ஒவ்வொரு முறையும் உங்கள் API தாக்குதல் பரப்பு விரிவடைகிறது. pull requestமேலும், பெரும்பாலான API பாதுகாப்பு கருவிகள், அது செயல்பாட்டிற்கு வந்து போக்குவரத்தை ஏற்கத் தொடங்கிய பின்னரே அதைக் கண்டறிகின்றன. Xygeni, ஒவ்வொரு எண்ட்பாயிண்ட்டையும் மற்றும் அதன் அபாயங்களையும், வெளியிடுவதற்கு முன்பே குறியீட்டிலேயே கண்டறிகிறது.
கிடைக்கிறது Enterprise செருகுநிரலாகப்

உங்கள் API தாக்குதல் பரப்பு, வரைபடமாக்கப்பட்டு தரவரிசைப்படுத்தப்பட்டுள்ளது.
Xygeni, பயன்பாட்டு மூலக் குறியீட்டிலிருந்தும், OpenAPI மற்றும் Swagger உள்ளிட்ட உங்கள் API விவரக்குறிப்புகளிலிருந்தும் உங்கள் API விவரப்பட்டியலை உருவாக்குகிறது. இதன்மூலம், உங்கள் குழுக்கள் ஆவணப்படுத்திய எண்ட்பாயிண்ட்கள் மற்றும் யாரும் ஆவணப்படுத்தாத எண்ட்பாயிண்ட்கள் என முழுமையான விவரங்களையும் நீங்கள் காணலாம்.
கண்டறியப்பட்டவை OWASP API பாதுகாப்பு முதல் 10 (2023) உடன் ஒப்பிடப்படுகின்றன: பழுதடைந்த பொருள் மற்றும் செயல்பாட்டு நிலை அங்கீகாரம், அங்கீகரிக்கப்படாத முனையங்கள், அதிகப்படியான தரவு வெளிப்பாடு, மொத்த ஒதுக்கீடு, JWT மற்றும் CORS தவறான உள்ளமைவு, விடுபட்ட விகித வரம்புகள், SSRF, மற்றும் செயலற்ற முனையங்கள்.
கண்டறியப்படும் ஒவ்வொரு தகவலும், அந்த எண்ட்பாயிண்ட்டின் அங்கீகார நிலையையும் அது கையாளும் தரவின் முக்கியத்துவத்தையும் கொண்டிருப்பதால், வேறுபடுத்தப்படாத ஒரு பட்டியலைக் கொண்டு செயல்படுவதற்குப் பதிலாக, ஒரு தாக்குபவரால் உண்மையில் எதை அடைய முடியும் என்பதை அணிகள் சரிசெய்கின்றன.
ஒவ்வொரு முனையமும். ஒவ்வொரு இடரும். உற்பத்திக்கு முன்.

மொத்த API-கள், ஒரு அடிப்படை அளவோடு ஒப்பிடுகையில் அபாயத்தில் உள்ள சொத்துக்கள், முறை வாரியான எண்ட்பாயிண்ட்கள், மற்றும் சேவை வாரியான சிக்கல்கள். ஒவ்வொரு எண்ட்பாயிண்ட்டும் அதன் முறை, பாதை, சேவை, தொகுதி, அங்கீகார நிலை மற்றும் இடர் மதிப்பெண்ணுடன் பட்டியலிடப்பட்டுள்ளது.
OWASP API பாதுகாப்பு டாப் 10 (2023) முழுவதும் கண்டறிதல், எனவே உங்கள் பாதுகாப்புக் குழுவும் தணிக்கையாளர்களும் ஏற்கனவே பயன்படுத்தும் கட்டமைப்பையே இந்த முடிவுகள் எடுத்துரைக்கின்றன.


சைஜெனி ஒவ்வொரு எண்ட்பாயிண்ட்டும் கையாளும் தரவுகளை வகைப்படுத்தி, அளவுருக்கள் மற்றும் பதில்கள் இரண்டிலும் PII, PCI மற்றும் PHI ஆகியவற்றைக் குறியிடுகிறது. தனிப்பட்ட தரவைத் திருப்பி அனுப்பும் அங்கீகரிக்கப்படாத எண்ட்பாயிண்ட் என்பது, ஒரு தாராளமான CORS ஹெடரைப் போன்ற பிரச்சனை அல்ல, மேலும் அது அப்படித் தோன்றவும் கூடாது.
Xygeni ஆனது நிரல் குறியீடு மற்றும் உங்கள் API விவரக்குறிப்புகள் இரண்டையும் படிப்பதால், அவற்றுக்கிடையேயான வேறுபாட்டை அது வெளிப்படுத்துகிறது: நிரல் குறியீட்டில் இருக்கும் ஆனால் விவரக்குறிப்பில் விடுபட்டிருக்கும் எண்ட்பாயிண்ட்கள், வழக்கற்றுப் போன ரூட்டுகள் இன்னும் அணுகக்கூடியதாக இருப்பது, மற்றும் யாருக்கும் சொந்தமில்லாத அனாதை எண்ட்பாயிண்ட்கள் போன்றவை இதில் அடங்கும்.


சைஜெனி ஒரே எண்ட்பாயிண்டில் உள்ள கண்டுபிடிப்புகளை ஒன்றோடொன்று தொடர்புபடுத்துகிறது, மேலும் அவை ஒன்று சேரும்போது தீவிரத்தன்மையை அதிகரிக்கிறது. ஒரு பதிலில் தனிப்பட்ட அடையாளம் காணக்கூடிய தகவல் (PII) கசிவது தீவிரமானது. அங்கீகாரம் தேவைப்படாத ஒரு எண்ட்பாயிண்டில் ஏற்படும் PII கசிவு மிகவும் அபாயகரமானது, மேலும் சைஜெனி அவ்வாறே கூறுகிறது.
ஒவ்வொரு கண்டுபிடிப்பும், பிழையானது உள்ள வரியில் அமைந்திருக்க, கோப்பு, கிளாஸ், மெத்தட் மற்றும் அதை அறிமுகப்படுத்திய கோட் எனத் துல்லியமான கையாளுநரைச் சுட்டிக்காட்டுகிறது. டெவலப்பர்கள் முதலில் விசாரிக்க வேண்டிய ஒரு புகாரைப் பெறுவதல்ல, மாறாக அவர்களால் சரிசெய்யக்கூடிய ஒன்றைப் பெறுகிறார்கள்.

API தொடர்பான இடர்பாடுகள் உற்பத்திச் சூழலை அடையும் முன்பே, அவற்றைக் குறியீட்டில் கண்டறிந்து சரிசெய்யவும்.
ஒரு எண்ட்பாயிண்ட் ஏற்கனவே டிராஃபிக்கை வழங்கத் தொடங்கியவுடன், அது பாதுகாப்பற்றது என்பதை ரன்டைம் ஏபிஐ பாதுகாப்பு உங்களுக்குத் தெரிவிக்கும். சைஜெனி அதை கோடில் கண்டறிகிறது. pull requestஅதைச் சரிசெய்வதற்கு இன்னும் செலவாகும் அதே வேளையில் commit.
API பாதுகாப்பு இதன் அருகில் அமைந்துள்ளது SAST, SCAரகசியங்கள் IaCமேலும், DAST-ஐயும் ஒரே தளத்தில் இணைப்பதால், உங்கள் API இடர் என்பது தனக்கெனத் தனிப்பட்ட பண்புகளைக் கொண்ட ஒரு கருவியில் இல்லாமல், உங்கள் பயன்பாட்டின் மற்ற இடர்களுடன் இணைந்தே இருக்கும். login.
நிலையானது. Xygeni, உங்கள் பயன்பாட்டைச் செயல்படுத்துவதற்கு முன்பு, அதில் உள்ள குறைபாடுகளைக் கண்டறிய உங்கள் பயன்பாட்டுக் குறியீடு மற்றும் API விவரக்குறிப்புகளைப் பகுப்பாய்வு செய்கிறது. இயங்கிக்கொண்டிருக்கும் ஒரு பயன்பாட்டின் நேரடிச் சோதனையை Xygeni DAST மேற்கொள்கிறது, மேலும் இவ்விரண்டும் இணைந்து செயல்படுகின்றன.
இரண்டு மூலங்களிலிருந்து: உங்கள் பயன்பாட்டின் மூலக் குறியீடு மற்றும் OpenAPI, Swagger உள்ளிட்ட உங்கள் API விவரக்குறிப்புகள். இவை இரண்டையும் படிப்பதன் மூலம்தான், ஆவணப்படுத்தப்படாத மற்றும் ஆதரவற்ற எண்ட்பாயிண்ட்களை Xygeni வெளிக்கொணர்கிறது.
OWASP API பாதுகாப்பு முதல் 10 (2023) இல் உள்ள அபாயங்களில், பழுதடைந்த பொருள் நிலை அங்கீகாரம் (BOLA), பழுதடைந்த செயல்பாட்டு நிலை அங்கீகாரம் (BFLA), அங்கீகரிக்கப்படாத முனையங்கள், அதிகப்படியான தரவு வெளிப்பாடு, மொத்த ஒதுக்கீடு, JWT மற்றும் CORS தவறான உள்ளமைவு, விடுபட்ட விகித வரம்பு, SSRF மற்றும் செயலற்ற முனையங்கள் ஆகியவை அடங்கும்.
ஆம். சைஜெனி, எண்ட்பாயிண்ட் அளவுருக்கள் மற்றும் பதில்களில் PII, PCI மற்றும் PHI ஆகியவற்றைக் குறியிட்டு, உண்மையான வெளிப்பாட்டின் அடிப்படையில் கண்டறிதல்களைத் தரவரிசைப்படுத்த அதைப் பயன்படுத்துகிறது.
ஆம். படிப்படியான ஸ்கேனிங், மாறிய எண்ட்பாயிண்ட்களை மட்டுமே பகுப்பாய்வு செய்கிறது, மேலும் அது உருவாக்கும் மேனிஃபெஸ்ட், அடுத்த DAST ஸ்கேனை அதே எண்ட்பாயிண்ட்களில் கவனம் செலுத்த உதவுகிறது.
இல்லை. ஸ்கேன்கள் உங்கள் சொந்த உள்கட்டமைப்பிலேயே இயங்குகின்றன. முடிவுகள் மட்டுமே, பரிமாற்றத்தின்போதும் சேமிப்பின்போதும் பாதுகாக்கப்பட்டு பதிவேற்றப்படுகின்றன.
இது ஒரு வடிவத்தில் கிடைக்கிறது Enterprise கூடுதல் அம்சம். எங்களிடம் பேசுங்கள், நாங்கள் உங்களுடன் இணைந்து அதன் நோக்கத்தை வரையறுப்போம்.
Xygeni ஆல்-இன்-ஒன் ஆப்ஸெக் பிளாட்ஃபார்ம் உடன்
Xygeni ஆல்-இன்-ஒன் ஆப்ஸெக் பிளாட்ஃபார்ம் உடன்