Bezpieczeństwo interfejsu API Xygeni

Znajdź ekspozycję przed jej wdrożeniem

Powierzchnia ataku Twojego API rośnie z każdym pull request, a większość narzędzi do zabezpieczania API wykrywa je dopiero po uruchomieniu i przejęciu ruchu. Xygeni wykrywa każdy punkt końcowy i związane z nim zagrożenia w kodzie przed udostępnieniem.

Dostępne jako Enterprise add-on

api-security-main

Odkryć. Wykryć. Priorytet.

Twoja powierzchnia ataku API, zmapowana i uszeregowana.

Odkryj każdy punkt końcowy

Xygeni tworzy Twój inwentarz interfejsów API na podstawie kodu źródłowego aplikacji i specyfikacji Twojego API, w tym OpenAPI i Swagger, dzięki czemu masz pełen obraz: punkty końcowe udokumentowane przez Twoje zespoły i te, których nikt nie udokumentował.

Wykryj zagrożenia, które mają znaczenie

Wyniki zostały zmapowane na liście OWASP API Security Top 10 (2023): uszkodzona autoryzacja na poziomie obiektów i funkcji, nieautoryzowane punkty końcowe, nadmierne ujawnianie danych, masowe przypisywanie, błędna konfiguracja JWT i CORS, brakujące limity przepustowości, SSRF oraz punkty końcowe zombie.

Ustalaj priorytety na podstawie rzeczywistego narażenia

Każde ustalenie zawiera stan uwierzytelniania punktu końcowego i poufność przetwarzanych przez niego danych, dzięki czemu zespoły naprawiają to, do czego atakujący może faktycznie dotrzeć, zamiast pracować na niezróżnicowanej liście.

Xygeni Bezpieczeństwo API Możliwości

Każdy punkt końcowy. Każde ryzyko. Przed produkcją.

Kompletny inwentarz API

Łączna liczba interfejsów API, zasoby zagrożone w porównaniu z bazą, punkty końcowe według metody i problemy według usługi. Każdy punkt końcowy wymieniony wraz z metodą, ścieżką, usługą, modułem, stanem uwierzytelniania i oceną ryzyka.

Zmapowano na 10 najlepszych rozwiązań bezpieczeństwa API OWASP

Wykrycie w ramach OWASP API Security Top 10 (2023), wyniki odzwierciedlają ramy, z których korzysta już Twój zespół ds. bezpieczeństwa i audytorzy.

Bezpieczeństwo API – OWASP
Świadomość wrażliwych danych

Świadomość wrażliwych danych

Xygeni klasyfikuje dane obsługiwane przez każdy punkt końcowy, oznaczając PII, PCI i PHI zarówno w parametrach, jak i odpowiedziach. Nieuwierzytelniony punkt końcowy zwracający dane osobowe nie stanowi tego samego problemu, co permisywny nagłówek CORS i nie powinien tak wyglądać.

Punkty końcowe zombie i sieroty

Ponieważ Xygeni odczytuje zarówno kod, jak i specyfikacje API, ujawnia różnice między nimi: punkty końcowe istnieją w kodzie, ale nie ma ich w specyfikacji, przestarzałe trasy są nadal osiągalne, a punkty końcowe, które nie są niczyimi właścicielami, są osierocone.

APISEC toksyczny

Toksyczne kombinacje, a nie odosobnione alerty.

Xygeni koreluje wyniki dotyczące tego samego punktu końcowego i zwiększa poziom zagrożenia, gdy występują one łącznie. Wyciek danych osobowych w odpowiedzi jest poważny. Wyciek danych osobowych w punkcie końcowym, który nie wymaga uwierzytelnienia, jest krytyczny, co potwierdza Xygeni.

Dowód w kodzie, a nie nieprzejrzysty alert.

Każde znalezisko wskazuje na konkretny obiekt obsługi: plik, klasę, metodę i kod, który ją wprowadził, wraz z błędem w linijce. Programiści otrzymują coś, co mogą naprawić, a nie zgłoszenie, które muszą najpierw zbadać.

Źródło obsługi APISEC

Czemu Xygeni

Znajdź i napraw zagrożenia związane z interfejsem API w kodzie przed jego wprowadzeniem do produkcji.

Najpierw statyczność, bo statyczność można naprawić.

Zabezpieczenia API w czasie wykonywania informują, że punkt końcowy jest narażony na atak dopiero po uruchomieniu ruchu. Xygeni znajduje to w kodzie, w pull request, choć naprawa nadal kosztuje commit.

Jedna platforma, nie inna konsola.

Bezpieczeństwo API znajduje się obok SAST, SCA, sekrety, IaCi DAST na jednej platformie, dzięki czemu ryzyko związane z interfejsem API jest obecne razem z ryzykiem związanym z resztą aplikacji, a nie w oddzielnym narzędziu z własnym login.

FAQ

Czy zabezpieczenia interfejsu API Xygeni są statyczne czy środowiskowe?

Statyczny. Xygeni analizuje kod aplikacji i specyfikacje API, aby wykryć zagrożenia przed wdrożeniem. W przypadku testowania uruchomionej aplikacji w czasie rzeczywistym, Xygeni DAST obejmuje to zadanie, a oba narzędzia współpracują ze sobą.

Z dwóch źródeł: kodu źródłowego aplikacji oraz specyfikacji API, w tym OpenAPI i Swagger. Czytanie obu źródeł pozwala Xygeni na wyświetlanie nieudokumentowanych i osieroconych punktów końcowych.

Zagrożenia wymienione w raporcie OWASP API Security Top 10 (2023), w tym autoryzacja na poziomie uszkodzonego obiektu (BOLA), autoryzacja na poziomie uszkodzonej funkcji (BFLA), nieuwierzytelnione punkty końcowe, nadmierne ujawnianie danych, masowe przypisywanie, błędna konfiguracja JWT i CORS, brakujące ograniczenia przepustowości, SSRF oraz punkty końcowe zombie.

Tak. Xygeni oznacza PII, PCI i PHI w parametrach punktów końcowych i odpowiedziach, a następnie wykorzystuje tę informację do uporządkowania wyników według rzeczywistego narażenia.

Tak. Skanowanie przyrostowe analizuje tylko te punkty końcowe, które uległy zmianie, a wygenerowany w ten sposób manifest może skupić kolejne skanowanie DAST na tych samych punktach końcowych.

Nie. Skanowanie odbywa się w ramach Twojej własnej infrastruktury. Przesyłane są tylko wyniki, chronione w trakcie przesyłania i przechowywania.

Jest dostępny jako Enterprise dodatek. Skontaktuj się z nami, a wspólnie z Tobą go omówimy.

Zobacz swoje prawdziwe Powierzchnia ataku API

z platformą Xygeni All-In-One AppSec

z platformą Xygeni All-In-One AppSec