සෑම pull request එය අන්ත ලක්ෂ්යයක් එකතු කිරීම හෝ වෙනස් කිරීම ඔබගේ API ප්රහාරක මතුපිට වෙනස් කරයි. බොහෝ API ආරක්ෂක මෙවලම් එම අන්ත ලක්ෂ්යය සජීවී වන තුරු සහ දැනටමත් ගමනාගමනය ලබා ගන්නා තුරු නොදකිති. ඒ වන විට, නිවැරදි කිරීම තවදුරටත් කේත සමාලෝචනයක එක් පේළියක වෙනසක් නොවේ, එනම් එය සිදුවීම් ප්රතිචාර සංවාදයකි.
API ආරක්ෂාව යනු යෙදුමක් එහි අන්ත ලක්ෂ්ය නිරාවරණය කරන ආකාරයෙහි අවදානම් සොයා ගැනීම සහ වසා දැමීමේ පුරුද්දයි: ඒවා ඇමතිය හැක්කේ කාටද, ඔවුන් ආපසු ලබා දෙන දත්ත මොනවාද සහ ඔවුන් ලියකියවිලි පවසන දේ කරන්නේද යන්න.
මෙම ගැටළුව සඳහා ගොඩනගා ඇති මෙවලම් බොහොමයක්, ප්රහාරකයෙකු කරන ආකාරයටම, පිටත සිට ධාවන වේලාවේදී API පරීක්ෂා කරයි. එම ප්රවේශය ක්රියාත්මක වේ, නමුත් එය ක්රියාත්මක වන්නේ API යෙදවීමෙන් පසුව පමණි. සයිජෙනි පෙර මාර්ගය ගනී: තනි ඉල්ලීමක් අන්ත ලක්ෂ්යයට පැමිණීමට පෙර එය ඔබගේ මූලාශ්ර කේතය සහ ඔබගේ API පිරිවිතර කියවයි.
API එකක් පරීක්ෂා කිරීමට ක්රම හතර සහ ඒ සෑම එකක්ම පිළිතුරු දෙන දේ
බොහෝ පරිණත වැඩසටහන් මේවායින් එකකට වඩා ක්රියාත්මක වේ:
- ස්ථිතික පරීක්ෂාව යෙදවීමට පෙර මූලාශ්ර කේත සහ API පිරිවිතර විශ්ලේෂණය කරයි. එය "අපි දැන් හෙළි කළේ කුමක්ද?" යන ප්රශ්නයට පිළිතුරු සපයයි. මෙම ලිපිය අවධානය යොමු කරන ප්රවේශය මෙයයි.
- ගතික පරීක්ෂණ (DAST) ක්රියාත්මක වන API එකකට සැබෑ ගමනාගමනය යවන අතර එය ප්රතිචාර දක්වන ආකාරය නිරීක්ෂණය කරයි. එය "දැන් සැබවින්ම ළඟා විය හැකි සහ සූරාකෑමට ලක්විය හැකි දේ කුමක්ද?" යනුවෙන් පිළිතුරු දෙයි.
- අවුල් සහගතයි මතුපිට බිඳවැටීම් සහ දාර-කේස් අසාර්ථකත්වයන් සඳහා අන්ත ලක්ෂ්යවල විකෘති වූ හෝ අනපේක්ෂිත ආදානය විසි කරයි. එය "අපි අපේක්ෂා නොකළ ආදානය යටතේ බිඳීම් මොනවාද?" යනුවෙන් පිළිතුරු දෙයි.
- අතින් විනිවිද යාමේ පරීක්ෂාව තාර්කික දෝෂ සොයා ගැනීමට මිනිස් විනිශ්චය එක් කරයි ස්වයංක්රීය මෙවලම් මග හැරේ. එය පිළිතුරු දෙන්නේ “බුද්ධිමත් ප්රහාරකයෙකු එකට එකතු කරන්නේ කුමක් ද?” යන්නයි.
මේ කිසිවක් අනෙක් ඒවා ප්රතිස්ථාපනය නොකරයි. ඒවා ජීවන චක්රයේ විවිධ අවස්ථා වලදී විවිධ ප්රශ්නවලට පිළිතුරු සපයන අතර, බොහෝ වැඩසටහන් වලට ඇති පරතරය පළමු එකයි.
බොහෝ API ආරක්ෂක මෙවලම් අවදානම ප්රමාද වැඩි ඇයි?
ධාවන කාල API ආරක්ෂක පරීක්ෂාව සජීවී යෙදුමකට ගමනාගමනය යවන අතර එය ප්රතිචාර දක්වන ආකාරය නිරීක්ෂණය කරයි. එය නීත්යානුකූල සහ අවශ්ය ස්ථරයකි. එය ඉදිකිරීම් අනුව, පසුගාමී දර්ශකයකි: ධාවන කාල ස්කෑනරයකට ඒ ගැන කිසිවක් පැවසීමට පෙර අන්ත ලක්ෂ්යයක් පැවතිය යුතුය, යෙදවිය යුතු අතර ළඟා විය හැකි විය යුතුය. එය සොයා ගන්නා ඕනෑම දෙයක් ස්කෑන් කිරීම ක්රියාත්මක කිරීමට කොපමණ කාලයක් ගත වූවත් දැනටමත් නිරාවරණය වී තිබුණි.
ඒ කාල නිර්ණ ගැටලුවට යටින් දෙවන පරතරයක් තියෙනවා. ධාවන කාල මෙවලම් වලට පරීක්ෂා කළ හැක්කේ ඔවුන් දන්නා දේ පමණයි. අන්ත ලක්ෂ්යයක් කිසි විටෙකත් ලේඛනගත නොකළේ නම්, හෝ යමෙකු නව මාර්ගයක් නැව්ගත කළ මොහොතේ OpenAPI පිරිවිතර යල් පැන ගියහොත්, ධාවන කාල ස්කෑනරයකට එය එහි ඇති බව දැන ගැනීමට ක්රමයක් නැත. එය භූමිය නොව සිතියම පරීක්ෂා කරයි.
ස්ථිතික API ආරක්ෂක පරීක්ෂාව මඟින්, චෙක්පත අන්ත ලක්ෂ්යය අර්ථ දක්වා ඇති ස්ථානයට ගෙන යාමෙන් හිඩැස් දෙකම වසා දමයි: ඔබේ කේතය සහ ඔබේ API පිරිවිතර, යෙදවීමට පෙර. එකම දෙයයි. pull request අන්ත ලක්ෂ්යයක් හඳුන්වා දෙන දෙය නම් pull request එය එහි අවදානම මතු කරයි.
ස්ථිතික API ආරක්ෂාව ඇත්තටම අදහස් කරන්නේ කුමක්ද?
Xygeni ඔබේ API ඉන්වෙන්ටරි ගොඩනඟන්නේ මූලාශ්ර දෙකකින් ය: ඔබේ යෙදුමේ මූලාශ්ර කේතය සහ OpenAPI සහ Swagger ඇතුළුව ඔබේ API පිරිවිතර.
පිරිවිතර-පමණක් ඉන්වෙන්ටරියක් යමෙකු ලේඛනගත කිරීමට මතක තබා ගත් අන්ත ලක්ෂ්ය පෙන්වයි. කේත-පමණක් ඉන්වෙන්ටරියක් පවතින දේ පෙන්වයි, නමුත් එය භාවිතා කිරීමට අදහස් කළ ආකාරය අනිවාර්යයෙන්ම නොවේ. දෙකම කියවීමෙන් ඔබට සම්පූර්ණ චිත්රය ලැබේ: ඔබේ කණ්ඩායම් ලේඛනගත කළ අන්ත ලක්ෂ්ය සහ කිසිවෙකු නොකළ ඒවා.
අනෙක් සියල්ල ගොඩනැගෙන පදනම එම ඉන්වෙන්ටරියයි:
- සොයාගත් මුළු API සහ මූලික අගයකට එරෙහිව මනින ලද අවදානම් වත්කම්
- HTTP ක්රමය අනුව අන්ත ලක්ෂ්ය බිඳ දමන ලදී
- සේවාව අනුව කාණ්ඩගත කළ ගැටළු
- සෑම අන්ත ලක්ෂ්යයක්ම එහි ක්රමය, මාර්ගය, සේවාව, මොඩියුලය, සත්යාපන තත්ත්වය සහ අවදානම් ලකුණු සමඟ
ඔබේ ඉංජිනේරු නායකයින්ට එක ටිකට් පතක්වත් විවෘත නොකර ඔබේ API මතුපිට හැඩය පෙනේ.
Xygeni විසින් සොයාගත් සෑම අන්ත ලක්ෂ්යයක්ම, එහි ක්රමය, සත්යාපන තත්ත්වය සහ අවදානම් ලකුණු සමඟින්, කේතය සහ පිරිවිතර එකට එකතු වී ගොඩනගා ඇත.
Production note ඕනෑම API ආරක්ෂක තිර රුවක් වෙතින් AI Triage පැනලය කප්පාදු කරන්න.
OWASP API ආරක්ෂක ඉහළම 10 ට සිතියම්ගත කර ඇත
සොයාගැනීම් ඔබගේ ආරක්ෂක කණ්ඩායම් සහ ඔබගේ විගණකවරුන් දැනටමත් භාවිතා කරන රාමුව කථා කරයි. Xygeni OWASP API ආරක්ෂාව හරහා අවදානම හඳුනා ගනී. ඉහළම 10 (2023):
| OWASP | අවදානම් | ප්රායෝගිකව එයින් අදහස් කරන්නේ කුමක්ද? |
|---|---|---|
API1 | බිඳුණු වස්තු මට්ටමේ අවසරය | අන්ත ලක්ෂ්යයක් වෙනත් පරිශීලකයෙකුට හෝ කුලී නිවැසියෙකුට අයත් දත්ත ආපසු ලබා දෙයි හෝ වෙනස් කරයි. |
API2 | සත්යාපනය නොකළ අන්ත ලක්ෂ්ය | මාර්ගයකට කිසිදු සත්යාපනයක් නොමැතිව ළඟා විය හැකිය. |
API3 | අධික දත්ත නිරාවරණය | ප්රතිචාරයක් මඟින් අමතන්නාට අවශ්ය හෝ දැකිය යුතු ප්රමාණයට වඩා වැඩි ක්ෂේත්ර ප්රමාණයක් ලබා දේ. |
API3 | සමූහ පැවරුම | අන්ත ලක්ෂ්යයක් කිසි විටෙකත් පිළිගැනීමට අදහස් නොකළ ක්ෂේත්ර පිළිගෙන අදාළ කරයි. |
API3 / API10 | ප්රතිචාරවල සංවේදී දත්ත | PII, PCI හෝ PHI එය යැවිය යුතු අන්ත ලක්ෂ්යයකින් සේවාදායකයා වෙත ළඟා වේ. |
API4 | අනුපාත සීමාවන් නොමැත | අන්ත ලක්ෂ්යයකට අපයෝජන හෝ කෲර ඇමතුම් වලට එරෙහිව ආරක්ෂාවක් නොමැත. |
API5 | බිඳුණු ශ්රිත මට්ටමේ අවසරය | අමතන්නාට අවසර දී ඇත්දැයි පරීක්ෂා නොකර අන්ත ලක්ෂ්යයක් වරප්රසාදිත ක්රියාවක් සිදු කරයි |
API7 | එස්එස්ආර්එෆ් | ප්රහාරකයා වෙනුවෙන් ඉල්ලීම් කිරීමට API එක රැවටිය හැක. |
API8 | JWT වැරදි වින්යාසය | ටෝකන් වලංගුකරණය, අත්සන් කිරීම හෝ කල් ඉකුත්වීම වැරදි ලෙස සකසා ඇත. |
API8 | CORS වැරදි වින්යාසය | හරස්-මූලාශ්ර නීති සූරාකෑමට තරම් අවසර දෙයි. |
API9 | සොම්බි සහ අනාථ අන්ත ලක්ෂ්ය | තවමත් ළඟා විය හැකි, අතහැර දැමූ හෝ අමතක වූ මාර්ග සහ කිසිවෙකුට හිමි නොවන මාර්ග |
එක් කාණ්ඩයක් හිතාමතාම නොමැති වී ඇත. API6, සංවේදී ව්යාපාර ප්රවාහයන්ට සීමා රහිත ප්රවේශය, ව්යාපාර ක්රියාවලියකට ඉඩ දිය යුතු දේ තේරුම් ගැනීම අවශ්ය වන අතර, කිසිදු ස්ථිතික විශ්ලේෂකයක් එය විශ්වාසදායක ලෙස හඳුනා නොගනී. වෙනත් ආකාරයකින් හිමිකම් කියන ඕනෑම වෙළෙන්දෙක් ඔබට චෙක් පෙට්ටියක් විකුණයි. එය ඔබගේ තර්ජන ආකෘති නිර්මාණය සහ ඔබේ විනිවිද යාමේ පරීක්ෂකයින් සමඟ පවතී.
සෑම සොයාගැනීමක්ම සමාන නොවේ: දත්ත සංවේදීතාව සහ විෂ සහිත සංයෝජන
සොයාගැනීම් වල පැතලි ලැයිස්තුවක් සත්යාපනය නොකළ සෞඛ්ය පරීක්ෂණ අන්ත ලක්ෂ්යයක් පාරිභෝගික වාර්තා ආපසු ලබා දෙන සත්යාපනය නොකළ අන්ත ලක්ෂ්යයක් ලෙස සලකයි. ඒවා එකම ගැටළුවක් නොවන අතර, ඒවා සමානව ලකුණු කරන ප්රමුඛතා ආකෘතියක් ඔබේ කණ්ඩායම් ලැයිස්තුව නොසලකා හැරීමට පුහුණු කරයි.
Xygeni විසින් එක් එක් අන්ත ලක්ෂ්යය හසුරුවන දත්ත වර්ගීකරණය කරයි, ඉල්ලීම් පරාමිතීන් සහ ප්රතිචාර වලදී PII, PCI සහ PHI සලකුණු කරයි, සහ අන්ත ලක්ෂ්යයේ සත්යාපන තත්ත්වය සමඟ යුගල කරයි.
එය එකම අන්ත ලක්ෂ්යයකට වැටෙන සොයාගැනීම් සහසම්බන්ධ කරන අතර ඒවා සංයුක්ත වන විට බරපතලකම වැඩි කරයි. ප්රතිචාරයක PII කාන්දුවක් යනු තනිවම බරපතල සොයා ගැනීමකි. කිසිදු සත්යාපනයක් අවශ්ය නොවන අන්ත ලක්ෂ්යයක ඇති එම කාන්දුව ඉතා වැදගත් වන අතර, යමෙකුට අතින් දැකීමට සම්බන්ධතාවය තැබීම වෙනුවට වේදිකාව එය ඒ ආකාරයෙන් ලකුණු කරයි.
සොම්බි සහ අනාථ අන්ත ලක්ෂ්ය: කේතය සහ පිරිවිතර අතර ප්ලාවිතය
Xygeni ඔබේ කේතය සහ ඔබේ API පිරිවිතර එක පැත්තකින් කියවන නිසා, ඔවුන් එකඟ නොවන තැන් එය දකී. එම ප්ලාවිතය හඳුනාගත හැකි රටා තුනක් ලෙස පෙන්වයි:
- ලේඛනගත නොකළ අන්ත ලක්ෂ්ය. ඒවා කේතය තුළ ජීවත් වන අතර කිසි විටෙකත් පිරිවිතරයට එකතු කර නොමැත.
- සොම්බි අන්ත ලක්ෂ්ය. ඒවා අතහැර දැමූ හෝ විශ්රාම ගිය ලෙස සලකුණු කර ඇති අතර, ඒවා තවමත් ළඟා විය හැකිය.
- අනාථ අන්ත ලක්ෂ්ය. වත්මන් කණ්ඩායමේ කිසිවෙකු ඒවා අයිති කර නොගනී.
මේ කිසිවක් පිරිවිතර-පමණක් ඉන්වෙන්ටරියක නොපෙන්වයි, මන්ද පිරිවිතරය හරියටම ඒවායින් අතුරුදහන් වන දෙයයි.
විමර්ශනය කිරීමට ටිකට් පතක් නොව, ඔබට ක්රියා කළ හැකි සාක්ෂි
සෑම සොයාගැනීමක්ම වගකිව යුතු නිශ්චිත හසුරුවන්නා වෙත යොමු කරයි: ගොනුව, පන්තිය, ක්රමය සහ දෝෂය හඳුන්වා දුන් නිශ්චිත රේඛාව, ඒ සමඟම අපහාසාත්මක කේතය විදහා දක්වයි. ඒ සෑම එකක්ම එහි බරපතලකම, එහි OWASP API ආරක්ෂක ඉහළම 10 කාණ්ඩය, එහි CWE, අන්ත ලක්ෂ්යයේ සත්යාපන තත්ත්වය සහ සම්බන්ධ දත්තවල සංවේදීතා වර්ගීකරණය ද දරයි.
අන්ත ලක්ෂ්යයක් නම් කරන සොයාගැනීමක්, ඕනෑම දෙයක් නිවැරදි කිරීම ආරම්භ කිරීමට පෙර සංවර්ධකයෙකු කේත පදනම හරහා සොයමින් සිටී. රේඛාව නම් කරන සොයාගැනීමක් ඔවුන් වහාම නිවැරදි කිරීමේ ස්ථානයට ගෙන යයි.
සොයාගැනීම් JSON, CSV, Markdown සහ SARIF 2.1.0 ලෙස අපනයනය කරයි, එබැවින් ඒවා t හි තැන්පත් වේ.අනේ ඔයාගේ කණ්ඩායම් දැනටමත් වැඩ කරනවා.
නිරාවරණය හඳුන්වා දුන් හසුරුවන්නා, රේඛාව සහ කේතය. විමර්ශනය කිරීමට ටිකට් පතක් නොවේ.
මෙය තවත් කොන්සෝලයක නොව එක් වේදිකාවක ජීවත් වන්නේ ඇයි?
Xygeni API ආරක්ෂාව සමඟ ක්රියාත්මක වේ SAST, SCA, රහස් ආරක්ෂාව, IaC සහ දින තනි වේදිකාවක් තුළ, සහසම්බන්ධිත ASPM, එය තමන්ගේම වෙනම මෙවලමක් ලෙස නැව්ගත කිරීම වෙනුවට login සහ එහිම පසුබෑම.
ස්ථිතික සොයාගැනීම් සහ ධාවන කාල සොයාගැනීම් එකම අන්ත ලක්ෂ්යය පිළිබඳ විවිධ ප්රශ්නවලට පිළිතුරු සපයන අතර, ඒවා වෙන් වෙන්ව නොව එකට වඩා ප්රයෝජනවත් වන නිසා එය වැදගත් වේ. අන්ත ලක්ෂ්යයක් නැව්ගත කිරීමට පෙර එය අවදානම් බව ස්ථිතික ඔබට කියයි. එය ක්රියාත්මක වූ පසු සැබවින්ම ළඟා විය හැකි සහ සූරාකෑමට ලක්විය හැකි දේ DAST තහවුරු කරයි.
කොන්සෝල දෙකක් සහ සහසම්බන්ධිත අවදානමක් අතර එය බෙදීම අසම්බන්ධිත පසුබෑම් දෙකක් බවට පත්වේ. කිසිවෙකු ඒවා සමථයකට පත් නොකරන අතර, ලේඛනගත නොකළ සහ සත්යාපනය නොකළ අන්ත ලක්ෂ්යය කිසිදු පෝලිමක නොපවතී.
ඔබගේ සැබෑ API ප්රහාරක මතුපිට බලන්න. API ආරක්ෂාව ලබා ගත හැක්කේ Enterprise Xygeni වේදිකාවට ඇඩෝනයක් ඇතුළත් කර, ඔබේම යටිතල පහසුකම් තුළ ඇති ඔබේම ගබඩාවලට එරෙහිව ස්කෑන් පරීක්ෂණයක් ක්රියාත්මක වේ.
නිති අසන පැණ
සංවේදී දත්ත හසුරුවන්නේ කුමන අන්ත ලක්ෂ්යදැයි එයට කිව හැකිද?
ඔව්. Xygeni අන්ත ලක්ෂ්ය පරාමිතීන් සහ ප්රතිචාරවල PII, PCI සහ PHI සලකුණු කරන අතර, සැබෑ නිරාවරණය මගින් සොයාගැනීම් ශ්රේණිගත කිරීමට එම වර්ගීකරණය භාවිතා කරයි.
ඒක හැම එකකම දුවන්න පුළුවන්ද? pull request?
ඔව්. වර්ධක ස්කෑන් කිරීම වෙනස් වූ අන්ත ලක්ෂ්ය පමණක් විශ්ලේෂණය කරන අතර, එය නිපදවන මැනිෆෙස්ටයට එම අන්ත ලක්ෂ්යයන් මත පසුව DAST ස්කෑන් කිරීමක් යොමු කළ හැක, එබැවින් ස්ථිතික සහ ධාවන කාල පරීක්ෂණ ඇත්ත වශයෙන්ම චලනය වූ දෙයට පෙළගස්වා ඇත.
මගේ කේතය මගේ පරිසරයෙන් ඉවත් වේද?
නැත. ස්කෑන් කිරීම් ඔබගේම යටිතල පහසුකම් තුළ ක්රියාත්මක වේ. ප්රතිඵල පමණක් උඩුගත කර, ප්රවාහනයේදී සහ විවේකයේදී ආරක්ෂා කරනු ලැබේ.
මම API ආරක්ෂාව ලබා ගන්නේ කෙසේද?
API ආරක්ෂාව ලබා ගත හැක්කේ Enterprise ඇඩෝනය. PoC එකක් ඉල්ලන්න, එය ඔබ සමඟ පරීක්ෂා කරනු ලැබේ.





