Lumalaki ang iyong API attack surface sa bawat pull request, at karamihan sa mga tool sa seguridad ng API ay nakikita lamang ito kapag ito ay live na at tumatanggap ng trapiko. Natutuklasan ng Xygeni ang bawat endpoint at ang mga panganib nito sa code, bago ilabas.
Magagamit bilang isang Enterprise Add-on

Ang Iyong API Attack Surface, Na-mapa at Na-rank.
Binubuo ng Xygeni ang imbentaryo ng iyong API mula sa source code ng application at mula sa mga detalye ng iyong API, kabilang ang OpenAPI at Swagger, para makita mo ang buong kabuuan: ang mga endpoint na nadokumento ng iyong mga team, at ang mga hindi pa nagagawa ng iba.
Ang mga natuklasan ay naka-map sa OWASP API Security Top 10 (2023): sirang awtorisasyon sa antas ng object at function, mga hindi awtorisadong endpoint, labis na pagkakalantad ng data, mass assignment, maling configuration ng JWT at CORS, nawawalang mga limitasyon sa rate, SSRF, at mga zombie endpoint.
Ang bawat natuklasan ay may taglay na authentication state ng endpoint at ang sensitivity ng data na pinangangasiwaan nito, kaya inaayos ng mga team kung ano talaga ang maaaring maabot ng isang attacker sa halip na gumawa ng isang undifferentiated list.
Bawat Endpoint. Bawat Risk. Bago ang Produksyon.

Kabuuang mga API, mga asset na nasa panganib laban sa isang baseline, mga endpoint ayon sa pamamaraan, at mga isyu ayon sa serbisyo. Ang bawat endpoint ay nakalista kasama ang pamamaraan, landas, serbisyo, module, estado ng pagpapatotoo, at marka ng panganib nito.
Pagtuklas sa buong OWASP API Security Top 10 (2023), kaya ang mga natuklasan ay nagpapakita ng balangkas na ginagamit na ng iyong security team at ng iyong mga auditor.


Inuuri ng Xygeni ang datos na hinahawakan ng bawat endpoint, na minamarkahan ang PII, PCI, at PHI sa parehong mga parameter at tugon. Ang isang hindi awtorisadong endpoint na nagbabalik ng personal na datos ay hindi katulad ng problema ng isang permissive CORS header, at hindi ito dapat magmukhang isa.
Dahil binabasa ng Xygeni ang parehong code at ang mga detalye ng iyong API, inililinaw nito ang pagkakaiba sa pagitan ng mga ito: ang mga endpoint ay nasa code ngunit wala sa detalye, ang mga hindi na ginagamit na ruta ay maaari pa ring maabot, at ang mga ulilang endpoint ay walang nagmamay-ari.


Iniuugnay ng Xygeni ang mga natuklasan sa iisang endpoint at pinapataas ang kalubhaan kapag lumalala ang mga ito. Seryoso ang isang PII leak sa isang tugon. Kritikal ang isang PII leak sa isang endpoint na hindi nangangailangan ng authentication, at sinasabi ito ng Xygeni.
Ang bawat natuklasan ay nakaturo sa eksaktong handler: file, class, method, at ang code na nagpakilala nito, kasama ang depekto sa linya. Nakakakuha ang mga developer ng isang bagay na maaari nilang ayusin, hindi isang tiket na kailangan muna nilang imbestigahan.

Hanapin at ayusin ang mga panganib sa API sa code bago pa man umabot ang mga ito sa produksyon.
Sinasabi sa iyo ng seguridad ng Runtime API na ang isang endpoint ay nakalantad kapag nagseserbisyo na ito ng trapiko. Nakikita ito ng Xygeni sa code, sa pull request, habang ang pag-aayos nito ay nagkakahalaga pa rin ng isa commit.
Ang seguridad ng API ay katabi ng SAST, SCA, mga lihim, IaC, at DAST sa iisang platform, kaya ang iyong panganib sa API ay kasama ng iba pang panganib sa iyong aplikasyon sa halip na sa isang hiwalay na tool na may sarili nitong login.
Static. Sinusuri ng Xygeni ang iyong application code at mga detalye ng API upang mahanap ang mga exposure bago i-deploy. Para sa runtime testing ng isang tumatakbong application, sinasaklaw iyon ng Xygeni DAST, at ang dalawa ay nagtutulungan.
Mula sa dalawang pinagmumulan: ang source code ng iyong application, at ang mga detalye ng iyong API, kabilang ang OpenAPI at Swagger. Ang pagbabasa ng pareho ang nagbibigay-daan sa Xygeni na magpakita ng mga hindi dokumentado at naulilang endpoint.
Mga panganib sa OWASP API Security Top 10 (2023), kabilang ang sirang object level authorization (BOLA), sirang function level authorization (BFLA), mga hindi na-authenticate na endpoint, labis na pagkakalantad ng data, mass assignment, maling configuration ng JWT at CORS, nawawalang rate limiting, SSRF, at mga zombie endpoint.
Oo. Nilalagyan ng marka ng Xygeni ang PII, PCI, at PHI sa mga parameter at tugon ng endpoint, at ginagamit iyon upang i-ranggo ang mga natuklasan ayon sa totoong pagkakalantad.
Oo. Sinusuri lamang ng incremental scanning ang mga endpoint na nagbago, at ang manifest na nalilikha nito ay maaaring mag-focus ng kasunod na DAST scan sa mga parehong endpoint na iyon.
Hindi. Ang mga scan ay tumatakbo sa sarili mong imprastraktura. Tanging ang mga resulta lamang ang ina-upload, pinoprotektahan habang dinadala at habang hindi iniimbak.
Ito ay makukuha bilang isang Enterprise add-on. Makipag-usap sa amin at susubukan namin ito kasama ka.
gamit ang Xygeni All-In-One AppSec Platform
gamit ang Xygeni All-In-One AppSec Platform