พื้นที่เสี่ยงต่อการถูกโจมตีของ API ของคุณจะเพิ่มขึ้นทุกวัน pull requestและเครื่องมือรักษาความปลอดภัย API ส่วนใหญ่จะมองเห็นได้ก็ต่อเมื่อ API นั้นเปิดใช้งานจริงและมีการรับส่งข้อมูลแล้วเท่านั้น แต่ Xygeni ค้นพบทุกเอนด์พอยต์และความเสี่ยงต่างๆ ในโค้ด ก่อนที่จะปล่อยใช้งานจริง
มีจำหน่ายเป็น Enterprise add-on

พื้นที่เสี่ยงต่อการโจมตี API ของคุณ ถูกแสดงแผนที่และจัดอันดับแล้ว
Xygeni สร้างรายการ API ของคุณจากซอร์สโค้ดของแอปพลิเคชันและจากข้อกำหนด API ของคุณ รวมถึง OpenAPI และ Swagger เพื่อให้คุณเห็นภาพรวมทั้งหมด: ทั้งเอนด์พอยต์ที่ทีมของคุณได้บันทึกไว้ และเอนด์พอยต์ที่ไม่มีใครบันทึกไว้
ผลการตรวจสอบถูกนำไปเปรียบเทียบกับ OWASP API Security Top 10 (2023) ได้แก่ การอนุญาตในระดับอ็อบเจ็กต์และฟังก์ชันที่บกพร่อง ปลายทางที่ไม่ได้รับการตรวจสอบสิทธิ์ การเปิดเผยข้อมูลมากเกินไป การกำหนดค่าจำนวนมาก การกำหนดค่า JWT และ CORS ที่ไม่ถูกต้อง การไม่มีข้อจำกัดอัตรา SSRF และปลายทางซอมบี้
การค้นพบแต่ละครั้งจะระบุสถานะการตรวจสอบสิทธิ์ของอุปกรณ์ปลายทางและความละเอียดอ่อนของข้อมูลที่อุปกรณ์นั้นจัดการ ดังนั้นทีมจึงแก้ไขสิ่งที่ผู้โจมตีสามารถเข้าถึงได้จริง แทนที่จะทำงานกับรายการที่ไม่แยกแยะ
ทุกจุดเชื่อมต่อ ทุกความเสี่ยง ก่อนเริ่มการผลิต

จำนวน API ทั้งหมด, สินทรัพย์ที่มีความเสี่ยงเมื่อเทียบกับเกณฑ์มาตรฐาน, เอนด์พอยต์แยกตามวิธีการ และปัญหาแยกตามบริการ เอนด์พอยต์ทุกรายการแสดงพร้อมวิธีการ เส้นทาง บริการ โมดูล สถานะการตรวจสอบสิทธิ์ และคะแนนความเสี่ยง
ตรวจพบช่องโหว่ใน OWASP API Security Top 10 (2023) ดังนั้นผลการตรวจสอบจึงสอดคล้องกับกรอบการทำงานที่ทีมรักษาความปลอดภัยและผู้ตรวจสอบบัญชีของคุณใช้งานอยู่แล้ว


Xygeni จำแนกประเภทข้อมูลที่แต่ละเอนด์พอยต์จัดการ โดยระบุ PII, PCI และ PHI ทั้งในพารามิเตอร์และคำตอบ เอนด์พอยต์ที่ไม่ได้รับการตรวจสอบสิทธิ์ซึ่งส่งคืนข้อมูลส่วนบุคคลนั้นไม่ใช่ปัญหาเดียวกับส่วนหัว CORS ที่อนุญาต และไม่ควรมีลักษณะเช่นนั้น
เนื่องจาก Xygeni อ่านทั้งโค้ดและข้อกำหนด API ของคุณ จึงทำให้เห็นความไม่สอดคล้องกันระหว่างทั้งสองอย่าง เช่น เอนด์พอยต์ที่มีอยู่ในโค้ดแต่ไม่มีอยู่ในข้อกำหนด เส้นทางที่เลิกใช้แล้วยังคงเข้าถึงได้ และเอนด์พอยต์ที่ไม่มีเจ้าของ


Xygeni เชื่อมโยงผลการค้นพบในจุดสิ้นสุดเดียวกันและเพิ่มระดับความรุนแรงเมื่อพบหลายกรณีพร้อมกัน การรั่วไหลของข้อมูลส่วนบุคคล (PII) ในการตอบกลับถือเป็นเรื่องร้ายแรง การรั่วไหลของข้อมูลส่วนบุคคลในจุดสิ้นสุดที่ไม่ต้องมีการตรวจสอบสิทธิ์ถือเป็นเรื่องวิกฤต และ Xygeni ก็ระบุเช่นนั้น
แต่ละข้อค้นพบจะชี้ไปยังตัวจัดการที่แน่ชัด: ไฟล์ คลาส เมธอด และโค้ดที่ก่อให้เกิดข้อผิดพลาด พร้อมระบุข้อบกพร่องไว้ในบรรทัดนั้น นักพัฒนาจะได้รับสิ่งที่พวกเขาสามารถแก้ไขได้ ไม่ใช่ตั๋วที่พวกเขาต้องไปตรวจสอบก่อน

ค้นหาและแก้ไขความเสี่ยงด้าน API ในโค้ดก่อนที่จะนำไปใช้งานจริง
ระบบรักษาความปลอดภัย API ขณะรันไทม์จะแจ้งให้คุณทราบว่าเอนด์พอยต์นั้นถูกเปิดเผยเมื่อมีการเริ่มให้บริการทราฟฟิกแล้ว Xygeni ตรวจพบสิ่งนี้ในโค้ด ใน... pull requestในขณะที่การซ่อมแซมยังคงมีค่าใช้จ่ายอยู่หนึ่งดอลลาร์ commit.
การรักษาความปลอดภัยของ API อยู่เคียงข้างกับ SAST, SCAความลับ IaCและ DAST รวมอยู่ในแพลตฟอร์มเดียว ดังนั้นความเสี่ยงด้าน API ของคุณจึงอยู่ร่วมกับความเสี่ยงด้านแอปพลิเคชันส่วนที่เหลือ แทนที่จะอยู่ในเครื่องมือแยกต่างหากที่มีข้อจำกัดของตัวเอง login.
Xygeni วิเคราะห์โค้ดแอปพลิเคชันและข้อกำหนด API ของคุณเพื่อค้นหาช่องโหว่ก่อนการใช้งานจริง สำหรับการทดสอบขณะทำงานของแอปพลิเคชันที่กำลังทำงานอยู่ Xygeni DAST จะครอบคลุมส่วนนั้น และทั้งสองส่วนทำงานร่วมกันได้
ข้อมูลจากสองแหล่ง: ซอร์สโค้ดของแอปพลิเคชันของคุณ และข้อกำหนด API ของคุณ รวมถึง OpenAPI และ Swagger การอ่านทั้งสองแหล่งนี้เองที่ทำให้ Xygeni สามารถค้นหาเอนด์พอยต์ที่ไม่ได้บันทึกไว้และเอนด์พอยต์ที่ไม่มีเจ้าของได้
ความเสี่ยงต่างๆ ใน OWASP API Security Top 10 (2023) รวมถึง การตรวจสอบสิทธิ์ระดับวัตถุที่เสียหาย (BOLA), การตรวจสอบสิทธิ์ระดับฟังก์ชันที่เสียหาย (BFLA), เอนด์พอยต์ที่ไม่ได้รับการตรวจสอบสิทธิ์, การเปิดเผยข้อมูลมากเกินไป, การกำหนดค่าจำนวนมาก, การกำหนดค่า JWT และ CORS ที่ไม่ถูกต้อง, การขาดการจำกัดอัตรา, SSRF และเอนด์พอยต์ซอมบี้
ใช่แล้ว Xygeni จะระบุข้อมูลส่วนบุคคลที่ระบุตัวตนได้ (PII), ข้อมูลการคุ้มครองข้อมูลส่วนบุคคล (PCI) และข้อมูลสุขภาพส่วนบุคคล (PHI) ในพารามิเตอร์และผลตอบสนองของเครื่องมือ และใช้ข้อมูลเหล่านั้นในการจัดอันดับผลการค้นพบตามระดับการสัมผัสที่แท้จริง
ใช่แล้ว การสแกนแบบเพิ่มทีละส่วนจะวิเคราะห์เฉพาะจุดสิ้นสุดที่เปลี่ยนแปลงไปเท่านั้น และผลลัพธ์ที่ได้จะช่วยให้การสแกน DAST ครั้งต่อไปมุ่งเน้นไปที่จุดสิ้นสุดเหล่านั้นได้
ไม่ การสแกนจะดำเนินการบนโครงสร้างพื้นฐานของคุณเอง มีเพียงผลลัพธ์เท่านั้นที่จะถูกอัปโหลด โดยจะได้รับการปกป้องทั้งระหว่างการส่งและขณะจัดเก็บ
มีจำหน่ายในรูปแบบ Enterprise ส่วนเสริม ติดต่อเราเพื่อขอรายละเอียดเพิ่มเติม เราจะวางแผนร่วมกับคุณ
ด้วยแพลตฟอร์ม AppSec แบบครบวงจร Xygeni
ด้วยแพลตฟอร์ม AppSec แบบครบวงจร Xygeni