توهان جي API حملي جي مٿاڇري هر سان وڌي ٿي pull request، ۽ گھڻا API سيڪيورٽي ٽولز ان کي صرف تڏهن ڏسندا آهن جڏهن اهو لائيو هوندو آهي ۽ ٽرئفڪ وٺندو آهي. زائيگيني رليز ٿيڻ کان اڳ، ڪوڊ ۾ هر اينڊ پوائنٽ ۽ ان جي خطرن کي ڳولي ٿو.
هڪ جي طور تي دستياب آهي Enterprise واڌارو

توهان جو API حملو سطح، نقشو ۽ درجه بندي.
زائيجيني توهان جي API انوینٽري ايپليڪيشن سورس ڪوڊ ۽ توهان جي API وضاحتن مان ٺاهيندو آهي، جنهن ۾ اوپن اي پي آءِ ۽ سويگر شامل آهن، تنهنڪري توهان مڪمل سطح ڏسو: اهي آخري نقطا جيڪي توهان جي ٽيمن دستاويز ڪيا آهن، ۽ اهي جيڪي ڪنهن به نه ڪيا.
نتيجن کي OWASP API سيڪيورٽي ٽاپ 10 (2023) سان ميپ ڪيو ويو آهي: ٽٽل آبجيڪٽ ۽ فنڪشن ليول اختيار، غير تصديق ٿيل اينڊ پوائنٽس، گهڻي ڊيٽا جي نمائش، ماس اسائنمينٽ، JWT ۽ CORS غلط ترتيب، غائب شرح جي حد، SSRF، ۽ زومبي اينڊ پوائنٽس.
هر ڳولا ۾ آخري نقطي جي تصديق واري حالت ۽ ان جي سنڀال ڪيل ڊيٽا جي حساسيت شامل هوندي آهي، تنهن ڪري ٽيمون هڪ غير فرق ٿيل فهرست تي ڪم ڪرڻ جي بدران اهو طئي ڪنديون آهن ته حملو ڪندڙ اصل ۾ ڇا پهچي سگهي ٿو.
هر آخري نقطو. هر خطرو. پيداوار کان اڳ.

ڪُل APIs، بيس لائين جي خلاف خطري ۾ اثاثا، طريقي جي لحاظ کان آخري نقطا، ۽ خدمت جي لحاظ کان مسئلا. هر آخري نقطو ان جي طريقي، رستي، خدمت، ماڊل، تصديق جي حالت، ۽ خطري جي اسڪور سان درج ٿيل آهي.
OWASP API سيڪيورٽي ٽاپ 10 (2023) ۾ ڳولا، تنهن ڪري نتيجا توهان جي سيڪيورٽي ٽيم ۽ توهان جا آڊيٽر اڳ ۾ ئي استعمال ٿيندڙ فريم ورڪ جي ڳالهه ڪن ٿا.


زائيگيني هر اينڊ پوائنٽ هٿ ڪيل ڊيٽا کي درجه بندي ڪري ٿو، پيرا ميٽرز ۽ جوابن ۾ PII، PCI، ۽ PHI کي نشانو بڻائي ٿو. هڪ غير تصديق ٿيل اينڊ پوائنٽ جيڪو ذاتي ڊيٽا واپس ڪري ٿو اهو هڪ اجازت ڏيندڙ CORS هيڊر وانگر ساڳيو مسئلو ناهي، ۽ اهو هڪ جهڙو نه ڏسڻ گهرجي.
ڇاڪاڻ ته زائيگيني ڪوڊ ۽ توهان جي API وضاحتن ٻنهي کي پڙهي ٿو، اهو انهن جي وچ ۾ وهڪري کي ظاهر ڪري ٿو: اينڊ پوائنٽس ڪوڊ ۾ رهن ٿا پر اسپيڪ مان غائب آهن، ختم ٿيل رستا اڃا تائين پهچن ٿا، ۽ يتيم اينڊ پوائنٽس جيڪي ڪنهن جو به مالڪ ناهي.


زائيگيني ساڳئي اينڊ پوائنٽ تي نتيجن کي لاڳاپيل ڪري ٿو ۽ جڏهن اهي گڏ ٿين ٿا ته شدت وڌائي ٿو. جواب ۾ هڪ PII ليڪ سنجيده آهي. هڪ اينڊ پوائنٽ تي هڪ PII ليڪ جنهن کي ڪنهن به تصديق جي ضرورت ناهي، نازڪ آهي، ۽ زائيگيني ائين چوي ٿو.
هر ڳولا صحيح هينڊلر ڏانهن اشارو ڪري ٿي: فائل، ڪلاس، طريقو، ۽ ڪوڊ جنهن ان کي متعارف ڪرايو، لائن تي خامي سان. ڊولپرز کي ڪجهه ملي ٿو جيڪو اهي درست ڪري سگهن ٿا، نه ته ٽڪيٽ انهن کي پهريان جاچ ڪرڻي پوندي.

پيداوار تائين پهچڻ کان اڳ ڪوڊ ۾ API خطرن کي ڳوليو ۽ درست ڪريو.
رن ٽائم API سيڪيورٽي توهان کي ٻڌائي ٿي ته هڪ اينڊ پوائنٽ ظاهر ٿئي ٿو جڏهن اهو اڳ ۾ ئي ٽرئفڪ جي خدمت ڪري رهيو آهي. زائيگيني ان کي ڪوڊ ۾ ڳولي ٿو، ۾ pull request، جڏهن ته ان کي درست ڪرڻ ۾ اڃا به هڪ خرچ ايندو آهي commit.
API سيڪيورٽي ڀرسان ويٺي آهي SAST, SCA، راز، IaC، ۽ DAST هڪ پليٽ فارم ۾، تنهن ڪري توهان جو API خطرو توهان جي باقي ايپليڪيشن خطري سان گڏ رهي ٿو ان جي بدران هڪ الڳ ٽول ۾ پنهنجي سان login.
جامد. زائيگيني توهان جي ايپليڪيشن ڪوڊ ۽ API وضاحتن جو تجزيو ڪري ٿو ته جيئن ڊيپلائيمينٽ کان اڳ ايڪسپوزر ڳولي سگهجي. هلندڙ ايپليڪيشن جي رن ٽائم ٽيسٽنگ لاءِ، زائيگيني DAST ان کي ڍڪي ٿو، ۽ ٻئي گڏجي ڪم ڪن ٿا.
ٻن ذريعن کان: توهان جو ايپليڪيشن سورس ڪوڊ، ۽ توهان جون API وضاحتون، جن ۾ اوپن اي پي آءِ ۽ سويگر شامل آهن. ٻنهي کي پڙهڻ سان زائيگيني غير دستاويزي ۽ يتيم اينڊ پوائنٽس کي ظاهر ڪري ٿو.
OWASP API سيڪيورٽي ٽاپ 10 (2023) ۾ خطرا، جن ۾ ٽٽل آبجیکٹ ليول اٿارٿائيزيشن (BOLA)، ٽٽل فنڪشن ليول اٿارٿائيزيشن (BFLA)، غير تصديق ٿيل اينڊ پوائنٽس، گهڻي ڊيٽا ايڪسپوزر، ماس اسائنمينٽ، JWT ۽ CORS غلط ترتيب، غائب شرح جي حد، SSRF، ۽ زومبي اينڊ پوائنٽس شامل آهن.
ها. زائيگيني اينڊ پوائنٽ پيرا ميٽرز ۽ جوابن ۾ PII، PCI، ۽ PHI کي نشانو بڻائي ٿو، ۽ ان کي حقيقي نمائش جي ذريعي نتيجن کي درجه بندي ڪرڻ لاءِ استعمال ڪري ٿو.
ها. انڪريمينٽل اسڪيننگ صرف انهن اينڊ پوائنٽس جو تجزيو ڪري ٿي جيڪي تبديل ٿيا آهن، ۽ اهو مينيفيسٽ جيڪو پيدا ڪري ٿو اهو انهن ساڳين اينڊ پوائنٽس تي ايندڙ DAST اسڪين کي فوڪس ڪري سگهي ٿو.
نه. اسڪين توهان جي پنهنجي انفراسٽرڪچر ۾ هلندا آهن. صرف نتيجا اپلوڊ ڪيا ويندا آهن، ٽرانزٽ ۾ ۽ آرام ۾ محفوظ ڪيا ويندا آهن.
اهو هڪ طور تي موجود آهي Enterprise ايڊ آن. اسان سان ڳالهايو ۽ اسان توهان سان گڏ ان جو جائزو وٺنداسين.
زائيگيني آل-ان-ون ايپ سيڪ پليٽ فارم سان
زائيگيني آل-ان-ون ايپ سيڪ پليٽ فارم سان