Sua superfície de ataque à API aumenta a cada pull requestA maioria das ferramentas de segurança de API só detecta isso depois que a API está ativa e recebendo tráfego. O Xygeni descobre todos os endpoints e seus riscos no código, antes do lançamento.
Disponível como um Enterprise add-on
Sua superfície de ataque à API, mapeada e classificada.
A Xygeni cria seu inventário de APIs a partir do código-fonte do aplicativo e das suas especificações de API, incluindo OpenAPI e Swagger, para que você veja toda a superfície: os endpoints que suas equipes documentaram e aqueles que ninguém documentou.
As descobertas estão mapeadas para o OWASP API Security Top 10 (2023): autorização quebrada em nível de objeto e função, endpoints não autenticados, exposição excessiva de dados, atribuição em massa, configuração incorreta de JWT e CORS, limites de taxa ausentes, SSRF e endpoints zumbis.
Cada descoberta carrega o estado de autenticação do endpoint e a sensibilidade dos dados que ele manipula, então as equipes corrigem o que um invasor realmente pode acessar, em vez de trabalhar com uma lista indiferenciada.
Cada ponto final. Cada risco. Antes da produção.
Total de APIs, ativos em risco em relação a uma linha de base, endpoints por método e problemas por serviço. Cada endpoint é listado com seu método, caminho, serviço, módulo, estado de autenticação e pontuação de risco.
Detecção em todas as 10 principais listas de segurança de API da OWASP (2023), portanto, as descobertas estão alinhadas com a estrutura que sua equipe de segurança e seus auditores já utilizam.
A Xygeni classifica os dados que cada endpoint processa, sinalizando PII, PCI e PHI tanto nos parâmetros quanto nas respostas. Um endpoint não autenticado que retorna dados pessoais não é o mesmo problema que um cabeçalho CORS permissivo e não deve se parecer com um.
Como o Xygeni lê tanto o código quanto as especificações da sua API, ele revela a discrepância entre eles: endpoints presentes no código, mas ausentes na especificação; rotas obsoletas ainda acessíveis; e endpoints órfãos sem dono.
A Xygeni correlaciona descobertas no mesmo endpoint e aumenta a gravidade quando elas se acumulam. Um vazamento de informações pessoais identificáveis (PII) em uma resposta é grave. Um vazamento de PII em um endpoint que não requer autenticação é crítico, e a Xygeni alerta para isso.
Cada descoberta aponta para o manipulador exato: arquivo, classe, método e o código que o introduziu, com a falha na linha correspondente. Os desenvolvedores recebem algo que podem corrigir, e não um chamado que precisam investigar primeiro.
Identifique e corrija riscos de API no código antes que cheguem à produção.
A segurança da API em tempo de execução informa que um endpoint está exposto assim que ele já estiver atendendo tráfego. O Xygeni encontra isso no código, no pull request, embora o conserto ainda custe um commit.
A segurança da API está intimamente ligada a SAST, SCA, segredos, IaCe DAST em uma única plataforma, para que o risco da sua API fique integrado ao risco da sua aplicação, em vez de estar em uma ferramenta separada com suas próprias limitações. Conecte-se.
Estático. O Xygeni analisa o código do seu aplicativo e as especificações da API para encontrar vulnerabilidades antes da implantação. Para testes em tempo de execução de um aplicativo em funcionamento, o Xygeni DAST cuida disso, e os dois funcionam em conjunto.
A partir de duas fontes: o código-fonte do seu aplicativo e as especificações da sua API, incluindo OpenAPI e Swagger. A leitura de ambas permite que o Xygeni identifique endpoints não documentados e órfãos.
Riscos presentes no Top 10 de Segurança de APIs da OWASP (2023), incluindo autorização em nível de objeto quebrada (BOLA), autorização em nível de função quebrada (BFLA), endpoints não autenticados, exposição excessiva de dados, atribuição em massa, configuração incorreta de JWT e CORS, limitação de taxa ausente, SSRF e endpoints zumbis.
Sim. O Xygeni identifica informações de dados pessoais (PII), informações de dados pessoais confidenciais (PCI) e informações de saúde protegidas (PHI) nos parâmetros e respostas dos desfechos e usa isso para classificar os resultados de acordo com a exposição real.
Sim. A análise incremental examina apenas os endpoints que sofreram alterações, e o manifesto gerado pode direcionar uma análise DAST subsequente para esses mesmos endpoints.
Não. As análises são executadas na sua própria infraestrutura. Somente os resultados são carregados, protegidos durante a transmissão e em repouso.
Está disponível como um Enterprise complemento. Fale conosco e discutiremos as possibilidades com você.
com a plataforma Xygeni All-In-One AppSec
com a plataforma Xygeni All-In-One AppSec