအလိုက် အုပ်စုဖွဲ့ထားသော ပြဿနာများ
  • endpoint တိုင်းတွင် ၎င်း၏ method၊ path၊ service၊ module၊ authentication state နှင့် risk score များ ပါဝင်သည်။

သင့်ရဲ့ အင်ဂျင်နီယာခေါင်းဆောင်တွေက လက်မှတ်တစ်ခုမှ မဖွင့်ဘဲ သင့်ရဲ့ API မျက်နှာပြင်ရဲ့ပုံသဏ္ဍာန်ကို မြင်တွေ့နိုင်ပါတယ်။

Xygeni မှ ရှာဖွေတွေ့ရှိခဲ့သော endpoint တိုင်း၊ ၎င်း၏နည်းလမ်း၊ authentication state နှင့် risk score တို့ကို code နှင့် specification မှ ပေါင်းစပ်တည်ဆောက်ထားသည်။

Production note API လုံခြုံရေး ဖန်သားပြင်ဓာတ်ပုံမှ AI Triage panel ကို ဖြတ်ယူပါ။

OWASP API လုံခြုံရေး ထိပ်တန်း ၁၀ ခုနှင့် ချိတ်ဆက်ထားသည်

တွေ့ရှိချက်များသည် သင့်လုံခြုံရေးအဖွဲ့များနှင့် သင့်စာရင်းစစ်များ အသုံးပြုပြီးသား မူဘောင်ကို ပြောပြသည်။ Xygeni သည် OWASP API လုံခြုံရေးတစ်လျှောက် အန္တရာယ်များကို ထောက်လှမ်းသည်။ ထိပ်ဆုံး ၄ (၂၄):

OWASP စွန့်စားမှု လက်တွေ့မှာ ဘာကိုဆိုလိုတာလဲ
API1 ပျက်စီးနေသော အရာဝတ္ထုအဆင့် ခွင့်ပြုချက် endpoint တစ်ခုသည် အခြားအသုံးပြုသူ သို့မဟုတ် tenant ပိုင်ဆိုင်သော data များကို ပြန်ပို့သည် သို့မဟုတ် ပြုပြင်သည်
API2 အထောက်အထားမပြနိုင်သော အဆုံးမှတ်များ အထောက်အထားစိစစ်ခြင်း လုံးဝမရှိဘဲ လမ်းကြောင်းတစ်ခု ရောက်ရှိနိုင်ပါသည်
API3 ဒေတာအလွန်အကျွံထုတ်ဖော်ခြင်း တုံ့ပြန်မှုတစ်ခုသည် ဖုန်းခေါ်ဆိုသူ လိုအပ်သည် သို့မဟုတ် မြင်သင့်သည်ထက် ပိုမိုသော အကွက်များကို ပြန်ပေးသည်
API3 အစုလိုက်အပြုံလိုက် တာဝန်ပေးအပ်ခြင်း endpoint တစ်ခုသည် ဘယ်သောအခါမှ လက်ခံရန် ရည်ရွယ်မထားသော နယ်ပယ်များကို လက်ခံပြီး အသုံးချသည်
API3 / API10 တုံ့ပြန်မှုများတွင် အရေးကြီးသောဒေတာများ PII၊ PCI သို့မဟုတ် PHI သည် client သို့ မပို့သင့်သော endpoint မှ ရောက်ရှိသည်
API4 နှုန်းထားကန့်သတ်ချက်များ ပျောက်ဆုံးနေသည် endpoint တစ်ခုသည် အလွဲသုံးစားမှု သို့မဟုတ် brute-force calls များမှ ကာကွယ်မှုမရှိပါ။
API5 လုပ်ဆောင်ချက်အဆင့် ခွင့်ပြုချက် ပျက်ယွင်းခြင်း endpoint တစ်ခုသည် caller ကို ခွင့်ပြုထားခြင်း ရှိ၊ မရှိ မစစ်ဆေးဘဲ privileged action တစ်ခုကို လုပ်ဆောင်သည်။
API7 SSRF API ကို တိုက်ခိုက်သူကိုယ်စား တောင်းဆိုမှုများပြုလုပ်ရန် လှည့်စားနိုင်သည်။
API8 JWT မှားယွင်းစွာဖွဲ့စည်းမှု တိုကင် အတည်ပြုခြင်း၊ လက်မှတ်ရေးထိုးခြင်း သို့မဟုတ် သက်တမ်းကုန်ဆုံးခြင်းကို မှားယွင်းစွာ စနစ်ထည့်သွင်းထားသည်
API8 CORS မှားယွင်းစွာ ပြင်ဆင်သတ်မှတ်ခြင်း ရင်းမြစ်ဖြတ်ကျော်စည်းမျဉ်းများသည် အသုံးချနိုင်လောက်အောင် ခွင့်ပြုထားသည်။
API9 ဖုတ်ကောင်နှင့် မိဘမဲ့ အဆုံးမှတ်များ အသုံးမဝင်တော့သော သို့မဟုတ် မေ့လျော့ခံထားရသော လမ်းကြောင်းများနှင့် ရောက်ရှိနိုင်သေးသော လမ်းကြောင်းများနှင့် မည်သူမျှ မပိုင်ဆိုင်သော လမ်းကြောင်းများ

အမျိုးအစားတစ်ခုကို ရည်ရွယ်ချက်ရှိရှိ ပျက်ကွက်နေပါသည်။ API6၊ အာရုံခံနိုင်သော စီးပွားရေးလုပ်ငန်းစီးဆင်းမှုများကို ကန့်သတ်မထားဘဲ ဝင်ရောက်ခွင့်သည် စီးပွားရေးလုပ်ငန်းစဉ်တစ်ခုက အဘယ်အရာကို ခွင့်ပြုရမည်ကို နားလည်ရန် လိုအပ်ပြီး မည်သည့် static analyzer မှ ၎င်းကို ယုံကြည်စိတ်ချစွာ မတွေ့ရှိနိုင်ပါ။ အခြားနည်းဖြင့် ပြောဆိုသည့် မည်သည့်ရောင်းချသူမဆို သင့်အား checkbox တစ်ခု ရောင်းချနေခြင်း ဖြစ်သည်။ ထိုအချက်သည် သင်၏ threat modeling နှင့် သင်၏ penetration testers များနှင့်အတူ ရှိနေမည်ဖြစ်သည်။

တွေ့ရှိချက်တိုင်း တူညီသည်မဟုတ်ပါ- ဒေတာထိခိုက်လွယ်မှုနှင့် အဆိပ်အတောက်ဖြစ်စေသော ပေါင်းစပ်မှုများ

တွေ့ရှိချက်များ၏ flat list သည် အထောက်အထားမပြနိုင်သော ကျန်းမာရေးစစ်ဆေးမှု endpoint တစ်ခုကို ဖောက်သည်မှတ်တမ်းများကို ပြန်ပေးသည့် အထောက်အထားမပြနိုင်သော endpoint နှင့် အတူတူပင် သဘောထားပါသည်။ ၎င်းတို့သည် ပြဿနာတစ်ခုတည်း မဟုတ်ပါဘဲ၊ ၎င်းတို့ကို အမှတ်ပေးသည့် ဦးစားပေးမှုပုံစံသည် သင့်အဖွဲ့များကို စာရင်းကို လျစ်လျူရှုရန် လေ့ကျင့်ပေးပါသည်။

Xygeni သည် endpoint တစ်ခုစီကိုင်တွယ်သော data ကို အမျိုးအစားခွဲခြားပြီး request parameters များနှင့် responses များတွင် PII၊ PCI နှင့် PHI ကို flag လုပ်ကာ endpoint ၏ authentication state နှင့် တွဲပေးသည်။

၎င်းသည် တူညီသော endpoint တွင် ကျရောက်ပြီး ၎င်းတို့ ပေါင်းစပ်သွားသောအခါ ပြင်းထန်မှုကို မြှင့်တင်ပေးသည့် တွေ့ရှိချက်များကိုလည်း ဆက်စပ်ပေးသည်။ တုံ့ပြန်မှုတစ်ခုတွင် PII ယိုစိမ့်မှုသည် ၎င်း၏ကိုယ်ပိုင် ပြင်းထန်သော တွေ့ရှိချက်တစ်ခုဖြစ်သည်။ အထောက်အထားစိစစ်ခြင်း မလိုအပ်သော endpoint တစ်ခုတွင် တူညီသောယိုစိမ့်မှုသည် အရေးကြီးပြီး တစ်စုံတစ်ယောက်က ကိုယ်တိုင်သတိပြုမိစေရန် ချိတ်ဆက်မှုကို ထားခဲ့မည့်အစား ပလက်ဖောင်းသည် ထိုနည်းအတိုင်း အမှတ်ပေးသည်။

Zombie နှင့် Orphan Endpoints: Code နှင့် Spec အကြား ရွေ့လျားမှု

Xygeni က သင့်ရဲ့ ကုဒ်နဲ့ သင့်ရဲ့ API သတ်မှတ်ချက်ကို ဘေးချင်းယှဉ်ဖတ်တဲ့အတွက် သူတို့ သဘောထားကွဲလွဲတဲ့နေရာတွေကို မြင်ပါတယ်။ အဲဒီ ကွဲလွဲမှုဟာ မှတ်မိလွယ်တဲ့ ပုံစံသုံးခုအနေနဲ့ ပေါ်လာပါတယ်။

  • မှတ်တမ်းမတင်ထားသော အဆုံးမှတ်များ။ ၎င်းတို့သည် ကုဒ်တွင်နေထိုင်ပြီး ဘယ်သောအခါမှ သတ်မှတ်ချက်တွင် မထည့်သွင်းခဲ့ပါ။
  • ဇွန်ဘီ အဆုံးမှတ်များ။ ၎င်းတို့ကို ရပ်ဆိုင်းလိုက်ပြီ သို့မဟုတ် အနားပေးလိုက်ပြီဟု မှတ်သားထားပြီး၊ ၎င်းတို့ကို ဆက်သွယ်နိုင်ဆဲဖြစ်သည်။
  • မိဘမဲ့ အဆုံးမှတ်များ။ လက်ရှိအသင်းမှာ ဘယ်သူမှ သူတို့ကို မပိုင်ဆိုင်ပါဘူး။

၎င်းတို့ထဲမှ တစ်ခုမျှ သတ်မှတ်ချက်သီးသန့်စာရင်းတွင် မပေါ်ပါ၊ အဘယ်ကြောင့်ဆိုသော် သတ်မှတ်ချက်က ၎င်းတို့တွင် မပါရှိသောကြောင့်ဖြစ်သည်။

စုံစမ်းစစ်ဆေးရန် လက်မှတ်မဟုတ်ဘဲ သင်လုပ်ဆောင်နိုင်သော အထောက်အထား

တွေ့ရှိချက်တိုင်းသည် တာဝန်ရှိသော handler အတိအကျကို ညွှန်ပြသည်- ဖိုင်၊ class၊ method နှင့် ချို့ယွင်းချက်ကို မိတ်ဆက်ပေးသည့် သီးခြားစာကြောင်း၊ ပြစ်မှုကျူးလွန်သည့်ကုဒ်ကို ၎င်းနှင့်အတူ render လုပ်ထားသည်။ တစ်ခုချင်းစီတွင် ၎င်း၏ပြင်းထန်မှု၊ ၎င်း၏ OWASP API လုံခြုံရေးထိပ်တန်း ၁၀ အမျိုးအစား၊ ၎င်း၏ CWE၊ endpoint ၏ authentication အခြေအနေနှင့် ပါဝင်ပတ်သက်သောဒေတာ၏ sensitivity အမျိုးအစားခွဲခြားမှုတို့လည်း ပါရှိသည်။

endpoint တစ်ခုကို အမည်ပေးရုံနဲ့ developer တစ်ယောက်ဟာ တစ်ခုခုကို ပြင်ဆင်ဖို့ မစခင်မှာ codebase ကို ရှာဖွေရပါတယ်။ အဲဒီစာကြောင်းကို အမည်ပေးရုံနဲ့ သူတို့ကို ပြင်ဆင်ဖို့ ချက်ချင်းလုပ်ဆောင်ပေးပါတယ်။

တွေ့ရှိချက်များကို JSON၊ CSV၊ Markdown နှင့် SARIF 2.1.0 အဖြစ် ထုတ်ယူသောကြောင့် ၎င်းတို့သည် t တွင် ရောက်ရှိသည်သင့်အဖွဲ့များသည် အလုပ်လုပ်နေပြီဖြစ်သည်။ 

ကိုင်တွယ်သူ၊ လိုင်းနှင့် ထိတွေ့မှုကို မိတ်ဆက်ပေးသည့် ကုဒ်။ စုံစမ်းစစ်ဆေးရန် လက်မှတ်မဟုတ်ပါ။

ဘာကြောင့် ဒါက တခြား Console မှာမဟုတ်ဘဲ Platform တစ်ခုတည်းမှာ ရှိနေရတာလဲ။

Xygeni သည် API Security နှင့်အတူ လုပ်ဆောင်သည် SAST, SCA, လျှို့ဝှက်ချက်များ လုံခြုံရေး, IaC နှင့် DAST တစ်ခုတည်းသော ပလက်ဖောင်းအတွင်း၊ ဆက်စပ်နေသည် ASPM၎င်း၏ကိုယ်ပိုင်ကိရိယာတစ်ခုနှင့်အတူ သီးခြားကိရိယာတစ်ခုအဖြစ် ပို့ဆောင်မည့်အစား login နှင့် ၎င်း၏ကိုယ်ပိုင် backlog။

static findings များနှင့် runtime findings များသည် တူညီသော endpoint အကြောင်း မတူညီသော မေးခွန်းများကို ဖြေဆိုပေးသောကြောင့် ၎င်းသည် အရေးကြီးပါသည်၊ ၎င်းတို့သည် သီးခြားစီထက် အတူတကွ ပိုမိုအသုံးဝင်ပါသည်။ static သည် endpoint တစ်ခုသည် ၎င်းမပို့မီ အန္တရာယ်များကြောင်း သင့်အား ပြောပြသည်။ DAST သည် ၎င်းလည်ပတ်နေသည်နှင့် အမှန်တကယ်ရောက်ရှိနိုင်ပြီး အသုံးချနိုင်သည်ကို အတည်ပြုသည်။

အဲဒါကို console နှစ်ခုမှာ ခွဲလိုက်ရင် ဆက်စပ်နေတဲ့ အန္တရာယ်က ဆက်စပ်မှုမရှိတဲ့ backlog နှစ်ခု ဖြစ်လာပါတယ်။ ဘယ်သူမှ သူတို့ကို ပြန်လည်ညှိနှိုင်းမပေးဘူး၊ စာရွက်စာတမ်းမရှိသလို အထောက်အထားမခိုင်လုံတဲ့ endpoint ကလည်း ဘယ် queue မှာမှ မရှိပါဘူး။

သင့်ရဲ့ တကယ့် API တိုက်ခိုက်မှု မျက်နှာပြင်ကို ကြည့်ပါ။ API လုံခြုံရေးကို အောက်ပါအနေဖြင့် ရရှိနိုင်ပါသည် Enterprise Xygeni ပလက်ဖောင်းသို့ add-on တစ်ခုထည့်သွင်းပြီး သင့်ကိုယ်ပိုင် infrastructure အတွင်းရှိ သင့်ကိုယ်ပိုင် repositories များကို scan ဖတ်ပါသည်။

အမြဲမေးလေ့ရှိသောမေးခွန်းများ

ဘယ် endpoint တွေက အရေးကြီးတဲ့ data တွေကို ကိုင်တွယ်လဲဆိုတာ ပြောပြနိုင်လား။

ဟုတ်ကဲ့။ Xygeni သည် PII၊ PCI နှင့် PHI ကို endpoint parameters များနှင့် responses များတွင် flag လုပ်ထားပြီး ထို classification ကို အသုံးပြု၍ တွေ့ရှိချက်များကို အမှန်တကယ် exposure အလိုက် အဆင့်သတ်မှတ်ပါသည်။

တိုင်းမှာ လည်ပတ်နိုင်ပါသလား pull request?

ဟုတ်ကဲ့။ Incremental scanning သည် ပြောင်းလဲသွားသော endpoint များကိုသာ ခွဲခြမ်းစိတ်ဖြာပြီး ၎င်းထုတ်လုပ်သော manifest သည် နောက်ဆက်တွဲ DAST scan ကို ထို endpoint များတွင် အာရုံစိုက်နိုင်သောကြောင့် static နှင့် runtime testing များသည် အမှန်တကယ်ရွေ့လျားခဲ့သည့်အရာနှင့် ကိုက်ညီနေမည်ဖြစ်သည်။

ကျွန်တော့်ရဲ့ ကုဒ်က ကျွန်တော့်ပတ်ဝန်းကျင်ကနေ ထွက်သွားပါသလား။

မဟုတ်ပါ။ စကင်ဖတ်မှုများကို သင့်ကိုယ်ပိုင် အခြေခံအဆောက်အအုံတွင် လုပ်ဆောင်ပါသည်။ ရလဒ်များကိုသာ အပ်လုဒ်လုပ်ထားပြီး ပို့ဆောင်နေစဉ်နှင့် အနားယူနေစဉ်တွင် ကာကွယ်ထားပါသည်။

API လုံခြုံရေးကို ဘယ်လိုရယူရမလဲ။

API လုံခြုံရေးကို အောက်ပါအနေဖြင့် ရရှိနိုင်ပါသည် Enterprise add-on။ PoC တစ်ခု တောင်းဆိုပါ၊ ၎င်းကို သင်နှင့်အတူ scope လုပ်ပါမည်။

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ