您的 API 攻击面会随着每 pull request大多数 API 安全工具只有在 API 上线并开始接收流量后才能发现问题。而 Xygeni 则能在发布前,通过代码发现每个端点及其风险。
可作为 Enterprise 加上
API攻击面已绘制并排名。
Xygeni 从应用程序源代码和 API 规范(包括 OpenAPI 和 Swagger)构建 API 清单,因此您可以看到完整的情况:您的团队记录的端点,以及无人记录的端点。
调查结果与 OWASP API 安全 Top 10 (2023) 相对应:对象和函数级授权失效、未经身份验证的端点、过度数据泄露、批量赋值、JWT 和 CORS 配置错误、缺少速率限制、SSRF 和僵尸端点。
每次发现都包含端点的身份验证状态及其处理的数据的敏感性,因此团队可以修复攻击者实际能够访问的内容,而不是处理一个不加区分的列表。
每个终端节点。每项风险。上线前。
API总数、相对于基线存在风险的资产、按方法划分的端点以及按服务划分的问题。每个端点都列出了其方法、路径、服务、模块、身份验证状态和风险评分。
检测结果符合 OWASP API 安全 Top 10 (2023) 标准,因此,调查结果与您的安全团队和审计人员已使用的框架相符。
Xygeni 会对每个端点处理的数据进行分类,并在参数和响应中标记 PII、PCI 和 PHI。未经身份验证的端点返回个人数据与宽松的 CORS 标头并非同一问题,两者不应混淆。
因为 Xygeni 会读取代码和 API 规范,所以它会揭示两者之间的差异:代码中存在但规范中缺少的端点,已弃用的路由仍然可访问,以及无人拥有的孤立端点。
Xygeni 会关联同一终点上的检测结果,并在结果叠加时提高严重性。应答中的 PII 泄露是严重的。无需身份验证的终点上的 PII 泄露则更为关键,Xygeni 也明确指出了这一点。
每项发现都指向具体的处理程序:文件、类、方法以及引入该处理程序的代码,缺陷就位于该代码行上。这样,开发人员就能直接修复问题,而不是需要先调查才能发现的问题。
在代码中的 API 风险上线之前,找出并修复它们。
运行时 API 安全性会告诉你,一旦端点开始处理流量,它就处于暴露状态。Xygeni 在代码中发现了这一点。 pull request即使修理它仍然需要花费一个 commit.
API 安全性位于旁边 SAST, SCA,秘密, IaC并且,DAST 和 API 风险都集成在一个平台上,因此您的 API 风险与应用程序的其他风险一起存在,而不是存在于一个单独的工具中。 login.
静态测试方面,Xygeni 会分析您的应用程序代码和 API 规范,以便在部署前发现潜在风险。对于正在运行的应用程序,Xygeni DAST 可以胜任运行时测试,两者可以协同工作。
Xygeni 的数据来源有两个:应用程序源代码和 API 规范(包括 OpenAPI 和 Swagger)。读取这两方面的内容,Xygeni 就能发现那些未记录和孤立的端点。
OWASP API 安全 Top 10 (2023) 中的风险包括:对象级授权 (BOLA) 损坏、功能级授权 (BFLA) 损坏、未经身份验证的端点、过度数据暴露、批量赋值、JWT 和 CORS 配置错误、缺少速率限制、SSRF 和僵尸端点。
是的。Xygeni 会在终点参数和反应中标记 PII、PCI 和 PHI,并以此来根据实际暴露情况对结果进行排序。
是的。增量扫描仅分析已更改的端点,其生成的清单可以将后续的 DAST 扫描集中在这些相同的端点上。
不。扫描在您自己的基础设施上运行。只有结果会被上传,并在传输和存储过程中受到保护。
它以以下形式提供: Enterprise 附加组件。请与我们联系,我们将与您一起评估其适用范围。