Xygeni API 安全性

部署前先了解風險敞口

您的 API 攻擊面會隨著每 pull request大多數 API 安全工具只有在 API 上線並開始接收流量後才能發現問題。而 Xygeni 則能在發布前,透過程式碼發現每個端點及其風險。

可作為 Enterprise 加上

api-security-main

發現。 探測。 優先排序。

API攻擊面已繪製並排名。

發現每個端點

Xygeni 從應用程式原始碼和 API 規格(包括 OpenAPI 和 Swagger)建立 API 清單,因此您可以看到完整的情況:您的團隊記錄的端點,以及無人記錄的端點。

識別真正重要的風險

調查結果與 OWASP API 安全 Top 10 (2023) 相對應:物件和函數級授權失效、未經身份驗證的端點、過度資料外洩、批量賦值、JWT 和 CORS 配置錯誤、缺少速率限制、SSRF 和殭屍端點。

依實際接觸情況排序

每次發現都包含端點的身份驗證狀態及其處理的資料的敏感性,因此團隊可以修復攻擊者實際能夠存取的內容,而不是處理一個不加區分的清單。

Xygeni API安全 製程能力

每個終端節點。每項風險。上線前。

完整的 API 清單

API總數、相對於基線存在風險的資產、按方法分類的端點以及按服務分類的問題。每個端點都列出了其方法、路徑、服務、模組、身份驗證狀態和風險評分。

已對應到 OWASP API 安全 Top 10

檢測結果符合 OWASP API 安全 Top 10 (2023) 標準,因此,調查結果與您的安全團隊和審計人員已使用的框架相符。

API 安全 - OWASP
敏感資料意識

敏感資料意識

Xygeni 會對每個端點處理的資料進行分類,並在參數和回應中標記 PII、PCI 和 PHI。未經身份驗證的端點傳回個人資料與寬鬆的 CORS 標頭並非同一問題,兩者不應混淆。

殭屍和孤兒端點

因為 Xygeni 會讀取程式碼和 API 規範,所以它會揭示兩者之間的差異:程式碼中存在但規範中缺少的端點,已棄用的路由仍然可訪問,以及無人擁有的孤立端點。

APISEC 毒性

是毒性組合,而不是孤立的警報。

Xygeni 會關聯同一終點上的檢測結果,並在結果疊加時提高嚴重程度。應答中的 PII 洩漏是嚴重的。無需身份驗證的終點上的 PII 洩漏則更為關鍵,Xygeni 也明確指出了這一點。

法典中的證據,而不是晦澀難懂的警告。

每項發現都指向具體的處理程序:檔案、類別、方法以及引入該處理程序的程式碼,缺陷就位於該程式碼行上。這樣,開發人員就能直接修復問題,而不是需要先調查才能發現的問題。

APISEC 處理程序來源

為什麼 Xygeni

在程式碼中的 API 風險上線之前,找出並修復它們。

先處理靜態問題,因為靜態問題是可以修復的。

執行時間 API 安全性會告訴你,一旦端點開始處理流量,它就處於暴露狀態。 Xygeni 在程式碼中發現了這一點。 pull request雖然修理它仍然需要花費一個 commit.

只有一個平台,不是另一個遊戲機。

API 安全性位於旁邊 SAST, SCA秘密 IaC並且,DAST 和 API 風險都整合在一個平台上,因此您的 API 風險與應用程式的其他風險一起存在,而不是存在於一個單獨的工具中。 login.

常見問題

Xygeni API 的安全機制是靜態的還是執行時的?

靜態測試方面,Xygeni 會分析您的應用程式程式碼和 API 規範,以便在部署前發現潛在風險。對於正在運行的應用程序,Xygeni DAST 可以勝任運行時測試,兩者可以協同工作。

Xygeni 的資料來源有兩個:應用程式原始碼和 API 規範(包括 OpenAPI 和 Swagger)。讀取這兩方面的內容,Xygeni 就能發現那些未記錄和孤立的端點。

OWASP API 安全 Top 10 (2023) 中的風險包括:物件級授權 (BOLA) 損壞、功能級授權 (BFLA) 損壞、未經身份驗證的端點、過度資料暴露、批​​量賦值、JWT 和 CORS 配置錯誤、缺少速率限制、SSRF 和殭屍端點。

是的。 Xygeni 會在終點參數和反應中標記 PII、PCI 和 PHI,並以此來根據實際暴露情況對結果進行排序。

是的。增量掃描僅分析已變更的端點,其產生的清單可以將後續的 DAST 掃描集中在這些相同的端點上。

不。掃描在您自己的基礎架構上運作。只有結果會被上傳,並在傳輸和儲存過程中受到保護。

它以以下形式提供: Enterprise 附加組件。請與我們聯繫,我們將與您一起評估其適用範圍。

看看你的真實 API攻擊面

使用 Xygeni 一體化應用安全平台

使用 Xygeni 一體化應用安全平台