การรักษาความปลอดภัย API ของ Xygeni

ตรวจสอบความเสี่ยงก่อนที่จะนำไปใช้งานจริง

พื้นที่เสี่ยงต่อการถูกโจมตีของ API ของคุณจะเพิ่มขึ้นทุกวัน pull requestและเครื่องมือรักษาความปลอดภัย API ส่วนใหญ่จะมองเห็นได้ก็ต่อเมื่อ API นั้นเปิดใช้งานจริงและมีการรับส่งข้อมูลแล้วเท่านั้น แต่ Xygeni ค้นพบทุกเอนด์พอยต์และความเสี่ยงต่างๆ ในโค้ด ก่อนที่จะปล่อยใช้งานจริง

มีจำหน่ายเป็น Enterprise add-on

api-security-main

ค้นพบ ตรวจจับ จัดลำดับความสำคัญ

พื้นที่เสี่ยงต่อการโจมตี API ของคุณ ถูกแสดงแผนที่และจัดอันดับแล้ว

ค้นพบทุกจุดสิ้นสุด

Xygeni สร้างรายการ API ของคุณจากซอร์สโค้ดของแอปพลิเคชันและจากข้อกำหนด API ของคุณ รวมถึง OpenAPI และ Swagger เพื่อให้คุณเห็นภาพรวมทั้งหมด: ทั้งเอนด์พอยต์ที่ทีมของคุณได้บันทึกไว้ และเอนด์พอยต์ที่ไม่มีใครบันทึกไว้

ตรวจจับความเสี่ยงที่สำคัญ

ผลการตรวจสอบถูกนำไปเปรียบเทียบกับ OWASP API Security Top 10 (2023) ได้แก่ การอนุญาตในระดับอ็อบเจ็กต์และฟังก์ชันที่บกพร่อง ปลายทางที่ไม่ได้รับการตรวจสอบสิทธิ์ การเปิดเผยข้อมูลมากเกินไป การกำหนดค่าจำนวนมาก การกำหนดค่า JWT และ CORS ที่ไม่ถูกต้อง การไม่มีข้อจำกัดอัตรา SSRF และปลายทางซอมบี้

จัดลำดับความสำคัญตามประสบการณ์จริง

การค้นพบแต่ละครั้งจะระบุสถานะการตรวจสอบสิทธิ์ของอุปกรณ์ปลายทางและความละเอียดอ่อนของข้อมูลที่อุปกรณ์นั้นจัดการ ดังนั้นทีมจึงแก้ไขสิ่งที่ผู้โจมตีสามารถเข้าถึงได้จริง แทนที่จะทำงานกับรายการที่ไม่แยกแยะ

ไซเกนี ความปลอดภัยของ API ความสามารถในการ

ทุกจุดเชื่อมต่อ ทุกความเสี่ยง ก่อนเริ่มการผลิต

รายการ API ที่ครบถ้วน

จำนวน API ทั้งหมด, สินทรัพย์ที่มีความเสี่ยงเมื่อเทียบกับเกณฑ์มาตรฐาน, เอนด์พอยต์แยกตามวิธีการ และปัญหาแยกตามบริการ เอนด์พอยต์ทุกรายการแสดงพร้อมวิธีการ เส้นทาง บริการ โมดูล สถานะการตรวจสอบสิทธิ์ และคะแนนความเสี่ยง

สอดคล้องกับ OWASP API Security Top 10

ตรวจพบช่องโหว่ใน OWASP API Security Top 10 (2023) ดังนั้นผลการตรวจสอบจึงสอดคล้องกับกรอบการทำงานที่ทีมรักษาความปลอดภัยและผู้ตรวจสอบบัญชีของคุณใช้งานอยู่แล้ว

ความปลอดภัยของ API - OWASP
การใช้งาน DevAI พร้อมการควบคุมโดยนักพัฒนา

การตระหนักรู้เกี่ยวกับข้อมูลที่ละเอียดอ่อน

Xygeni จำแนกประเภทข้อมูลที่แต่ละเอนด์พอยต์จัดการ โดยระบุ PII, PCI และ PHI ทั้งในพารามิเตอร์และคำตอบ เอนด์พอยต์ที่ไม่ได้รับการตรวจสอบสิทธิ์ซึ่งส่งคืนข้อมูลส่วนบุคคลนั้นไม่ใช่ปัญหาเดียวกับส่วนหัว CORS ที่อนุญาต และไม่ควรมีลักษณะเช่นนั้น

ปลายทางซอมบี้และปลายทางที่ถูกทิ้งร้าง

เนื่องจาก Xygeni อ่านทั้งโค้ดและข้อกำหนด API ของคุณ จึงทำให้เห็นความไม่สอดคล้องกันระหว่างทั้งสองอย่าง เช่น เอนด์พอยต์ที่มีอยู่ในโค้ดแต่ไม่มีอยู่ในข้อกำหนด เส้นทางที่เลิกใช้แล้วยังคงเข้าถึงได้ และเอนด์พอยต์ที่ไม่มีเจ้าของ

ความปลอดภัยของ API - OWASP
การใช้งาน DevAI พร้อมการควบคุมโดยนักพัฒนา

เป็นการรวมกันของสารพิษหลายชนิด ไม่ใช่สัญญาณเตือนที่เกิดขึ้นแยกกัน

Xygeni เชื่อมโยงผลการค้นพบในจุดสิ้นสุดเดียวกันและเพิ่มระดับความรุนแรงเมื่อพบหลายกรณีพร้อมกัน การรั่วไหลของข้อมูลส่วนบุคคล (PII) ในการตอบกลับถือเป็นเรื่องร้ายแรง การรั่วไหลของข้อมูลส่วนบุคคลในจุดสิ้นสุดที่ไม่ต้องมีการตรวจสอบสิทธิ์ถือเป็นเรื่องวิกฤต และ Xygeni ก็ระบุเช่นนั้น

หลักฐานควรอยู่ในโค้ดของคุณ ไม่ใช่การแจ้งเตือนที่ไม่ชัดเจน

แต่ละข้อค้นพบจะชี้ไปยังตัวจัดการที่แน่ชัด: ไฟล์ คลาส เมธอด และโค้ดที่ก่อให้เกิดข้อผิดพลาด พร้อมระบุข้อบกพร่องไว้ในบรรทัดนั้น นักพัฒนาจะได้รับสิ่งที่พวกเขาสามารถแก้ไขได้ ไม่ใช่ตั๋วที่พวกเขาต้องไปตรวจสอบก่อน

แหล่งที่มาของตัวจัดการ APISEC

ทำไม ไซเกนี

ค้นหาและแก้ไขความเสี่ยงด้าน API ในโค้ดก่อนที่จะนำไปใช้งานจริง

เริ่มจากค่าคงที่ก่อน เพราะค่าคงที่แก้ไขได้

ระบบรักษาความปลอดภัย API ขณะรันไทม์จะแจ้งให้คุณทราบว่าเอนด์พอยต์นั้นถูกเปิดเผยเมื่อมีการเริ่มให้บริการทราฟฟิกแล้ว Xygeni ตรวจพบสิ่งนี้ในโค้ด ใน... pull requestในขณะที่การซ่อมแซมยังคงมีค่าใช้จ่ายอยู่หนึ่งดอลลาร์ commit.

เป็นแพลตฟอร์มเดียว ไม่ใช่คอนโซลอีกแบบ

การรักษาความปลอดภัยของ API อยู่เคียงข้างกับ SAST, SCAความลับ IaCและ DAST รวมอยู่ในแพลตฟอร์มเดียว ดังนั้นความเสี่ยงด้าน API ของคุณจึงอยู่ร่วมกับความเสี่ยงด้านแอปพลิเคชันส่วนที่เหลือ แทนที่จะอยู่ในเครื่องมือแยกต่างหากที่มีข้อจำกัดของตัวเอง login.

คำถามที่พบบ่อย

ระบบรักษาความปลอดภัย API ของ Xygeni ทำงานแบบคงที่หรือแบบเรียลไทม์?

Xygeni วิเคราะห์โค้ดแอปพลิเคชันและข้อกำหนด API ของคุณเพื่อค้นหาช่องโหว่ก่อนการใช้งานจริง สำหรับการทดสอบขณะทำงานของแอปพลิเคชันที่กำลังทำงานอยู่ Xygeni DAST จะครอบคลุมส่วนนั้น และทั้งสองส่วนทำงานร่วมกันได้

ข้อมูลจากสองแหล่ง: ซอร์สโค้ดของแอปพลิเคชันของคุณ และข้อกำหนด API ของคุณ รวมถึง OpenAPI และ Swagger การอ่านทั้งสองแหล่งนี้เองที่ทำให้ Xygeni สามารถค้นหาเอนด์พอยต์ที่ไม่ได้บันทึกไว้และเอนด์พอยต์ที่ไม่มีเจ้าของได้

ความเสี่ยงต่างๆ ใน ​​OWASP API Security Top 10 (2023) รวมถึง การตรวจสอบสิทธิ์ระดับวัตถุที่เสียหาย (BOLA), การตรวจสอบสิทธิ์ระดับฟังก์ชันที่เสียหาย (BFLA), เอนด์พอยต์ที่ไม่ได้รับการตรวจสอบสิทธิ์, การเปิดเผยข้อมูลมากเกินไป, การกำหนดค่าจำนวนมาก, การกำหนดค่า JWT และ CORS ที่ไม่ถูกต้อง, การขาดการจำกัดอัตรา, SSRF และเอนด์พอยต์ซอมบี้

ใช่แล้ว Xygeni จะระบุข้อมูลส่วนบุคคลที่ระบุตัวตนได้ (PII), ข้อมูลการคุ้มครองข้อมูลส่วนบุคคล (PCI) และข้อมูลสุขภาพส่วนบุคคล (PHI) ในพารามิเตอร์และผลตอบสนองของเครื่องมือ และใช้ข้อมูลเหล่านั้นในการจัดอันดับผลการค้นพบตามระดับการสัมผัสที่แท้จริง

ใช่แล้ว การสแกนแบบเพิ่มทีละส่วนจะวิเคราะห์เฉพาะจุดสิ้นสุดที่เปลี่ยนแปลงไปเท่านั้น และผลลัพธ์ที่ได้จะช่วยให้การสแกน DAST ครั้งต่อไปมุ่งเน้นไปที่จุดสิ้นสุดเหล่านั้นได้

ไม่ การสแกนจะดำเนินการบนโครงสร้างพื้นฐานของคุณเอง มีเพียงผลลัพธ์เท่านั้นที่จะถูกอัปโหลด โดยจะได้รับการปกป้องทั้งระหว่างการส่งและขณะจัดเก็บ

มีจำหน่ายในรูปแบบ Enterprise ส่วนเสริม ติดต่อเราเพื่อขอรายละเอียดเพิ่มเติม เราจะวางแผนร่วมกับคุณ

ดูของจริงของคุณ พื้นผิวการโจมตี API

ด้วยแพลตฟอร์ม AppSec แบบครบวงจร Xygeni

ด้วยแพลตฟอร์ม AppSec แบบครบวงจร Xygeni