Bảo mật API Xygeni

Tìm hiểu mức độ tiếp xúc trước khi triển khai.

Bề mặt tấn công API của bạn sẽ ngày càng mở rộng theo thời gian. pull requestVà hầu hết các công cụ bảo mật API chỉ phát hiện ra điều đó sau khi API đã hoạt động và nhận lưu lượng truy cập. Xygeni phát hiện mọi điểm cuối API và các rủi ro của nó trong mã nguồn, trước khi phát hành.

Có sẵn như là một Enterprise add-on

api-security-main

Khám phá. Phát hiện. Ưu tiên.

Bề mặt tấn công API của bạn đã được lập bản đồ và xếp hạng.

Khám phá mọi điểm cuối

Xygeni xây dựng kho API của bạn từ mã nguồn ứng dụng và từ các thông số kỹ thuật API, bao gồm OpenAPI và Swagger, để bạn có thể thấy toàn bộ bề mặt: các điểm cuối mà nhóm của bạn đã ghi lại, và cả những điểm cuối mà không ai ghi lại.

Xác định những rủi ro quan trọng

Các phát hiện được đối chiếu với OWASP API Security Top 10 (2023): lỗi ủy quyền ở cấp độ đối tượng và chức năng, điểm cuối không được xác thực, rò rỉ dữ liệu quá mức, phân bổ hàng loạt, cấu hình sai JWT và CORS, thiếu giới hạn tỷ lệ, SSRF và điểm cuối "ma".

Ưu tiên dựa trên mức độ tiếp xúc thực tế.

Mỗi phát hiện đều bao gồm trạng thái xác thực của điểm cuối và độ nhạy cảm của dữ liệu mà nó xử lý, vì vậy các nhóm sẽ tập trung vào những gì kẻ tấn công thực sự có thể tiếp cận thay vì làm việc với một danh sách không được phân loại.

Xygeni Bảo mật API DỊCH VỤ

Mọi điểm cuối. Mọi rủi ro. Trước khi đưa vào sản xuất.

Danh mục API đầy đủ

Tổng số API, tài sản có nguy cơ bị ảnh hưởng so với mức cơ sở, điểm cuối theo phương thức và sự cố theo dịch vụ. Mỗi điểm cuối được liệt kê kèm theo phương thức, đường dẫn, dịch vụ, mô-đun, trạng thái xác thực và điểm rủi ro.

Được đối chiếu với danh sách Top 10 các lỗ hổng bảo mật API của OWASP.

Việc phát hiện nằm trong danh sách OWASP API Security Top 10 (2023), vì vậy các phát hiện này phản ánh khuôn khổ mà nhóm bảo mật và các kiểm toán viên của bạn đã sử dụng.

Bảo mật API - OWASP
Nhận thức về dữ liệu nhạy cảm

Nhận thức về dữ liệu nhạy cảm

Xygeni phân loại dữ liệu mà mỗi điểm cuối xử lý, gắn cờ PII, PCI và PHI trong cả tham số và phản hồi. Một điểm cuối không được xác thực trả về dữ liệu cá nhân không phải là vấn đề giống như tiêu đề CORS cho phép, và nó không nên trông giống như vậy.

Các điểm cuối "ma" và "mồ côi"

Vì Xygeni đọc cả mã nguồn và đặc tả API của bạn, nó sẽ làm nổi bật sự khác biệt giữa chúng: các điểm cuối tồn tại trong mã nguồn nhưng lại thiếu trong đặc tả, các tuyến đường đã lỗi thời vẫn có thể truy cập được và các điểm cuối mồ côi không ai sở hữu.

APISEC độc hại

Đây là những sự kết hợp độc hại, chứ không phải là những cảnh báo riêng lẻ.

Xygeni đối chiếu các phát hiện trên cùng một điểm cuối và nâng cao mức độ nghiêm trọng khi chúng tích tụ. Rò rỉ thông tin nhận dạng cá nhân (PII) trong phản hồi là nghiêm trọng. Rò rỉ PII trên điểm cuối không yêu cầu xác thực là cực kỳ nghiêm trọng, và Xygeni cũng nói như vậy.

Bằng chứng nằm trong mã nguồn của bạn, chứ không phải là một cảnh báo khó hiểu.

Mỗi phát hiện đều chỉ ra chính xác tác nhân gây ra lỗi: tệp, lớp, phương thức và đoạn mã đã tạo ra lỗi đó, với lỗi nằm ngay trên dòng mã. Các nhà phát triển nhận được thông báo lỗi để có thể sửa chữa, chứ không phải là một phiếu báo lỗi mà họ phải điều tra trước.

Nguồn trình xử lý APISEC

Tại sao Xygeni

Tìm và khắc phục các rủi ro API trong mã nguồn trước khi chúng được đưa vào sản xuất.

Ưu tiên tĩnh trước, vì tĩnh có thể sửa được.

Bảo mật API thời gian chạy cho bạn biết một điểm cuối bị lộ khi nó đã bắt đầu phục vụ lưu lượng truy cập. Xygeni tìm thấy điều đó trong mã, trong pull requesttrong khi việc sửa chữa vẫn tốn kém. commit.

Chỉ một nền tảng, chứ không phải một hệ máy chơi game khác.

Bảo mật API nằm cạnh... SAST, SCA, bí mật, IaCvà DAST trong một nền tảng duy nhất, do đó rủi ro API của bạn nằm chung với rủi ro ứng dụng nói chung thay vì nằm trong một công cụ riêng biệt với các đặc điểm riêng của nó. login.

Câu Hỏi Thường Gặp

Bảo mật API của Xygeni là tĩnh hay động?

Tĩnh. Xygeni phân tích mã ứng dụng và thông số kỹ thuật API của bạn để tìm ra các lỗ hổng trước khi triển khai. Đối với việc kiểm thử thời gian chạy của một ứng dụng đang hoạt động, Xygeni DAST đảm nhiệm việc đó, và cả hai hoạt động cùng nhau.

Từ hai nguồn: mã nguồn ứng dụng của bạn và thông số kỹ thuật API, bao gồm OpenAPI và Swagger. Việc đọc cả hai nguồn này cho phép Xygeni tìm ra các điểm cuối API chưa được ghi chép và bị bỏ sót.

Các rủi ro trong OWASP API Security Top 10 (2023) bao gồm: lỗi xác thực cấp đối tượng (BOLA), lỗi xác thực cấp chức năng (BFLA), điểm cuối chưa được xác thực, rò rỉ dữ liệu quá mức, phân bổ hàng loạt, cấu hình sai JWT và CORS, thiếu giới hạn tốc độ, SSRF và điểm cuối ma.

Đúng vậy. Xygeni gắn cờ PII, PCI và PHI trong các thông số và phản hồi của điểm cuối, và sử dụng điều đó để xếp hạng các phát hiện theo mức độ tiếp xúc thực tế.

Đúng vậy. Quá trình quét tăng dần chỉ phân tích các điểm cuối đã thay đổi, và bản kê khai mà nó tạo ra có thể giúp tập trung quá trình quét DAST tiếp theo vào cùng các điểm cuối đó.

Không. Quá trình quét được thực hiện trên cơ sở hạ tầng của riêng bạn. Chỉ có kết quả được tải lên, được bảo vệ trong quá trình truyền tải và khi lưu trữ.

Nó có sẵn dưới dạng Enterprise Tiện ích bổ sung. Hãy liên hệ với chúng tôi và chúng ta sẽ cùng thảo luận về vấn đề này.

Hãy nhìn thấy thực tế của bạn Bề mặt tấn công API

với Nền tảng bảo mật ứng dụng Xygeni All-In-One.

với Nền tảng bảo mật ứng dụng Xygeni All-In-One.