Kaamanan API

Kaamanan API Geus Jadi Masalah Runtime. Teu Kudu Jadi Masalah

unggal pull request Anu nambihan atanapi ngarobih titik tungtung ngarobih permukaan serangan API anjeun. Kaseueuran alat kaamanan API henteu perhatikeun dugi ka titik tungtung éta hirup sareng parantos nampi lalulintas. Dina waktos éta, perbaikanna sanés deui parobahan hiji baris dina ulasan kode, nyaéta paguneman réspon kajadian.

Kaamanan API nyaéta prakték milarian sareng nutup résiko dina kumaha aplikasi ngungkabkeun titik tungtung na: saha anu tiasa nelepon aranjeunna, data naon anu dipulangkeun, sareng naha aranjeunna ngalakukeun naon anu disebatkeun dina dokuméntasi.

Kaseueuran parabot anu didamel pikeun masalah ieu nguji API nalika runtime, ti luar, sapertos anu dilakukeun ku panyerang. Pamarekan éta tiasa dianggo, tapi ngan ukur tiasa dianggo saatos API parantos dipasang. Xygeni nyokot jalur anu langkung awal: éta maca kode sumber sareng spésifikasi API anjeun sateuacan hiji pamundut kantos ngahontal titik tungtung.

Opat Cara pikeun Nguji API, sareng Naon Anu Dijawab Ku Masing-masing Cara

Kaseueuran program anu parantos dewasa ngajalankeun langkung ti hiji ieu:

  • Uji statik nganalisis kode sumber sareng spésifikasi API sateuacan diimplementasikeun. Éta ngajawab "naon anu nembe urang ungkabkeun?" Ieu mangrupikeun pendekatan anu difokuskeun dina tulisan ieu.
  • Uji dinamis (DAST) ngirimkeun lalulintas nyata ka API anu nuju dijalankeun sareng niténan kumaha résponna. Éta ngajawab "naon anu sabenerna tiasa dihontal sareng tiasa dimanfaatkeun ayeuna?" 
  • Ngarumpuyuk ngalungkeun input anu salah bentuk atanapi teu kaduga dina titik tungtung kana kacilakaan permukaan sareng kagagalan edge-case. Éta ngajawab "naon anu rusak dina input anu teu diantisipasi ku urang?"
  • Uji penetrasi manual nambihan penilaian manusa pikeun mendakan cacad logika anu leungit ku alat otomatis. Éta ngajawab "naon anu bakal dihijikeun ku panyerang pinter?"

Teu aya anu ngagantikeun anu sanésna. Éta ngajawab patarosan anu béda dina titik anu béda dina siklus hirup, sareng lolongkrang anu aya dina kalolobaan program nyaéta anu munggaran.

Naha Kaseueuran Alat Kaamanan API Ningali Résiko Telat

Uji kaamanan Runtime API ngirimkeun lalulintas ka aplikasi langsung sareng ningali kumaha résponna. Éta mangrupikeun lapisan anu sah sareng diperyogikeun. Éta ogé, ku konstruksi, mangrupikeun indikator lagging: titik tungtung kedah aya, disebarkeun, sareng tiasa dihontal sateuacan pamindai runtime tiasa nyarios nanaon ngeunaan éta. Naon waé anu kapendak parantos kakeunaan salami scan éta dijalankeun.

Aya celah kadua di handapeun masalah timing éta. Pakakas runtime ngan ukur tiasa nguji naon anu aranjeunna terang aya. Upami titik tungtung henteu pernah didokumentasikeun, atanapi spésifikasi OpenAPI parantos teu tiasa dianggo nalika aya anu ngirim rute énggal, pamindai runtime teu gaduh cara pikeun terang éta aya di dinya. Éta nguji peta, sanés wilayahna.

Uji kaamanan API statis nutup dua celah ku cara mindahkeun cék ka tempat titik tungtung dihartikeun: kode anjeun sareng spésifikasi API anjeun, sateuacan diimplementasikeun. Hal anu sami pull request anu ngenalkeun titik tungtung nyaéta pull request anu ngungkabkeun résikona.

Naon Anu Sabenerna Hartina Kaamanan API Statis

Xygeni ngawangun inventaris API anjeun tina dua sumber: kode sumber aplikasi anjeun sareng spésifikasi API anjeun, kalebet OpenAPI sareng Swagger.

Inventaris spésifikasi wungkul nunjukkeun titik tungtung anu diinget ku batur pikeun didokumentasikeun. Inventaris kode wungkul nunjukkeun naon anu aya tapi teu kedah kumaha éta dimaksudkeun pikeun dianggo. Maca duanana masihan anjeun gambaran lengkep: titik tungtung anu didokumentasikeun ku tim anjeun, sareng anu teu acan aya anu ngalakukeunana.

Inventaris éta mangrupikeun pondasi anu ngawangun sadayana anu sanés:

  • Total API anu kapanggih, sareng aset anu résiko diukur dumasar kana garis dasar
  • Titik tungtung dibagi dumasar kana metode HTTP
  • Masalah anu dikelompokkeun dumasar kana layanan
  • Unggal titik tungtung sareng metode, jalur, layanan, modul, kaayaan auténtikasi sareng skor résiko na

Pimpinan rékayasa anjeun ningali bentuk permukaan API anjeun tanpa muka hiji tikét ogé.

Unggal titik tungtung anu kapanggih ku Xygeni, katut metodena, kaayaan auténtikasi sareng skor résikona, diwangun tina kode sareng spésifikasi babarengan.

Production note Pangkas panel Triage AI tina sagala cuplikan layar Kaamanan API.

Dipetakeun kana 10 Top Kaamanan OWASP API

Hasil panalungtikan ngagambarkeun kerangka anu parantos dianggo ku tim kaamanan sareng auditor anjeun. Xygeni ngadeteksi résiko di sakumna OWASP API Security. Puncak 10 (2023):

OWASP risiko Naon hartina dina praktékna
API1 Pegat Objék Level Otorisasi Titik tungtung mulangkeun atanapi ngarobih data milik pangguna atanapi panyewa anu sanés
API2 Titik tungtung anu teu diauténtikasi Rute tiasa dihontal tanpa auténtikasi pisan
API3 Paparan data anu kaleuleuwihi Réspon mulangkeun langkung seueur widang tibatan anu diperyogikeun atanapi kedah ditingali ku anu nelepon
API3 Panempatan massal Titik tungtung narima sareng nerapkeun widang anu teu acan pernah dimaksudkeun pikeun ditampi
API3 / API10 Data sénsitip dina réspon PII, PCI atanapi PHI ngahontal klien ti titik tungtung anu teu kedah ngirimkeunana
API4 Wates tarif anu leungit Titik tungtung teu boga panyalindungan ngalawan panyalahgunaan atawa panggero brute-force
API5 Otorisasi Tingkat Fungsi Rusak Titik tungtung ngalakukeun tindakan anu diistimewakeun tanpa mariksa naha anu nelepon diidinan pikeun
API7 SSRF API éta tiasa dibobodo supados ngadamel pamundut atas nama panyerang
API8 Kasalahan konfigurasi JWT Validasi, penandatanganan, atanapi kadaluwarsa token teu diatur kalayan leres
API8 Salah konfigurasi CORS Aturan cross-origin cukup permisif pikeun dieksploitasi
API9 Titik tungtung zombie sareng yatim piatu Rute anu teu dianggo deui atanapi hilap anu masih tiasa dihontal, sareng rute anu teu aya anu gaduhna

Aya hiji kategori anu ngahaja teu aya. API6, Aksés Anu Henteu Diwatesan kana Aliran Bisnis Sensitif, meryogikeun pamahaman naon anu sakuduna diidinan ku prosés bisnis, sareng teu aya penganalisis statis anu tiasa ngadeteksi éta sacara kredibel. Sakur vendor anu nyatakeun sanés ngajual kotak centang ka anjeun. Éta tetep aya dina modél ancaman sareng panguji penetrasi anjeun.

Teu Sadaya Panemuan Sarua: Sensitivitas Data sareng Kombinasi Toksik

Daptar pamanggihan anu datar nganggap titik tungtung pamariksaan kaséhatan anu teu diauténtikasi sami sareng titik tungtung anu teu diauténtikasi anu mulangkeun rékaman palanggan. Éta sanés masalah anu sami, sareng modél prioritas anu masihan skor anu sami ngalatih tim anjeun pikeun ngalalaworakeun daptar éta.

Xygeni ngaklasifikasikeun data anu diurus ku unggal titik tungtung, nandakeun PII, PCI sareng PHI dina parameter pamundut sareng dina réspon, teras ngapasangkeun éta sareng kaayaan auténtikasi titik tungtung.

Éta ogé ngahubungkeun panemuan anu aya dina titik tungtung anu sami sareng ningkatkeun parahna nalika éta ngahiji. Bocor PII dina réspon mangrupikeun panemuan anu serius. Bocor anu sami dina titik tungtung anu henteu meryogikeun auténtikasi penting pisan, sareng platform masihan skor sapertos kitu tinimbang ngantepkeun sambungan pikeun batur perhatikeun sacara manual.

Titik Tungtung Zombie sareng Yatim Piatu: Ngageser Antara Kode sareng Spésifikasi

Kusabab Xygeni maca kode anjeun sareng spésifikasi API anjeun sacara babarengan, éta ningali dimana aranjeunna henteu satuju. Penyimpangan éta némbongan salaku tilu pola anu tiasa dikenal:

  • Titik tungtung anu teu didokumentasikeun. Aranjeunna hirup dina kode sareng henteu pernah ditambahkeun kana spésifikasi.
  • Titik tungtung zombi. Éta ditandaan salaku teu dianggo deui atanapi parantos pensiunan, sareng éta masih tiasa dihubungi.
  • Titik tungtung yatim piatu. Taya sahijieun dina tim ayeuna anu gaduhna.

Euweuh hiji ogé anu némbongan dina inventaris spésifikasi hungkul, sabab spésifikasina anu leungit téh.

Bukti Anu Anjeun Tiasa Laksanakeun, Sanés Tikét Pikeun Nalungtik

Unggal panemuan nunjuk kana pawang anu tanggung jawab: file, kelas, metode, sareng baris khusus anu ngenalkeun cacad, sareng kode anu salah anu dipidangkeun di gigireunna. Masing-masing ogé ngagaduhan tingkat parahna, kategori OWASP API Security Top 10, CWE na, kaayaan auténtikasi titik tungtung, sareng klasifikasi sensitivitas data anu kalibet.

Panemuan anu ngan saukur nyebutkeun ngaran hiji titik tungtung bakal ngirimkeun pamekar pikeun néangan kodeu sateuacan aranjeunna tiasa ngamimitian ngalereskeun nanaon. Panemuan anu nyebutkeun ngaran baris éta bakal langsung ngalereskeunana.

Kapanggihna diékspor salaku JSON, CSV, Markdown sareng SARIF 2.1.0, janten aranjeunna sumping ka ttim anjeun parantos damel. 

Pawangna, barisna, jeung kode anu ngenalkeun paparan éta. Lain tiket pikeun nalungtik.

Naha Ieu Hirup di Hiji Platform, Lain Konsol Anu Sanés

Xygeni ngajalankeun Kaamanan API sareng SAST, SCA, Kaamanan Rahasia, IaC jeung DURAWA dina hiji platform, anu dihubungkeun ngaliwatan ASPM, tinimbang ngirimkeunana salaku alat anu misah sareng alatna nyalira login jeung backlog sorangan.

Éta penting sabab panemuan statis sareng panemuan runtime ngajawab patarosan anu béda ngeunaan titik tungtung anu sami, sareng éta langkung mangpaat babarengan tibatan misah. Statis ngawartosan anjeun yén titik tungtung résiko sateuacan dikirim. DAST mastikeun naon anu saleresna tiasa dihontal sareng dieksploitasi nalika dijalankeun.

Lamun éta dibagi jadi dua konsol, résiko anu pakait bakal jadi dua backlog anu teu aya patalina. Taya sahijieun anu bisa ngarékonsiliasikeunana, sarta titik tungtung anu teu didokuméntasikeun jeung teu diauténtikasi aya dina dua antrian éta.

Tingali permukaan serangan API anjeun anu saleresna. Kaamanan API sayogi salaku Enterprise add-on kana platform Xygeni, teras scan dijalankeun ngalawan repositori anjeun sorangan di jero infrastruktur anjeun sorangan.

FAQ

Naha éta tiasa ngawartosan titik tungtung mana anu ngolah data sénsitip?

Muhun. Xygeni nandakeun PII, PCI sareng PHI dina parameter sareng réspon titik tungtung, sareng nganggo klasifikasi éta pikeun ngarangking panemuan dumasar kana paparan nyata.

Naha éta tiasa dijalankeun dina unggal pull request?

Muhun. Pamindaian tambahan ngan ukur nganalisis titik tungtung anu robih, sareng manifes anu dihasilkeun tiasa museurkeun pamindaian DAST salajengna kana titik tungtung anu sami, janten uji statis sareng runtime tetep saluyu sareng anu saleresna dipindahkeun.

Naha kode kuring kaluar ti lingkungan kuring?

Teu. Scan tiasa dijalankeun dina infrastruktur anjeun nyalira. Ngan hasilna anu diunggah, dijaga nalika transit sareng nalika disimpen.

Kumaha carana kéngingkeun Kaamanan API?

Kaamanan API sayogi salaku Enterprise tambahan. Nyuhunkeun PoC sareng éta bakal dicakup sareng anjeun.

alat-alat-sca-parangkat lunak-analisis-komposisi
Prioritaskeun, remediasi, sareng amankeun résiko parangkat lunak anjeun
Kéngingkeun Akun Gratis anjeun.
Henteu kedah kartu kiridit.

Amankeun Pangwangunan sareng Pangiriman Parangkat Lunak Anjeun

sareng Xygeni Product Suite