יעדער pull request וואָס לייגט צו אָדער ענדערט אַן ענדפּוינט ענדערט דיין API אַטאַק ייבערפלאַך. רובֿ API זיכערהייט מכשירים באַמערקן נישט ביז דער ענדפּוינט איז לעבעדיק און נעמט שוין טראַפיק. ביז דעמאָלט איז די פאַרריכטן נישט מער אַן איין-שורה ענדערונג אין אַ קאָד איבערבליק, עס איז אַן אינצידענט ענטפער שמועס.
API זיכערהייט איז די פּראַקטיק פון געפֿינען און פֿאַרמאַכן די ריזיקעס אין ווי אַן אַפּליקאַציע ענטפּלעקט אירע ענדפּונקטן: ווער קען זיי רופֿן, וואָסערע דאַטן זיי צוריקגעבן, און צי זיי טוען וואָס די דאָקומענטאַציע זאָגט זיי טוען.
רובֿ פון די מכשירים וואָס זענען געבויט געוואָרן פֿאַר דעם פּראָבלעם טעסטן די API בײַם לויף, פֿון דרויסן, אויף דעם זעלבן אופֿן ווי אַן אַטאַקירער וואָלט עס געטאָן. יענער צוגאַנג אַרבעט, אָבער עס אַרבעט נאָר נאָכדעם ווי די API איז דיפּלויירט. קסיגעני נעמט דעם פריערדיקן וועג: עס לייענט אייער קוואַל קאָד און אייער API ספּעציפיקאַציע איידער אַן איינציקע בקשה טרעפט דעם ענדפּוינט.
די פיר וועגן צו טעסטן אַן API, און וואָס יעדער איינער ענטפֿערט
רובֿ דערוואַקסענע פּראָגראַמען לויפן מער ווי איינס פון די:
- סטאַטיק טעסטינג אנאליזירט קוואל קאוד און API ספעציפיקאציעס פארן דיפלוימענט. עס ענטפערט "וואס האבן מיר יעצט אויפגעדעקט?" דאס איז דער צוגאנג אויף וואס דער ארטיקל קאנצענטרירט זיך.
- דינאַמישע טעסטינג (DAST) שיקט עכטן טראַפיק צו אַ לויפנדיקן API און באַאָבאַכט ווי עס רעאַגירט. עס ענטפֿערט "וואָס איז טאַקע דערגרייכלעך און אויסניצלעך איצט?"
- פאַזינג וואַרפט פאַלשע אָדער אומגעריכטע אינפוט ביי ענדפּונקטן צו ייבערפלאַך קראַשיז און עדזש-קעיס דורכפאַלן. עס ענטפֿערט "וואָס ברייקס אונטער אינפוט וואָס מיר האָבן נישט אַנטיסיפּייטיד?"
- מאַנועלע דורכדרינגונג טעסטינג לייגט צו מענטשלעכע משפט צו געפֿינען לאָגיק חסרונות וואָס אויטאָמאַטישע מכשירים פֿאַרפעלן. עס ענטפֿערט "וואָס וואָלט אַ קלוגער אַטאַקער צוזאַמענגעשטעלט?"
קיינער פון די קען נישט פארטרעטן די אנדערע. זיי ענטפערן פארשידענע פראגעס אין פארשידענע פונקטן אין דעם לעבנסציקל, און די ריס וואס רוב פראגראמען האבן איז די ערשטע.
פארוואס רוב API זיכערהייט מכשירים זעען דעם ריזיקע צו שפּעט
ראַנטיים API זיכערהייט טעסטינג שיקט טראַפיק צו אַ לעבעדיקער אַפּלאַקיישאַן און קוקט ווי עס רעאַגירט. דאָס איז אַ לעגיטימע און נייטיקע שיכט. עס איז אויך, לויט זיין קאַנסטרוקציע, אַ פאַרהאַלטנדיקער אינדיקאַטאָר: אַן ענדפּוינט מוז עקזיסטירן, זיין דיפּלוייד, און זיין דערגרייכלעך איידער אַ ראַנטיים סקאַנער קען עפּעס זאָגן וועגן אים. וואָס עס געפינט איז שוין געווען אויסגעשטעלט ווי לאַנג עס האָט גענומען דעם סקען צו לויפן.
אונטער יענעם טיימינג פראבלעם איז דא א צווייטע ריס. ראנטיים מכשירים קענען נאר טעסטן וואס זיי ווייסן עקזיסטירט. אויב אן ענדפונקט איז קיינמאל נישט דאקומענטירט געווארן, אדער די OpenAPI ספעק איז געווארן אלטמאדיש אין דעם מאמענט וואס איינער האט געשיקט א נייעם רוט, האט א ראנטיים סקענער נישט קיין וועג צו וויסן אז עס איז דארט. עס טעסט די מאפע, נישט די טעריטאריע.
סטאַטישע API זיכערהייט טעסטינג פֿאַרמאַכט ביידע גאַפּס דורך באַוועגן דעם טשעק צו וואו דער ענדפּוינט איז דעפינירט: דיין קאָד און דיין API ספּעציפֿיקאַציע, איידער דיפּלוימאַנט. די זעלבע pull request וואָס פֿירט אײַן אַן ענדפּונקט איז דער pull request וואָס ווײַזט אויף זײַן ריזיקע.
וואָס סטאַטישע API זיכערהייט טאַקע מיינט
Xygeni בויט אייער API אינווענטאר פון צוויי קוועלער: אייער אפליקאציע'ס קוואל קאוד און אייערע API ספעציפיקאציעס, אריינגערעכנט OpenAPI און Swagger.
א ספעק-נאר אינווענטאר ווייזט די ענדפונקטן וואס איינער האט געדענקט צו דאקומענטירן. א קאוד-נאר אינווענטאר ווייזט וואס עקזיסטירט אבער נישט דוקא ווי אזוי עס איז געווען געמיינט צו ווערן גענוצט. לייענען ביידע גיט אייך די פולשטענדיגע בילד: די ענדפונקטן וואס אייערע טימס האבן דאקומענטירט, און די וואס קיינער האט נישט דאקומענטירט.
יענער אינווענטאר איז דער יסוד אויף וועלכן אַלץ אַנדערש בויט זיך:
- גאַנץ APIs אַנטדעקט, און אַסעץ אין ריזיקירן געמאָסטן קעגן אַ באַזעלינע
- ענדפּונקטן צעטיילט לויט HTTP מעטאָד
- פראבלעמען גרופּירט לויט סערוויס
- יעדער ענדפּוינט מיט זיין מעטאָד, דרך, סערוויס, מאָדול, אויטענטיפיקאַציע שטאַט און ריזיקאָ כעזשבן
אייערע אינזשעניריע פירער זען די פאָרעם פון אייער API ייבערפלאַך אָן צו עפענען קיין איין טיקעט.
יעדער ענדפּוינט וואָס Xygeni האָט געפֿונען, מיט זײַן מעטאָד, אויטענטיפיקאַציע סטאַטוס און ריזיקאָ כעזשבן, געבויט פֿון קאָד און ספּעציפֿיקאַציע צוזאַמען.
Production note שניידן דעם AI Triage פּאַנעל פֿון יעדן API זיכערהייט סקרעענשאָט.
צוגעפאסט צו די OWASP API זיכערהייט טאָפּ 10
די רעזולטאַטן רעדן וועגן דעם פריימווערק וואָס אייערע זיכערהייט טימז און אייערע אוידיטאָרן נוצן שוין. Xygeni דעטעקטירט ריזיקע איבער די OWASP API זיכערהייט. שפּיץ 10 (2023):
| אָוואַספּ | ריזיקירן | וואָס עס מיטל אין פיר |
|---|---|---|
API1 | צעבראכן אָבדזשעקט לעוועל אויטאָריזאַטיאָן | אַן ענדפּוינט גיט צוריק אָדער מאָדיפֿיצירט דאַטן וואָס געהערן צו אַן אַנדער באַניצער אָדער טענאַנט. |
API2 | נישט-אויטענטיפיצירטע ענדפונקטן | א רוטע איז דערגרייכבאר אָן קיין אויטענטיפֿיקאַציע בכלל |
API3 | איבערגעטריבענע דאַטן עקספּאָוזשער | אן ענטפער גיט צוריק מער פעלדער ווי דער רופער דארף אדער זאל זען |
API3 | מאַסע אַסיינמאַנט | אַן ענדפּוינט אַקסעפּטירט און אַפּליקירט פעלדער וואָס עס איז קיינמאָל נישט געמיינט צו אַקסעפּטירן |
API3 / API10 | סענסיטיווע דאטן אין ענטפֿערס | PII, PCI אדער PHI דערגרייכט דעם קליענט פון אן ענדפּוינט וואָס זאָל עס נישט שיקן |
API4 | פעלנדיקע ראַטע לימיטן | אַן ענדפּוינט האט נישט קיין שוץ קעגן מיסברויך אָדער ברוט-פאָרס רופן |
API5 | צעבראָכענע פונקציע לעוועל אויטאָריזאַציע | אַן ענדפּוינט פירט אויס אַ פּריווילעגירטע אַקציע אָן קאָנטראָלירן אַז דער רופער איז ערלויבט צו |
API7 | ססרף | די API קען ווערן פארנאַרט צו מאַכן ריקוועסץ אין נאָמען פון דעם אַטאַקירער |
API8 | JWT מיסקאָנפֿיגוראַציע | טאָקען וואַלידאַציע, אונטערשרייבונג, אָדער עקספּיירי איז פאַלש אײַנגעשטעלט |
API8 | CORS מיסקאָנפֿיגוראַציע | קראָס-אָריגין כּללים זענען דערלויבנדיק גענוג צו זיין עקספּלויטאַבאַל |
API9 | זאָמבי און יתום ענדפּונקטן | פארגעסענע אדער פארגעסענע רוטעס וואס זענען נאך דערגרייכבאר, און רוטעס וואס קיינער באזיצט נישט |
איין קאטעגאריע איז באוואוסטזיניק נישטא. API6, אומבאגרענעצטער צוטריט צו סענסיטיווע ביזנעס שטראמען, פארלאנגט צו פארשטיין וואס א ביזנעס פראצעס דארף ערלויבן, און קיין סטאטישער אנאליזירער דעטעקטירט דאס נישט גלייבווערדיק. יעדער פארקויפער וואס זאגט אנדערש פארקויפט אייך א טשעק-קעסטל. יענע בלייבט ביי אייער סכנה מאדעלירונג און אייערע דורכדרינגונג טעסטערס.
נישט יעדער געפינס איז גלייך: דאַטן סענסיטיוויטי און טאַקסיק קאָמבינאַציעס
א פלאַכע ליסטע פון געפינסן באַהאַנדלט אַן נישט-אויטענטיפֿיצירטן געזונט-קאָנטראָל ענדפּוינט אויף דעם זעלבן אופן ווי אַן נישט-אויטענטיפֿיצירטן ענדפּוינט וואָס גיט צוריק קונה רעקאָרדס. דאָס איז נישט די זעלבע פּראָבלעם, און אַ פּריאָריטיזאַציע מאָדעל וואָס גיט זיי אידענטיש סקאָרס טרענירט אייערע טימז צו איגנאָרירן די ליסטע.
Xygeni קלאַסיפֿיצירט די דאַטן וואָס יעדער ענדפּוינט האַנדלט מיט, מאַרקירנדיק PII, PCI און PHI אין בעטן פּאַראַמעטערס און אין ענטפֿערס, און פּאָרט דאָס מיטן ענדפּוינט'ס אויטענטיפיקאַציע צושטאַנד.
עס פארבינדט אויך געפינסן וואס לאנדן אויף דעם זעלבן ענדפונקט און פארגרעסערט די ערנסטקייט ווען זיי ווערן צוזאמענגעשטעלט. א PII ליעק אין אן ענטפער איז א ערנסטע געפינס אליין. דער זעלבער ליעק אויף אן ענדפונקט וואס פארלאנגט נישט קיין אויטענטיפיקאציע איז קריטיש, און די פלאטפארמע באורטיילט עס אזוי אנשטאט צו לאזן די פארבינדונג פאר עמיצן צו באמערקן מאנועל.
זאָמבי און יתומים ענדפּונקטן: די דריפט צווישן קאָד און ספּעק
ווייל Xygeni לייענט אייער קאוד און אייער API ספעציפיקאציע איינס ביי איינס, זעט עס וואו זיי זענען נישט מסכים. יענע דריפט ווייזט זיך ארויס ווי דריי דערקענטבארע מוסטערן:
- נישט-דאקומענטירטע ענדפונקטן. זיי לעבן אין קאָד און זענען קיינמאָל נישט צוגעגעבן געוואָרן צו דער ספּעק.
- זאָמבי ענדפּונקטן. זיי זענען געצייכנט ווי דעפּרעסירט אדער פּענסיאָנירט, און זיי זענען נאָך צוטריטלעך.
- יתומים ענדפּונקטן. קיינער אויף דער איצטיקער מאַנשאַפֿט באַזיצט זיי נישט.
קיינער פון די ווייזט זיך נישט אין א ספעק-אנלי אינווענטאר, ווייל די ספעק איז פונקט וואס פעלט זיי.
באווייזן אויף וועלכע איר קענט האַנדלען, נישט קיין בילעט צו אויספאָרשן
יעדע געפינס ווייזט אויף דעם גענויעם הענדלער וואס איז פאראנטווארטלעך: די טעקע, די קלאס, די מעטאד, און די ספעציפישע שורה וואס האט אריינגעפירט דעם חסרון, מיטן שולדיגן קאוד וואס ווערט געוויזן דערביי. יעדע טראגט אויך איר ערנסטקייט, איר OWASP API זיכערהייט טאפ 10 קאטעגאריע, איר CWE, דעם ענדפונקט'ס אויטענטיפיצירונג צושטאנד, און די סענסיטיוויטי קלאסיפיקאציע פון די דאטן וואס זענען פארמישט.
א געפינס וואס נאר גיט א נאמען פאר אן ענדפונקט שיקט א דעוועלאפער צו זוכן דורך די קאודבאזע איידער זיי קענען אפילו אנהייבן צו פאררעכטן עפעס. א געפינס וואס גיט א נאמען פאר די שורה שטעלט זיי גלייך צום פאררעכט.
רעזולטאַטן עקספּאָרטירן ווי JSON, CSV, Markdown און SARIF 2.1.0, אַזוי זיי לאַנדן אין די tשולן אין וועלכע אייערע טימז ארבעטן שוין.
דער הענדלער, די שורה, און דער קאָד וואָס האָט געפירט צו דער אויפדעקונג. נישט קיין בילעט צו אויספאָרשן.
פארוואס דאָס וואוינט אין איין פּלאַטפאָרמע, נישט אַן אַנדער קאַנסאָול
Xygeni לויפט API זיכערהייט צוזאמען מיט SAST, SCA, סודות זיכערהייט, IaC און DAST אינעווייניק פון איין פּלאַטפאָרמע, קאָרעלירט דורך ASPM, אנשטאט עס צו שיקן אלס א באזונדער געצייג מיט זיין אייגענעם login און זײַן אייגענעם אָפּשטאַנד.
דאָס איז וויכטיק ווייל סטאַטישע געפינסן און ראַנטיים געפינסן ענטפֿערן פֿאַרשידענע פֿראַגעס וועגן דעם זעלבן ענדפּוינט, און זיי זענען מער נוצלעך צוזאַמען ווי באַזונדער. סטאַטיש זאָגט אײַך אַז אַן ענדפּוינט איז ריזיקאַליש איידער עס ווערט געשיקט. DAST באַשטעטיקט וואָס איז טאַקע דערגרייכלעך און אויסניצלעך אַמאָל עס לויפט.
טייל דאָס איבער צוויי קאָנסאָלן און קאָרעלירטע ריזיקע ווערט צוויי נישט-פֿאַרבונדענע באַקלאָגס. קיינער פֿאַרגלייכט זיי נישט, און דער ענדפּוינט וואָס איז סײַ נישט דאָקומענטירט און סײַ נישט אויטענטיפֿיצירט זיצט אין קיין איינעם פֿון די רייען.
זעט אייער עכטע API אטאקע ייבערפלאך. API זיכערהייט איז בנימצא ווי אַ Enterprise אַן צוגאב צו דער Xygeni פּלאַטפאָרמע, און אַ סקען לויפט קעגן אייערע אייגענע רעפּאָזיטאָריעס אין אייער אייגענער אינפראַסטרוקטור.
FAQ
קען עס זאָגן וועלכע ענדפּונקטן האַנדלען מיט סענסיטיווע דאַטן?
יא. קסיגעני ווייזט אויף PII, PCI און PHI אין ענדפּוינט פּאַראַמעטערס און ענטפֿערס, און ניצט די קלאַסיפֿיקאַציע צו ראַנגירן די געפֿינסן לויט פאַקטישער עקספּאָוזשער.
קען עס ארבעטן אויף יעדן pull request?
יא. אינקרעמענטאַל סקאַנינג אַנאַליזירט בלויז די ענדפּונקטן וואָס האָבן זיך געביטן, און דער מאַניפעסט וואָס עס פּראָדוצירט קען פאָקוסירן אַ ווייטערדיקן DAST סקען אויף די זעלבע ענדפּונקטן, אַזוי אַז סטאַטיש און ראַנטיים טעסטינג בלייבן אַליינד צו וואָס האָט זיך טאַקע באַוועגט.
צי פֿאַרלאָזט מײַן קאָד מײַן סביבה?
ניין. סקענס לויפן אין אייער אייגענער אינפראַסטרוקטור. נאָר רעזולטאַטן ווערן אַרויפגעלאָדן, פּראָטעקטעד אין טראַנספּאָרט און אין רו.
ווי באַקום איך API זיכערהייט?
API זיכערהייט איז בנימצא ווי אַ Enterprise צוגאב. בעט א פּאָק און עס וועט ווערן דורכגעקוקט מיט אייך.





