Xygeni API 安全性

部署前先了解风险敞口

您的 API 攻击面会随着每 pull request大多数 API 安全工具只有在 API 上线并开始接收流量后才能发现问题。而 Xygeni 则能在发布前,通过代码发现每个端点及其风险。

可作为 Enterprise 加上

api-security-main

发现。 检测。 优先。

API攻击面已绘制并排名。

发现每个端点

Xygeni 从应用程序源代码和 API 规范(包括 OpenAPI 和 Swagger)构建 API 清单,因此您可以看到完整的情况:您的团队记录的端点,以及无人记录的端点。

识别真正重要的风险

调查结果与 OWASP API 安全 Top 10 (2023) 相对应:对象和函数级授权失效、未经身份验证的端点、过度数据泄露、批量赋值、JWT 和 CORS 配置错误、缺少速率限制、SSRF 和僵尸端点。

按实际接触情况排序

每次发现都包含端点的身份验证状态及其处理的数据的敏感性,因此团队可以修复攻击者实际能够访问的内容,而不是处理一个不加区分的列表。

西吉尼 API安全性 能力

每个终端节点。每项风险。上线前。

完整的 API 清单

API总数、相对于基线存在风险的资产、按方法划分的端点以及按服务划分的问题。每个端点都列出了其方法、路径、服务、模块、身份验证状态和风险评分。

已映射到 OWASP API 安全 Top 10

检测结果符合 OWASP API 安全 Top 10 (2023) 标准,因此,调查结果与您的安全团队和审计人员已使用的框架相符。

API 安全 - OWASP
敏感数据意识

敏感数据意识

Xygeni 会对每个端点处理的数据进行分类,并在参数和响应中标记 PII、PCI 和 PHI。未经身份验证的端点返回个人数据与宽松的 CORS 标头并非同一问题,两者不应混淆。

僵尸和孤儿端点

因为 Xygeni 会读取代码和 API 规范,所以它会揭示两者之间的差异:代码中存在但规范中缺少的端点,已弃用的路由仍然可访问,以及无人拥有的孤立端点。

APISEC 毒性

毒性组合,而非孤立的警报。

Xygeni 会关联同一终点上的检测结果,并在结果叠加时提高严重性。应答中的 PII 泄露是严重的。无需身份验证的终点上的 PII 泄露则更为关键,Xygeni 也明确指出了这一点。

代码中的证据,而不是晦涩难懂的警告。

每项发现都指向具体的处理程序:文件、类、方法以及引入该处理程序的代码,缺陷就位于该代码行上。这样,开发人员就能直接修复问题,而不是需要先调查才能发现的问题。

APISEC 处理程序源

西吉尼

在代码中的 API 风险上线之前,找出并修复它们。

先处理静态问题,因为静态问题是可以修复的。

运行时 API 安全性会告诉你,一旦端点开始处理流量,它就处于暴露状态。Xygeni 在代码中发现了这一点。 pull request即使修理它仍然需要花费一个 commit.

只有一个平台,不是另一个游戏机。

API 安全性位于旁边 SAST, SCA,秘密, IaC并且,DAST 和 API 风险都集成在一个平台上,因此您的 API 风险与应用程序的其他风险一起存在,而不是存在于一个单独的工具中。 login.

常见问题

Xygeni API 的安全机制是静态的还是运行时的?

静态测试方面,Xygeni 会分析您的应用程序代码和 API 规范,以便在部署前发现潜在风险。对于正在运行的应用程序,Xygeni DAST 可以胜任运行时测试,两者可以协同工作。

Xygeni 的数据来源有两个:应用程序源代码和 API 规范(包括 OpenAPI 和 Swagger)。读取这两方面的内容,Xygeni 就能发现那些未记录和孤立的端点。

OWASP API 安全 Top 10 (2023) 中的风险包括:对象级授权 (BOLA) 损坏、功能级授权 (BFLA) 损坏、未经身份验证的端点、过度数据暴露、批量赋值、JWT 和 CORS 配置错误、缺少速率限制、SSRF 和僵尸端点。

是的。Xygeni 会在终点参数和反应中标记 PII、PCI 和 PHI,并以此来根据实际暴露情况对结果进行排序。

是的。增量扫描仅分析已更改的端点,其生成的清单可以将后续的 DAST 扫描集中在这些相同的端点上。

不。扫描在您自己的基础设施上运行。只有结果会被上传,并在传输和存储过程中受到保护。

它以以下形式提供: Enterprise 附加组件。请与我们联系,我们将与您一起评估其适用范围。

看看你的真实 API攻击面

使用 Xygeni 一体化应用安全平台

使用 Xygeni 一体化应用安全平台