Powierzchnia ataku Twojego API rośnie z każdym pull request, a większość narzędzi do zabezpieczania API wykrywa je dopiero po uruchomieniu i przejęciu ruchu. Xygeni wykrywa każdy punkt końcowy i związane z nim zagrożenia w kodzie przed udostępnieniem.
Dostępne jako Enterprise add-on
Twoja powierzchnia ataku API, zmapowana i uszeregowana.
Xygeni tworzy Twój inwentarz interfejsów API na podstawie kodu źródłowego aplikacji i specyfikacji Twojego API, w tym OpenAPI i Swagger, dzięki czemu masz pełen obraz: punkty końcowe udokumentowane przez Twoje zespoły i te, których nikt nie udokumentował.
Wyniki zostały zmapowane na liście OWASP API Security Top 10 (2023): uszkodzona autoryzacja na poziomie obiektów i funkcji, nieautoryzowane punkty końcowe, nadmierne ujawnianie danych, masowe przypisywanie, błędna konfiguracja JWT i CORS, brakujące limity przepustowości, SSRF oraz punkty końcowe zombie.
Każde ustalenie zawiera stan uwierzytelniania punktu końcowego i poufność przetwarzanych przez niego danych, dzięki czemu zespoły naprawiają to, do czego atakujący może faktycznie dotrzeć, zamiast pracować na niezróżnicowanej liście.
Każdy punkt końcowy. Każde ryzyko. Przed produkcją.
Łączna liczba interfejsów API, zasoby zagrożone w porównaniu z bazą, punkty końcowe według metody i problemy według usługi. Każdy punkt końcowy wymieniony wraz z metodą, ścieżką, usługą, modułem, stanem uwierzytelniania i oceną ryzyka.
Wykrycie w ramach OWASP API Security Top 10 (2023), wyniki odzwierciedlają ramy, z których korzysta już Twój zespół ds. bezpieczeństwa i audytorzy.
Xygeni klasyfikuje dane obsługiwane przez każdy punkt końcowy, oznaczając PII, PCI i PHI zarówno w parametrach, jak i odpowiedziach. Nieuwierzytelniony punkt końcowy zwracający dane osobowe nie stanowi tego samego problemu, co permisywny nagłówek CORS i nie powinien tak wyglądać.
Ponieważ Xygeni odczytuje zarówno kod, jak i specyfikacje API, ujawnia różnice między nimi: punkty końcowe istnieją w kodzie, ale nie ma ich w specyfikacji, przestarzałe trasy są nadal osiągalne, a punkty końcowe, które nie są niczyimi właścicielami, są osierocone.
Xygeni koreluje wyniki dotyczące tego samego punktu końcowego i zwiększa poziom zagrożenia, gdy występują one łącznie. Wyciek danych osobowych w odpowiedzi jest poważny. Wyciek danych osobowych w punkcie końcowym, który nie wymaga uwierzytelnienia, jest krytyczny, co potwierdza Xygeni.
Każde znalezisko wskazuje na konkretny obiekt obsługi: plik, klasę, metodę i kod, który ją wprowadził, wraz z błędem w linijce. Programiści otrzymują coś, co mogą naprawić, a nie zgłoszenie, które muszą najpierw zbadać.
Znajdź i napraw zagrożenia związane z interfejsem API w kodzie przed jego wprowadzeniem do produkcji.
Zabezpieczenia API w czasie wykonywania informują, że punkt końcowy jest narażony na atak dopiero po uruchomieniu ruchu. Xygeni znajduje to w kodzie, w pull request, choć naprawa nadal kosztuje commit.
Bezpieczeństwo API znajduje się obok SAST, SCA, sekrety, IaCi DAST na jednej platformie, dzięki czemu ryzyko związane z interfejsem API jest obecne razem z ryzykiem związanym z resztą aplikacji, a nie w oddzielnym narzędziu z własnym login.
Statyczny. Xygeni analizuje kod aplikacji i specyfikacje API, aby wykryć zagrożenia przed wdrożeniem. W przypadku testowania uruchomionej aplikacji w czasie rzeczywistym, Xygeni DAST obejmuje to zadanie, a oba narzędzia współpracują ze sobą.
Z dwóch źródeł: kodu źródłowego aplikacji oraz specyfikacji API, w tym OpenAPI i Swagger. Czytanie obu źródeł pozwala Xygeni na wyświetlanie nieudokumentowanych i osieroconych punktów końcowych.
Zagrożenia wymienione w raporcie OWASP API Security Top 10 (2023), w tym autoryzacja na poziomie uszkodzonego obiektu (BOLA), autoryzacja na poziomie uszkodzonej funkcji (BFLA), nieuwierzytelnione punkty końcowe, nadmierne ujawnianie danych, masowe przypisywanie, błędna konfiguracja JWT i CORS, brakujące ograniczenia przepustowości, SSRF oraz punkty końcowe zombie.
Tak. Xygeni oznacza PII, PCI i PHI w parametrach punktów końcowych i odpowiedziach, a następnie wykorzystuje tę informację do uporządkowania wyników według rzeczywistego narażenia.
Tak. Skanowanie przyrostowe analizuje tylko te punkty końcowe, które uległy zmianie, a wygenerowany w ten sposób manifest może skupić kolejne skanowanie DAST na tych samych punktach końcowych.
Nie. Skanowanie odbywa się w ramach Twojej własnej infrastruktury. Przesyłane są tylko wyniki, chronione w trakcie przesyłania i przechowywania.
Jest dostępny jako Enterprise dodatek. Skontaktuj się z nami, a wspólnie z Tobą go omówimy.
z platformą Xygeni All-In-One AppSec
z platformą Xygeni All-In-One AppSec