ਜ਼ਾਇਜੇਨੀ ਏਪੀਆਈ ਸੁਰੱਖਿਆ

ਇਸਨੂੰ ਲਾਗੂ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਐਕਸਪੋਜ਼ਰ ਲੱਭੋ

ਤੁਹਾਡਾ API ਹਮਲਾ ਸਤ੍ਹਾ ਹਰ ਇੱਕ ਦੇ ਨਾਲ ਵਧਦਾ ਹੈ pull request, ਅਤੇ ਜ਼ਿਆਦਾਤਰ API ਸੁਰੱਖਿਆ ਟੂਲ ਇਸਨੂੰ ਸਿਰਫ਼ ਉਦੋਂ ਹੀ ਦੇਖਦੇ ਹਨ ਜਦੋਂ ਇਹ ਲਾਈਵ ਹੁੰਦਾ ਹੈ ਅਤੇ ਟ੍ਰੈਫਿਕ ਲੈਂਦਾ ਹੈ। Xygeni ਰੀਲੀਜ਼ ਤੋਂ ਪਹਿਲਾਂ, ਕੋਡ ਵਿੱਚ ਹਰ ਅੰਤਮ ਬਿੰਦੂ ਅਤੇ ਇਸਦੇ ਜੋਖਮਾਂ ਨੂੰ ਖੋਜਦਾ ਹੈ।

ਦੇ ਰੂਪ ਵਿੱਚ ਉਪਲਬਧ ਹੈ Enterprise ਹੋਰ ਜੋੜਨਾ

ਏਪੀਆਈ-ਸੁਰੱਖਿਆ-ਮੁੱਖ

ਖੋਜ. ਪਤਾ ਲਗਾਓ। ਤਰਜੀਹ ਦਿਓ।

ਤੁਹਾਡਾ API ਅਟੈਕ ਸਰਫੇਸ, ਮੈਪ ਕੀਤਾ ਅਤੇ ਦਰਜਾ ਦਿੱਤਾ ਗਿਆ।

ਹਰ ਅੰਤਮ ਬਿੰਦੂ ਦੀ ਖੋਜ ਕਰੋ

Xygeni ਤੁਹਾਡੀ API ਇਨਵੈਂਟਰੀ ਐਪਲੀਕੇਸ਼ਨ ਸੋਰਸ ਕੋਡ ਅਤੇ ਤੁਹਾਡੇ API ਸਪੈਸੀਫਿਕੇਸ਼ਨਾਂ ਤੋਂ ਬਣਾਉਂਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ OpenAPI ਅਤੇ Swagger ਸ਼ਾਮਲ ਹਨ, ਤਾਂ ਜੋ ਤੁਸੀਂ ਪੂਰੀ ਸਤ੍ਹਾ ਵੇਖ ਸਕੋ: ਤੁਹਾਡੀਆਂ ਟੀਮਾਂ ਦੁਆਰਾ ਦਸਤਾਵੇਜ਼ੀ ਤੌਰ 'ਤੇ ਦਿੱਤੇ ਗਏ ਅੰਤਮ ਬਿੰਦੂ, ਅਤੇ ਉਹ ਜੋ ਕਿਸੇ ਨੇ ਨਹੀਂ ਕੀਤੇ।

ਮਹੱਤਵਪੂਰਨ ਜੋਖਮਾਂ ਦਾ ਪਤਾ ਲਗਾਓ

ਖੋਜਾਂ ਨੂੰ OWASP API ਸੁਰੱਖਿਆ ਸਿਖਰ 10 (2023) ਨਾਲ ਮੈਪ ਕੀਤਾ ਗਿਆ ਹੈ: ਟੁੱਟੇ ਹੋਏ ਵਸਤੂ ਅਤੇ ਫੰਕਸ਼ਨ ਪੱਧਰ ਦੇ ਪ੍ਰਮਾਣੀਕਰਨ, ਅਣ-ਪ੍ਰਮਾਣਿਤ ਅੰਤਮ ਬਿੰਦੂ, ਬਹੁਤ ਜ਼ਿਆਦਾ ਡੇਟਾ ਐਕਸਪੋਜ਼ਰ, ਮਾਸ ਅਸਾਈਨਮੈਂਟ, JWT ਅਤੇ CORS ਗਲਤ ਸੰਰਚਨਾ, ਗੁੰਮ ਦਰ ਸੀਮਾਵਾਂ, SSRF, ਅਤੇ ਜ਼ੋਂਬੀ ਅੰਤਮ ਬਿੰਦੂ।

ਅਸਲ ਐਕਸਪੋਜਰ ਦੁਆਰਾ ਤਰਜੀਹ ਦਿਓ

ਹਰੇਕ ਖੋਜ ਵਿੱਚ ਅੰਤਮ ਬਿੰਦੂ ਦੀ ਪ੍ਰਮਾਣੀਕਰਨ ਸਥਿਤੀ ਅਤੇ ਇਸ ਦੁਆਰਾ ਸੰਭਾਲੇ ਜਾਣ ਵਾਲੇ ਡੇਟਾ ਦੀ ਸੰਵੇਦਨਸ਼ੀਲਤਾ ਹੁੰਦੀ ਹੈ, ਇਸ ਲਈ ਟੀਮਾਂ ਇੱਕ ਅਣ-ਵਿਭਿੰਨ ਸੂਚੀ 'ਤੇ ਕੰਮ ਕਰਨ ਦੀ ਬਜਾਏ ਇਹ ਠੀਕ ਕਰਦੀਆਂ ਹਨ ਕਿ ਹਮਲਾਵਰ ਅਸਲ ਵਿੱਚ ਕੀ ਪਹੁੰਚ ਸਕਦਾ ਹੈ।

ਜ਼ਾਇਗੇਨੀ API ਸੁਰੱਖਿਆ ਸਮਰੱਥਾ

ਹਰ ਅੰਤਮ ਬਿੰਦੂ। ਹਰ ਜੋਖਮ। ਉਤਪਾਦਨ ਤੋਂ ਪਹਿਲਾਂ।

ਇੱਕ ਪੂਰੀ API ਵਸਤੂ ਸੂਚੀ

ਕੁੱਲ API, ਬੇਸਲਾਈਨ ਦੇ ਵਿਰੁੱਧ ਜੋਖਮ ਵਿੱਚ ਸੰਪਤੀਆਂ, ਵਿਧੀ ਦੁਆਰਾ ਅੰਤਮ ਬਿੰਦੂ, ਅਤੇ ਸੇਵਾ ਦੁਆਰਾ ਮੁੱਦੇ। ਹਰੇਕ ਅੰਤਮ ਬਿੰਦੂ ਇਸਦੇ ਵਿਧੀ, ਮਾਰਗ, ਸੇਵਾ, ਮੋਡੀਊਲ, ਪ੍ਰਮਾਣੀਕਰਨ ਸਥਿਤੀ, ਅਤੇ ਜੋਖਮ ਸਕੋਰ ਨਾਲ ਸੂਚੀਬੱਧ।

OWASP API ਸੁਰੱਖਿਆ ਸਿਖਰਲੇ 10 ਨਾਲ ਮੈਪ ਕੀਤਾ ਗਿਆ

OWASP API ਸੁਰੱਖਿਆ ਸਿਖਰ 10 (2023) ਵਿੱਚ ਖੋਜ, ਇਸ ਲਈ ਖੋਜਾਂ ਉਸ ਢਾਂਚੇ ਦੀ ਗੱਲ ਕਰਦੀਆਂ ਹਨ ਜੋ ਤੁਹਾਡੀ ਸੁਰੱਖਿਆ ਟੀਮ ਅਤੇ ਤੁਹਾਡੇ ਆਡੀਟਰ ਪਹਿਲਾਂ ਹੀ ਵਰਤ ਰਹੇ ਹਨ।

API ਸੁਰੱਖਿਆ - OWASP
ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਜਾਗਰੂਕਤਾ

ਸੰਵੇਦਨਸ਼ੀਲ ਡੇਟਾ ਜਾਗਰੂਕਤਾ

Xygeni ਹਰੇਕ ਐਂਡਪੁਆਇੰਟ ਦੁਆਰਾ ਹੈਂਡਲ ਕੀਤੇ ਗਏ ਡੇਟਾ ਨੂੰ ਵਰਗੀਕ੍ਰਿਤ ਕਰਦਾ ਹੈ, ਪੈਰਾਮੀਟਰਾਂ ਅਤੇ ਜਵਾਬਾਂ ਦੋਵਾਂ ਵਿੱਚ PII, PCI, ਅਤੇ PHI ਨੂੰ ਫਲੈਗ ਕਰਦਾ ਹੈ। ਇੱਕ ਅਣ-ਪ੍ਰਮਾਣਿਤ ਐਂਡਪੁਆਇੰਟ ਜੋ ਨਿੱਜੀ ਡੇਟਾ ਵਾਪਸ ਕਰਦਾ ਹੈ ਇੱਕ ਅਨੁਮਤੀ ਵਾਲੇ CORS ਹੈਡਰ ਵਰਗੀ ਸਮੱਸਿਆ ਨਹੀਂ ਹੈ, ਅਤੇ ਇਹ ਇੱਕ ਵਰਗਾ ਨਹੀਂ ਦਿਖਣਾ ਚਾਹੀਦਾ ਹੈ।

ਜ਼ੋਂਬੀ ਅਤੇ ਅਨਾਥ ਅੰਤਮ ਬਿੰਦੂ

ਕਿਉਂਕਿ Xygeni ਕੋਡ ਅਤੇ ਤੁਹਾਡੇ API ਸਪੈਸੀਫਿਕੇਸ਼ਨ ਦੋਵਾਂ ਨੂੰ ਪੜ੍ਹਦਾ ਹੈ, ਇਹ ਉਹਨਾਂ ਵਿਚਕਾਰ ਵਹਾਅ ਨੂੰ ਸਾਹਮਣੇ ਲਿਆਉਂਦਾ ਹੈ: ਐਂਡਪੁਆਇੰਟ ਕੋਡ ਵਿੱਚ ਰਹਿੰਦੇ ਹਨ ਪਰ ਸਪੈਕ ਤੋਂ ਗਾਇਬ ਹਨ, ਬਰਤਰਫ਼ ਕੀਤੇ ਰੂਟ ਅਜੇ ਵੀ ਪਹੁੰਚਯੋਗ ਹਨ, ਅਤੇ ਅਨਾਥ ਐਂਡਪੁਆਇੰਟ ਜੋ ਕਿਸੇ ਦੇ ਨਹੀਂ ਹਨ।

APISEC ਜ਼ਹਿਰੀਲਾ

ਜ਼ਹਿਰੀਲੇ ਸੁਮੇਲ, ਅਲੱਗ-ਥਲੱਗ ਚੇਤਾਵਨੀਆਂ ਨਹੀਂ।

ਜ਼ਾਇਜੇਨੀ ਇੱਕੋ ਅੰਤਮ ਬਿੰਦੂ 'ਤੇ ਖੋਜਾਂ ਨੂੰ ਆਪਸ ਵਿੱਚ ਜੋੜਦਾ ਹੈ ਅਤੇ ਜਦੋਂ ਉਹ ਮਿਲਦੇ ਹਨ ਤਾਂ ਗੰਭੀਰਤਾ ਵਧਾਉਂਦਾ ਹੈ। ਇੱਕ ਪ੍ਰਤੀਕਿਰਿਆ ਵਿੱਚ ਇੱਕ PII ਲੀਕ ਗੰਭੀਰ ਹੁੰਦਾ ਹੈ। ਇੱਕ ਅੰਤਮ ਬਿੰਦੂ 'ਤੇ ਇੱਕ PII ਲੀਕ ਜਿਸ ਲਈ ਕਿਸੇ ਪ੍ਰਮਾਣਿਕਤਾ ਦੀ ਲੋੜ ਨਹੀਂ ਹੁੰਦੀ, ਮਹੱਤਵਪੂਰਨ ਹੁੰਦਾ ਹੈ, ਅਤੇ ਜ਼ਾਇਜੇਨੀ ਅਜਿਹਾ ਕਹਿੰਦਾ ਹੈ।

ਤੁਹਾਡੇ ਕੋਡ ਵਿੱਚ ਸਬੂਤ ਹਨ, ਇੱਕ ਅਪਾਰਦਰਸ਼ੀ ਚੇਤਾਵਨੀ ਨਹੀਂ।

ਹਰੇਕ ਖੋਜ ਸਹੀ ਹੈਂਡਲਰ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੀ ਹੈ: ਫਾਈਲ, ਕਲਾਸ, ਵਿਧੀ, ਅਤੇ ਕੋਡ ਜਿਸਨੇ ਇਸਨੂੰ ਪੇਸ਼ ਕੀਤਾ ਸੀ, ਲਾਈਨ 'ਤੇ ਨੁਕਸ ਦੇ ਨਾਲ। ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਕੁਝ ਅਜਿਹਾ ਮਿਲਦਾ ਹੈ ਜੋ ਉਹ ਠੀਕ ਕਰ ਸਕਦੇ ਹਨ, ਨਾ ਕਿ ਇੱਕ ਟਿਕਟ ਜੋ ਉਹਨਾਂ ਨੂੰ ਪਹਿਲਾਂ ਜਾਂਚ ਕਰਨੀ ਪੈਂਦੀ ਹੈ।

APISEC ਹੈਂਡਲਰ ਸਰੋਤ

ਇਸੇ ਜ਼ਾਇਗੇਨੀ

ਕੋਡ ਵਿੱਚ API ਜੋਖਮਾਂ ਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ ਲੱਭੋ ਅਤੇ ਠੀਕ ਕਰੋ।

ਪਹਿਲਾਂ ਸਟੈਟਿਕ, ਕਿਉਂਕਿ ਸਟੈਟਿਕ ਠੀਕ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।

ਰਨਟਾਈਮ API ਸੁਰੱਖਿਆ ਤੁਹਾਨੂੰ ਦੱਸਦੀ ਹੈ ਕਿ ਇੱਕ ਐਂਡਪੁਆਇੰਟ ਉਦੋਂ ਪ੍ਰਗਟ ਹੁੰਦਾ ਹੈ ਜਦੋਂ ਇਹ ਪਹਿਲਾਂ ਹੀ ਟ੍ਰੈਫਿਕ ਦੀ ਸੇਵਾ ਕਰ ਰਿਹਾ ਹੁੰਦਾ ਹੈ। Xygeni ਇਸਨੂੰ ਕੋਡ ਵਿੱਚ ਲੱਭਦਾ ਹੈ, ਵਿੱਚ pull request, ਜਦੋਂ ਕਿ ਇਸਨੂੰ ਠੀਕ ਕਰਨ ਵਿੱਚ ਅਜੇ ਵੀ ਇੱਕ ਖਰਚ ਆਉਂਦਾ ਹੈ commit.

ਇੱਕ ਪਲੇਟਫਾਰਮ, ਦੂਜਾ ਕੰਸੋਲ ਨਹੀਂ।

API ਸੁਰੱਖਿਆ ਦੇ ਨਾਲ ਬੈਠੀ ਹੈ SAST, SCA, ਭੇਦ, IaC, ਅਤੇ DAST ਇੱਕੋ ਪਲੇਟਫਾਰਮ ਵਿੱਚ, ਇਸ ਲਈ ਤੁਹਾਡਾ API ਜੋਖਮ ਤੁਹਾਡੇ ਬਾਕੀ ਐਪਲੀਕੇਸ਼ਨ ਜੋਖਮ ਦੇ ਨਾਲ ਰਹਿੰਦਾ ਹੈ, ਨਾ ਕਿ ਇੱਕ ਵੱਖਰੇ ਟੂਲ ਵਿੱਚ ਜਿਸਦੇ ਆਪਣੇ ਨਾਲ login.

ਸਵਾਲ

ਕੀ Xygeni API ਸੁਰੱਖਿਆ ਸਥਿਰ ਹੈ ਜਾਂ ਰਨਟਾਈਮ?

ਸਥਿਰ। Xygeni ਤੁਹਾਡੇ ਐਪਲੀਕੇਸ਼ਨ ਕੋਡ ਅਤੇ API ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ ਤਾਂ ਜੋ ਤੈਨਾਤੀ ਤੋਂ ਪਹਿਲਾਂ ਐਕਸਪੋਜ਼ਰ ਲੱਭੇ ਜਾ ਸਕਣ। ਚੱਲ ਰਹੇ ਐਪਲੀਕੇਸ਼ਨ ਦੀ ਰਨਟਾਈਮ ਟੈਸਟਿੰਗ ਲਈ, Xygeni DAST ਇਸਨੂੰ ਕਵਰ ਕਰਦਾ ਹੈ, ਅਤੇ ਦੋਵੇਂ ਇਕੱਠੇ ਕੰਮ ਕਰਦੇ ਹਨ।

ਦੋ ਸਰੋਤਾਂ ਤੋਂ: ਤੁਹਾਡਾ ਐਪਲੀਕੇਸ਼ਨ ਸੋਰਸ ਕੋਡ, ਅਤੇ ਤੁਹਾਡੇ API ਸਪੈਸੀਫਿਕੇਸ਼ਨ, ਜਿਸ ਵਿੱਚ OpenAPI ਅਤੇ Swagger ਸ਼ਾਮਲ ਹਨ। ਦੋਵਾਂ ਨੂੰ ਪੜ੍ਹਨਾ ਹੀ Xygeni ਨੂੰ ਗੈਰ-ਦਸਤਾਵੇਜ਼ੀ ਅਤੇ ਅਨਾਥ ਅੰਤਮ ਬਿੰਦੂਆਂ ਨੂੰ ਸਾਹਮਣੇ ਲਿਆਉਣ ਦਿੰਦਾ ਹੈ।

OWASP API ਸੁਰੱਖਿਆ ਸਿਖਰਲੇ 10 (2023) ਵਿੱਚ ਜੋਖਮ, ਜਿਸ ਵਿੱਚ ਟੁੱਟੇ ਹੋਏ ਆਬਜੈਕਟ ਲੈਵਲ ਅਥੋਰਾਈਜ਼ੇਸ਼ਨ (BOLA), ਟੁੱਟੇ ਹੋਏ ਫੰਕਸ਼ਨ ਲੈਵਲ ਅਥੋਰਾਈਜ਼ੇਸ਼ਨ (BFLA), ਅਣ-ਪ੍ਰਮਾਣਿਤ ਐਂਡਪੁਆਇੰਟ, ਬਹੁਤ ਜ਼ਿਆਦਾ ਡੇਟਾ ਐਕਸਪੋਜ਼ਰ, ਮਾਸ ਅਸਾਈਨਮੈਂਟ, JWT ਅਤੇ CORS ਗਲਤ ਸੰਰਚਨਾ, ਗੁੰਮ ਦਰ ਸੀਮਾ, SSRF, ਅਤੇ ਜ਼ੋਂਬੀ ਐਂਡਪੁਆਇੰਟ ਸ਼ਾਮਲ ਹਨ।

ਹਾਂ। Xygeni ਐਂਡਪੁਆਇੰਟ ਪੈਰਾਮੀਟਰਾਂ ਅਤੇ ਜਵਾਬਾਂ ਵਿੱਚ PII, PCI, ਅਤੇ PHI ਨੂੰ ਫਲੈਗ ਕਰਦਾ ਹੈ, ਅਤੇ ਇਸਦੀ ਵਰਤੋਂ ਅਸਲ ਐਕਸਪੋਜ਼ਰ ਦੁਆਰਾ ਖੋਜਾਂ ਨੂੰ ਦਰਜਾ ਦੇਣ ਲਈ ਕਰਦਾ ਹੈ।

ਹਾਂ। ਇੰਕਰੀਮੈਂਟਲ ਸਕੈਨਿੰਗ ਸਿਰਫ਼ ਉਹਨਾਂ ਐਂਡਪੁਆਇੰਟਾਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦੀ ਹੈ ਜੋ ਬਦਲ ਗਏ ਹਨ, ਅਤੇ ਇਹ ਜੋ ਮੈਨੀਫੈਸਟ ਤਿਆਰ ਕਰਦਾ ਹੈ ਉਹੀ ਐਂਡਪੁਆਇੰਟਾਂ 'ਤੇ ਬਾਅਦ ਦੇ DAST ਸਕੈਨ ਨੂੰ ਫੋਕਸ ਕਰ ਸਕਦਾ ਹੈ।

ਨਹੀਂ। ਸਕੈਨ ਤੁਹਾਡੇ ਆਪਣੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਵਿੱਚ ਚੱਲਦੇ ਹਨ। ਸਿਰਫ਼ ਨਤੀਜੇ ਅੱਪਲੋਡ ਕੀਤੇ ਜਾਂਦੇ ਹਨ, ਆਵਾਜਾਈ ਦੌਰਾਨ ਅਤੇ ਆਰਾਮ ਕਰਨ ਵੇਲੇ ਸੁਰੱਖਿਅਤ ਕੀਤੇ ਜਾਂਦੇ ਹਨ।

ਇਹ ਇੱਕ ਦੇ ਰੂਪ ਵਿੱਚ ਉਪਲਬਧ ਹੈ Enterprise ਐਡ-ਆਨ। ਸਾਡੇ ਨਾਲ ਗੱਲ ਕਰੋ ਅਤੇ ਅਸੀਂ ਇਸਨੂੰ ਤੁਹਾਡੇ ਨਾਲ ਜੋੜਾਂਗੇ।

ਆਪਣਾ ਅਸਲੀ ਦੇਖੋ API ਅਟੈਕ ਸਰਫੇਸ

Xygeni ਆਲ-ਇਨ-ਵਨ ਐਪਸੇਕ ਪਲੇਟਫਾਰਮ ਦੇ ਨਾਲ

Xygeni ਆਲ-ਇਨ-ਵਨ ਐਪਸੇਕ ਪਲੇਟਫਾਰਮ ਦੇ ਨਾਲ