Поверхность атаки вашего API растет с каждым pull requestБольшинство инструментов обеспечения безопасности API обнаруживают API только после запуска и начала обработки трафика. Xygeni же обнаруживает каждую конечную точку и связанные с ней риски в коде до выпуска.
Доступен как Enterprise добавить
Ваша уязвимая поверхность для атак на API: карта и рейтинг.
Xygeni формирует ваш инвентарь API на основе исходного кода приложения и ваших спецификаций API, включая OpenAPI и Swagger, так что вы видите всю картину целиком: конечные точки, задокументированные вашими командами, и те, которые никто не задокументировал.
Выявленные проблемы соотносятся с десяткой самых распространенных проблем безопасности API по версии OWASP (2023): неработающая авторизация на уровне объектов и функций, неаутентифицированные конечные точки, чрезмерная утечка данных, массовое назначение, неправильная настройка JWT и CORS, отсутствие ограничений скорости, SSRF и зомби-конечные точки.
Каждая обнаруженная уязвимость отражает состояние аутентификации конечной точки и конфиденциальность обрабатываемых данных, поэтому команды устраняют проблемы, связанные с тем, к чему злоумышленник действительно может получить доступ, вместо того, чтобы работать с недифференцированным списком уязвимостей.
Каждая конечная точка. Каждый риск. До начала производства.
Общее количество API, активы, подверженные риску, по сравнению с базовым уровнем, конечные точки по методам и проблемы по сервисам. Каждая конечная точка указана с указанием метода, пути, сервиса, модуля, состояния аутентификации и оценки риска.
Выявление уязвимостей в списке OWASP API Security Top 10 (2023), поэтому результаты соответствуют методологии, которую уже используют ваша команда безопасности и ваши аудиторы.
Xygeni классифицирует данные, обрабатываемые каждой конечной точкой, помечая персональные данные (PII), данные, защищенные авторским правом (PCI), и конфиденциальную медицинскую информацию (PHI) как в параметрах, так и в ответах. Неаутентифицированная конечная точка, возвращающая персональные данные, не является той же проблемой, что и разрешительный заголовок CORS, и она не должна выглядеть как таковая.
Поскольку Xygeni считывает как код, так и спецификации вашего API, он выявляет расхождения между ними: конечные точки существуют в коде, но отсутствуют в спецификации, устаревшие маршруты по-прежнему доступны, а также существуют «сиротские» конечные точки, которыми никто не владеет.
Xygeni сопоставляет результаты, полученные на одном и том же конечном устройстве, и повышает уровень серьезности, когда они суммируются. Утечка персональных данных в ответе — это серьезно. Утечка персональных данных на конечном устройстве, не требующем аутентификации, — это критическая ситуация, и Xygeni это подтверждает.
Каждая обнаруженная ошибка указывает на конкретный обработчик: файл, класс, метод и код, который его вызвал, с указанием самой ошибки в строке. Разработчики получают то, что могут исправить, а не заявку, которую им сначала нужно исследовать.
Выявляйте и устраняйте риски, связанные с API, в коде до того, как они попадут в рабочую среду.
Функция безопасности API во время выполнения сообщает о том, что конечная точка стала доступной, как только она уже начала обрабатывать трафик. Xygeni обнаруживает это в коде, в pull requestпри этом ремонт все равно обойдется в одну единицу. commit.
Безопасность API находится рядом с SAST, SCA, секреты, IaCи DAST на единой платформе, так что риски, связанные с API, будут связаны с рисками, связанными с остальными приложениями, а не находиться в отдельном инструменте со своими собственными функциями. login.
Статический анализ. Xygeni анализирует код вашего приложения и спецификации API для выявления уязвимостей до развертывания. Для тестирования работающего приложения во время выполнения Xygeni DAST обеспечивает поддержку этого процесса, и эти два инструмента работают вместе.
Из двух источников: исходного кода вашего приложения и спецификаций API, включая OpenAPI и Swagger. Чтение обоих источников позволяет Xygeni выявлять недокументированные и "осиротевшие" конечные точки.
Риски, перечисленные в списке OWASP API Security Top 10 (2023), включают в себя нарушения авторизации на уровне объектов (BOLA), нарушения авторизации на уровне функций (BFLA), неаутентифицированные конечные точки, чрезмерное раскрытие данных, массовое назначение, неправильную конфигурацию JWT и CORS, отсутствие ограничения скорости, SSRF и зомби-конечные точки.
Да. Xygeni помечает персональные данные, информацию о пациенте и медицинскую информацию в параметрах и ответах конечных точек и использует это для ранжирования результатов в зависимости от реального воздействия.
Да. Инкрементальное сканирование анализирует только те конечные точки, которые изменились, и созданный им манифест может сфокусировать последующее сканирование DAST на тех же самых конечных точках.
Нет. Сканирование выполняется в вашей собственной инфраструктуре. Загружаются только результаты, которые защищены как при передаче, так и в состоянии покоя.
Он доступен в качестве Enterprise Дополнение. Свяжитесь с нами, и мы обсудим с вами детали.
с помощью платформы Xygeni All-In-One AppSec
с помощью платформы Xygeni All-In-One AppSec