Bề mặt tấn công API của bạn sẽ ngày càng mở rộng theo thời gian. pull requestVà hầu hết các công cụ bảo mật API chỉ phát hiện ra điều đó sau khi API đã hoạt động và nhận lưu lượng truy cập. Xygeni phát hiện mọi điểm cuối API và các rủi ro của nó trong mã nguồn, trước khi phát hành.
Có sẵn như là một Enterprise add-on

Bề mặt tấn công API của bạn đã được lập bản đồ và xếp hạng.
Xygeni xây dựng kho API của bạn từ mã nguồn ứng dụng và từ các thông số kỹ thuật API, bao gồm OpenAPI và Swagger, để bạn có thể thấy toàn bộ bề mặt: các điểm cuối mà nhóm của bạn đã ghi lại, và cả những điểm cuối mà không ai ghi lại.
Các phát hiện được đối chiếu với OWASP API Security Top 10 (2023): lỗi ủy quyền ở cấp độ đối tượng và chức năng, điểm cuối không được xác thực, rò rỉ dữ liệu quá mức, phân bổ hàng loạt, cấu hình sai JWT và CORS, thiếu giới hạn tỷ lệ, SSRF và điểm cuối "ma".
Mỗi phát hiện đều bao gồm trạng thái xác thực của điểm cuối và độ nhạy cảm của dữ liệu mà nó xử lý, vì vậy các nhóm sẽ tập trung vào những gì kẻ tấn công thực sự có thể tiếp cận thay vì làm việc với một danh sách không được phân loại.
Mọi điểm cuối. Mọi rủi ro. Trước khi đưa vào sản xuất.

Tổng số API, tài sản có nguy cơ bị ảnh hưởng so với mức cơ sở, điểm cuối theo phương thức và sự cố theo dịch vụ. Mỗi điểm cuối được liệt kê kèm theo phương thức, đường dẫn, dịch vụ, mô-đun, trạng thái xác thực và điểm rủi ro.
Việc phát hiện nằm trong danh sách OWASP API Security Top 10 (2023), vì vậy các phát hiện này phản ánh khuôn khổ mà nhóm bảo mật và các kiểm toán viên của bạn đã sử dụng.


Xygeni phân loại dữ liệu mà mỗi điểm cuối xử lý, gắn cờ PII, PCI và PHI trong cả tham số và phản hồi. Một điểm cuối không được xác thực trả về dữ liệu cá nhân không phải là vấn đề giống như tiêu đề CORS cho phép, và nó không nên trông giống như vậy.
Vì Xygeni đọc cả mã nguồn và đặc tả API của bạn, nó sẽ làm nổi bật sự khác biệt giữa chúng: các điểm cuối tồn tại trong mã nguồn nhưng lại thiếu trong đặc tả, các tuyến đường đã lỗi thời vẫn có thể truy cập được và các điểm cuối mồ côi không ai sở hữu.


Xygeni đối chiếu các phát hiện trên cùng một điểm cuối và nâng cao mức độ nghiêm trọng khi chúng tích tụ. Rò rỉ thông tin nhận dạng cá nhân (PII) trong phản hồi là nghiêm trọng. Rò rỉ PII trên điểm cuối không yêu cầu xác thực là cực kỳ nghiêm trọng, và Xygeni cũng nói như vậy.
Mỗi phát hiện đều chỉ ra chính xác tác nhân gây ra lỗi: tệp, lớp, phương thức và đoạn mã đã tạo ra lỗi đó, với lỗi nằm ngay trên dòng mã. Các nhà phát triển nhận được thông báo lỗi để có thể sửa chữa, chứ không phải là một phiếu báo lỗi mà họ phải điều tra trước.

Tìm và khắc phục các rủi ro API trong mã nguồn trước khi chúng được đưa vào sản xuất.
Bảo mật API thời gian chạy cho bạn biết một điểm cuối bị lộ khi nó đã bắt đầu phục vụ lưu lượng truy cập. Xygeni tìm thấy điều đó trong mã, trong pull requesttrong khi việc sửa chữa vẫn tốn kém. commit.
Bảo mật API nằm cạnh... SAST, SCA, bí mật, IaCvà DAST trong một nền tảng duy nhất, do đó rủi ro API của bạn nằm chung với rủi ro ứng dụng nói chung thay vì nằm trong một công cụ riêng biệt với các đặc điểm riêng của nó. login.
Tĩnh. Xygeni phân tích mã ứng dụng và thông số kỹ thuật API của bạn để tìm ra các lỗ hổng trước khi triển khai. Đối với việc kiểm thử thời gian chạy của một ứng dụng đang hoạt động, Xygeni DAST đảm nhiệm việc đó, và cả hai hoạt động cùng nhau.
Từ hai nguồn: mã nguồn ứng dụng của bạn và thông số kỹ thuật API, bao gồm OpenAPI và Swagger. Việc đọc cả hai nguồn này cho phép Xygeni tìm ra các điểm cuối API chưa được ghi chép và bị bỏ sót.
Các rủi ro trong OWASP API Security Top 10 (2023) bao gồm: lỗi xác thực cấp đối tượng (BOLA), lỗi xác thực cấp chức năng (BFLA), điểm cuối chưa được xác thực, rò rỉ dữ liệu quá mức, phân bổ hàng loạt, cấu hình sai JWT và CORS, thiếu giới hạn tốc độ, SSRF và điểm cuối ma.
Đúng vậy. Xygeni gắn cờ PII, PCI và PHI trong các thông số và phản hồi của điểm cuối, và sử dụng điều đó để xếp hạng các phát hiện theo mức độ tiếp xúc thực tế.
Đúng vậy. Quá trình quét tăng dần chỉ phân tích các điểm cuối đã thay đổi, và bản kê khai mà nó tạo ra có thể giúp tập trung quá trình quét DAST tiếp theo vào cùng các điểm cuối đó.
Không. Quá trình quét được thực hiện trên cơ sở hạ tầng của riêng bạn. Chỉ có kết quả được tải lên, được bảo vệ trong quá trình truyền tải và khi lưu trữ.
Nó có sẵn dưới dạng Enterprise Tiện ích bổ sung. Hãy liên hệ với chúng tôi và chúng ta sẽ cùng thảo luận về vấn đề này.
với Nền tảng bảo mật ứng dụng Xygeni All-In-One.
với Nền tảng bảo mật ứng dụng Xygeni All-In-One.