Xygeni API-beveiliging

Bepaal de blootstelling voordat je het implementeert.

Het aanvalsoppervlak van uw API groeit met elke nieuwe versie. pull requestEn de meeste API-beveiligingstools detecteren het pas wanneer het live is en verkeer verwerkt. Xygeni ontdekt elk eindpunt en de bijbehorende risico's in de code, vóór de release.

Beschikbaar als een Enterprise toevoegen

api-security-main

Ontdekken. Detecteren. Prioriteren.

Uw API-aanvalsoppervlak in kaart gebracht en gerangschikt.

Ontdek elk eindpunt

Xygeni bouwt uw API-inventaris op basis van de broncode van uw applicatie en uw API-specificaties, inclusief OpenAPI en Swagger, zodat u het volledige overzicht krijgt: de eindpunten die uw teams hebben gedocumenteerd, en de eindpunten die niemand heeft vastgelegd.

Identificeer de risico's die ertoe doen.

De bevindingen worden gekoppeld aan de OWASP API Security Top 10 (2023): gebrekkige autorisatie op object- en functieniveau, niet-geauthenticeerde eindpunten, buitensporige blootstelling van gegevens, massale toewijzing, verkeerde configuratie van JWT en CORS, ontbrekende snelheidslimieten, SSRF en zombie-eindpunten.

Geef prioriteit aan daadwerkelijke blootstelling.

Elke bevinding bevat informatie over de authenticatiestatus van het eindpunt en de gevoeligheid van de gegevens die het verwerkt, zodat teams kunnen vaststellen wat een aanvaller daadwerkelijk kan bereiken in plaats van te werken met een ongedifferentieerde lijst.

Xygeni API-beveiliging Mogelijkheden

Elk eindpunt. Elk risico. Vóór de productie.

Een complete API-inventaris

Totaal aantal API's, risicovolle assets ten opzichte van een basislijn, eindpunten per methode en problemen per service. Elk eindpunt wordt weergegeven met de methode, het pad, de service, de module, de authenticatiestatus en de risicoscore.

Afgestemd op de OWASP API Security Top 10

Detectie in de OWASP API Security Top 10 (2023), dus de bevindingen sluiten aan bij het raamwerk dat uw beveiligingsteam en uw auditors al gebruiken.

API-beveiliging - OWASP
Bewustzijn van gevoelige gegevens

Bewustzijn van gevoelige gegevens

Xygeni classificeert de gegevens die elk eindpunt verwerkt en markeert PII, PCI en PHI in zowel parameters als reacties. Een niet-geauthenticeerd eindpunt dat persoonsgegevens retourneert, is niet hetzelfde probleem als een permissieve CORS-header en zou er ook niet zo uit moeten zien.

Zombie- en wees-endpoints

Omdat Xygeni zowel de code als uw API-specificaties leest, brengt het de discrepantie daartussen aan het licht: eindpunten die in de code voorkomen maar ontbreken in de specificatie, verouderde routes die nog steeds bereikbaar zijn en wees-eindpunten waar niemand eigenaar van is.

APISEC giftig

Giftige combinaties, geen geïsoleerde waarschuwingen.

Xygeni correleert bevindingen op hetzelfde eindpunt en verhoogt de ernst wanneer deze zich opstapelen. Een lek van persoonsgegevens in een reactie is ernstig. Een lek van persoonsgegevens op een eindpunt waarvoor geen authenticatie vereist is, is kritiek, en dat zegt Xygeni ook.

Bewijs in je code, geen vage waarschuwing.

Elke bevinding wijst naar de exacte oorzaak: het bestand, de klasse, de methode en de code die de fout introduceerde, met de fout op de betreffende regel. Ontwikkelaars krijgen iets dat ze kunnen oplossen, in plaats van een ticket dat ze eerst moeten onderzoeken.

APISEC-handlerbron

Waarom Xygeni

Identificeer en verhelp API-risico's in de code voordat deze in productie wordt genomen.

Statische ruis eerst, want statische ruis is te verhelpen.

Runtime API-beveiliging geeft aan dat een endpoint openbaar is zodra het al verkeer verwerkt. Xygeni detecteert dit in de code, in de pull requestterwijl de reparatie nog steeds geld kost. commit.

Eén platform, niet een andere console.

API-beveiliging staat ernaast SAST, SCA, geheimen, IaCEn DAST in één platform, zodat uw API-risico samen met de rest van uw applicatierisico's wordt beheerd in plaats van in een aparte tool met een eigen login.

Veelgestelde vragen

Is de API-beveiliging van Xygeni statisch of tijdens de uitvoering?

Statisch. Xygeni analyseert uw applicatiecode en API-specificaties om kwetsbaarheden te vinden vóór de implementatie. Voor het testen van een draaiende applicatie tijdens de uitvoering, biedt Xygeni DAST uitkomst, en de twee werken samen.

Uit twee bronnen: de broncode van uw applicatie en uw API-specificaties, waaronder OpenAPI en Swagger. Door beide te lezen, kan Xygeni ongedocumenteerde en niet-gedocumenteerde eindpunten opsporen.

Risico's in de OWASP API Security Top 10 (2023), waaronder gebroken autorisatie op objectniveau (BOLA), gebroken autorisatie op functieniveau (BFLA), niet-geauthenticeerde eindpunten, buitensporige blootstelling van gegevens, massale toewijzing, verkeerde configuratie van JWT en CORS, ontbrekende snelheidsbeperking, SSRF en zombie-eindpunten.

Ja. Xygeni markeert PII, PCI en PHI in eindpuntparameters en responsen, en gebruikt die informatie om bevindingen te rangschikken op basis van daadwerkelijke blootstelling.

Ja. Incrementele scans analyseren alleen de eindpunten die veranderd zijn, en het resulterende manifest kan een volgende DAST-scan op diezelfde eindpunten richten.

Nee. Scans worden uitgevoerd in uw eigen infrastructuur. Alleen de resultaten worden geüpload en beschermd tijdens overdracht en opslag.

Het is verkrijgbaar als een Enterprise add-on. Neem contact met ons op en we bekijken de mogelijkheden samen met u.

Zie je echte API-aanvalsoppervlak

met het Xygeni All-In-One AppSec-platform

met het Xygeni All-In-One AppSec-platform