Безопасность API Xygeni

Выявите уязвимость до того, как её развернуть.

Поверхность атаки вашего API растет с каждым pull requestБольшинство инструментов обеспечения безопасности API обнаруживают API только после запуска и начала обработки трафика. Xygeni же обнаруживает каждую конечную точку и связанные с ней риски в коде до выпуска.

Доступен как Enterprise добавить

api-security-main

Обнаружить. Обнаружить. Расставлять приоритеты.

Ваша уязвимая поверхность для атак на API: карта и рейтинг.

Обнаружите каждую конечную точку

Xygeni формирует ваш инвентарь API на основе исходного кода приложения и ваших спецификаций API, включая OpenAPI и Swagger, так что вы видите всю картину целиком: конечные точки, задокументированные вашими командами, и те, которые никто не задокументировал.

Выявляйте значимые риски.

Выявленные проблемы соотносятся с десяткой самых распространенных проблем безопасности API по версии OWASP (2023): неработающая авторизация на уровне объектов и функций, неаутентифицированные конечные точки, чрезмерная утечка данных, массовое назначение, неправильная настройка JWT и CORS, отсутствие ограничений скорости, SSRF и зомби-конечные точки.

Приоритизация на основе реального опыта

Каждая обнаруженная уязвимость отражает состояние аутентификации конечной точки и конфиденциальность обрабатываемых данных, поэтому команды устраняют проблемы, связанные с тем, к чему злоумышленник действительно может получить доступ, вместо того, чтобы работать с недифференцированным списком уязвимостей.

Ксигени API Безопасность Обработка и услуги

Каждая конечная точка. Каждый риск. До начала производства.

Полный перечень API

Общее количество API, активы, подверженные риску, по сравнению с базовым уровнем, конечные точки по методам и проблемы по сервисам. Каждая конечная точка указана с указанием метода, пути, сервиса, модуля, состояния аутентификации и оценки риска.

Соответствует списку 10 самых важных пунктов по безопасности API OWASP.

Выявление уязвимостей в списке OWASP API Security Top 10 (2023), поэтому результаты соответствуют методологии, которую уже используют ваша команда безопасности и ваши аудиторы.

Безопасность API - OWASP
Осведомленность о конфиденциальных данных

Осведомленность о конфиденциальных данных

Xygeni классифицирует данные, обрабатываемые каждой конечной точкой, помечая персональные данные (PII), данные, защищенные авторским правом (PCI), и конфиденциальную медицинскую информацию (PHI) как в параметрах, так и в ответах. Неаутентифицированная конечная точка, возвращающая персональные данные, не является той же проблемой, что и разрешительный заголовок CORS, и она не должна выглядеть как таковая.

Зомби- и сиротские конечные точки

Поскольку Xygeni считывает как код, так и спецификации вашего API, он выявляет расхождения между ними: конечные точки существуют в коде, но отсутствуют в спецификации, устаревшие маршруты по-прежнему доступны, а также существуют «сиротские» конечные точки, которыми никто не владеет.

APISEC токсичный

Токсичные комбинации, а не отдельные случаи оповещения.

Xygeni сопоставляет результаты, полученные на одном и том же конечном устройстве, и повышает уровень серьезности, когда они суммируются. Утечка персональных данных в ответе — это серьезно. Утечка персональных данных на конечном устройстве, не требующем аутентификации, — это критическая ситуация, и Xygeni это подтверждает.

Доказательства должны быть в вашем коде, а не в неясном предупреждении.

Каждая обнаруженная ошибка указывает на конкретный обработчик: файл, класс, метод и код, который его вызвал, с указанием самой ошибки в строке. Разработчики получают то, что могут исправить, а не заявку, которую им сначала нужно исследовать.

источник обработчика APISEC

Почему Ксигени

Выявляйте и устраняйте риски, связанные с API, в коде до того, как они попадут в рабочую среду.

Сначала статическое электричество, потому что статическое электричество можно исправить.

Функция безопасности API во время выполнения сообщает о том, что конечная точка стала доступной, как только она уже начала обрабатывать трафик. Xygeni обнаруживает это в коде, в pull requestпри этом ремонт все равно обойдется в одну единицу. commit.

Одна платформа, а не другая консоль.

Безопасность API находится рядом с SAST, SCA, секреты, IaCи DAST на единой платформе, так что риски, связанные с API, будут связаны с рисками, связанными с остальными приложениями, а не находиться в отдельном инструменте со своими собственными функциями. login.

Часто задаваемые вопросы (FAQ)

Xygeni API Security — это статическая или исполняемая среда?

Статический анализ. Xygeni анализирует код вашего приложения и спецификации API для выявления уязвимостей до развертывания. Для тестирования работающего приложения во время выполнения Xygeni DAST обеспечивает поддержку этого процесса, и эти два инструмента работают вместе.

Из двух источников: исходного кода вашего приложения и спецификаций API, включая OpenAPI и Swagger. Чтение обоих источников позволяет Xygeni выявлять недокументированные и "осиротевшие" конечные точки.

Риски, перечисленные в списке OWASP API Security Top 10 (2023), включают в себя нарушения авторизации на уровне объектов (BOLA), нарушения авторизации на уровне функций (BFLA), неаутентифицированные конечные точки, чрезмерное раскрытие данных, массовое назначение, неправильную конфигурацию JWT и CORS, отсутствие ограничения скорости, SSRF и зомби-конечные точки.

Да. Xygeni помечает персональные данные, информацию о пациенте и медицинскую информацию в параметрах и ответах конечных точек и использует это для ранжирования результатов в зависимости от реального воздействия.

Да. Инкрементальное сканирование анализирует только те конечные точки, которые изменились, и созданный им манифест может сфокусировать последующее сканирование DAST на тех же самых конечных точках.

Нет. Сканирование выполняется в вашей собственной инфраструктуре. Загружаются только результаты, которые защищены как при передаче, так и в состоянии покоя.

Он доступен в качестве Enterprise Дополнение. Свяжитесь с нами, и мы обсудим с вами детали.

Увидь своего настоящего Поверхность атаки API

с помощью платформы Xygeni All-In-One AppSec

с помощью платформы Xygeni All-In-One AppSec