קסיגעני API זיכערהייט

געפינט די עקספּאָוזשער איידער איר דעפּלוי עס

אייער API אטאקע אויבערפלאך וואקסט מיט יעדן pull request, און רובֿ API זיכערהייט מכשירים זען עס נאָר אַמאָל עס איז לעבעדיק און נעמט טראַפיק. Xygeni אַנטדעקט יעדן ענדפּוינט און זייַנע ריזיקעס אין דעם קאָד, איידער עס ווערט ארויסגעגעבן.

בנימצא ווי אַ Enterprise לייגן-אויף

אַפּי-זיכערהייט-הויפּט

אַנטדעקן. דעטעקט. פּרייאָראַטייז.

אייער API אטאקע אויבערפלאך, מאַפּט און ראַנגקט.

אַנטדעקן יעדן ענדפּוינט

Xygeni בויט אייער API אינווענטאר פון אַפּליקאַציע קוואַל קאָד און פון אייערע API ספּעציפֿיקאַציעס, אַרייַנגערעכנט OpenAPI און Swagger, אַזוי איר זעט די פולע ייבערפלאַך: די ענדפּונקטן וואָס אייערע טימז האָבן דאָקומענטירט, און די וואָס קיינער האָט נישט דאָקומענטירט.

דעטעקטירן די ריזיקעס וואָס זענען וויכטיק

די רעזולטאַטן זענען געמאַפּט לויט די OWASP API זיכערהייט טאָפּ 10 (2023): צעבראָכענע אָביעקט און פונקציע לעוועל אויטאָריזאַציע, נישט-אויטענטיפֿיצירטע ענדפּונקטן, איבערגעטריבענע דאַטן עקספּאָוזשער, מאַסע אַסיינמאַנט, JWT און CORS מיסקאָנפֿיגוראַציע, פֿעלנדיקע ראַטע לימאַץ, SSRF, און זאָמבי ענדפּונקטן.

פּריאָריטיזירן דורך פאַקטיש ויסשטעלן

יעדע געפינס טראָגט דעם ענדפּוינט'ס אויטענטיפיקאַציע סטאַטוס און די סענסיטיוויטי פון די דאַטן וואָס עס האַנדלט, אַזוי טימז פאַרריכטן וואָס אַן אַטאַקער קען טאַקע דערגרייכן אַנשטאָט צו אַרבעטן אויף אַן אומדערענסיירטע רשימה.

קסיגעני אַפּי זיכערהייַט קייפּאַבילאַטיז

יעדער ענדפּונקט. יעדער ריזיקע. איידער פּראָדוקציע.

א פולשטענדיקער API אינווענטאר

גאַנץ APIs, אַסעץ אין ריזיקע קעגן אַ באַזעלינע, ענדפּונקטן לויט מעטאָד, און פּראָבלעמען לויט סערוויס. יעדער ענדפּוינט ליסטעד מיט זיין מעטאָד, דרך, סערוויס, מאָדול, אויטענטיפיקאַציע שטאַט, און ריזיקע כעזשבן.

צוגעפאסט צו די OWASP API זיכערהייט טאָפּ 10

דעטעקציע איבער די OWASP API זיכערהייט טאָפּ 10 (2023), אַזוי אַז די רעזולטאַטן רעדן דעם פריימווערק וואָס דיין זיכערהייט מאַנשאַפֿט און דיין אָדיטאָרס נוצן שוין.

API זיכערהייט - OWASP
סענסיטיווע דאטן באוואוסטזיין

סענסיטיווע דאטן באוואוסטזיין

Xygeni קלאַסיפֿיצירט די דאַטן וואָס יעדער ענדפּוינט האַנדלט, און מאַרקירט PII, PCI, און PHI אין ביידע פּאַראַמעטערס און ענטפֿערס. אַן נישט-אויטענטיפֿיצירטער ענדפּוינט וואָס גיט צוריק פּערזענלעכע דאַטן איז נישט די זעלבע פּראָבלעם ווי אַ דערלויבנדיקער CORS כעדער, און עס זאָל נישט אויסזען ווי איינער.

זאָמבי און יתום ענדפּונקטן

ווייל Xygeni לייענט סיי דעם קאוד און סיי אייערע API ספעציפיקאציעס, ווייזט עס ארויף דעם חילוק צווישן זיי: ענדפונקטן לעבן אין קאוד אבער פעלן פון דער ספעקציע, פארעלטערטע רוטעס נאך ​​אלץ דערגרייכבאר, און יתומים ענדפונקטן וואס קיינער באזיצט נישט.

אַפּיסעק טאַקסיק

טאָקסישע קאָמבינאַציעס, נישט איינציקע וואָרענונגען.

Xygeni פארבינדט די רעזולטאטן אויף דעם זעלבן ענדפונקט און פארגרעסערט די ערנסטקייט ווען זיי פארגרעסערן זיך. א PII ליעק אין אן ענטפער איז ערנסט. א PII ליעק אויף אן ענדפונקט וואס פארלאנגט נישט קיין אויטענטיפיצירונג איז קריטיש, און Xygeni זאגט אזוי.

באווייז אין אייער קאד, נישט קיין אומקלארע ווארענונג.

יעדע געפינס ווייזט אויף דעם גענויעם הענדלער: טעקע, קלאס, מעטאד, און דער קאוד וואס האט עס איינגעפירט, מיטן חסרון אויפן שפיל. אנטוויקלער באקומען עפעס וואס זיי קענען פאררעכטן, נישט א טיקעט וואס זיי דארפן ערשט אויספארשן.

APISEC האַנדלער מקור

פאַר וואָס קסיגעני

געפינען און פאררעכטן API ריזיקעס אין קאוד איידער זיי דערגרייכן פראדוקציע.

סטאַטיק ערשט, ווײַל סטאַטיק איז פאַרריכטבאַר.

ראַנטיים API זיכערהייט זאָגט אײַך אַז אַן ענדפּוינט ווערט אויסגעשטעלט אַמאָל עס סערווירט שוין טראַפיק. Xygeni געפינט עס אין דעם קאָד, אין דעם pull request, כאָטש עס צו פאַרריכטן קאָסט נאָך איין commit.

איין פּלאַטפאָרמע, נישט אַן אַנדערע קאַנסאָול.

API זיכערהייט זיצט נעבן SAST, SCA, סודות, IaC, און DAST אין איין פּלאַטפאָרמע, אַזוי אַז אייער API ריזיקע לעבט מיט די רעשט פון אייער אַפּליקאַציע ריזיקע אַנשטאָט אין אַ באַזונדער געצייַג מיט זיין אייגענעם login.

FAQs

איז Xygeni API זיכערהייט סטאַטיש אדער ראַנטיים?

סטאַטיש. קסיגעני אַנאַליזירט אייער אַפּליקאַציע קאָד און API ספּעציפֿיקאַציעס צו געפֿינען עקספּאָוזשערז איידער דיפּלוימאַנט. פֿאַר ראַנטיים טעסטינג פון אַ לויפֿנדיק אַפּליקאַציע, קסיגעני DAST דעקט דאָס, און די צוויי אַרבעטן צוזאַמען.

פֿון צוויי קוועלער: אייער אַפּליקאַציע קוואַל קאָד, און אייערע API ספּעציפֿיקאַציעס, אַרייַנגערעכנט OpenAPI און Swagger. לייענען ביידע איז וואָס לאָזט Xygeni אויפֿדעקן נישט-דאָקומענטירטע און יתומים ענדפּונקטן.

ריזיקעס אריבער די OWASP API זיכערהייט טאָפּ 10 (2023), אַרייַנגערעכנט צעבראָכענע אָביעקט לעוועל אויטאָריזאַציע (BOLA), צעבראָכענע פונקציע לעוועל אויטאָריזאַציע (BFLA), נישט-אויטענטיפֿיצירטע ענדפּונקטן, איבערגעטריבענע דאַטן עקספּאָוזשער, מאַסע אַסיינמאַנט, JWT און CORS מיסקאָנפֿיגוראַציע, פעלנדיקע ראַטע לימיטינג, SSRF, און זאָמבי ענדפּונקטן.

יא. קסיגעני ווייזט אויף PII, PCI, און PHI אין ענדפּוינט פּאַראַמעטערס און ענטפֿערס, און ניצט דאָס צו ראַנגירן די געפינסן לויט פאַקטישער עקספּאָוזשער.

יא. אינקרעמענטאַלע סקאַנינג אַנאַליזירט בלויז די ענדפּונקטן וואָס האָבן זיך געביטן, און דער מאַניפעסט וואָס עס פּראָדוצירט קען פאָקוסירן אַ ווייטערדיקן DAST סקען אויף די זעלבע ענדפּונקטן.

ניין. סקענס לויפן אין אייער אייגענער אינפראַסטרוקטור. נאָר רעזולטאַטן ווערן אַרויפגעלאָדן, פּראָטעקטעד אין טראַנספּאָרט און אין רו.

עס איז בנימצא ווי אַ Enterprise צוגאב. רעדט צו אונדז און מיר וועלן עס מיט אייך אויספארשן.

זע דיין עכטקייט API אטאקע אויבערפלאך

מיט דער Xygeni אל-אין-איין אפּסעק פּלאַטפאָרמע

מיט דער Xygeni אל-אין-איין אפּסעק פּלאַטפאָרמע