Les applications modernes sont construites à partir d’API connectant applications mobiles, intégrations partenaires, microservices internes et services tiers. Cette architecture a permis un développement plus rapide, mais a aussi créé une surface d’attaque que les pare-feux d’applications web traditionnels n’ont jamais été conçus pour voir entièrement.
Trouver ce que l’on ne peut sécuriser sans le voir
Les API fantômes et zombies—points de terminaison non documentés créés pour un projet oublié, ou anciennes versions laissées en fonctionnement après une retraite supposée—figurent constamment parmi les points d’entrée les plus exploités. Une découverte automatisée inventoriant chaque API recevant réellement du trafic est un prérequis pour tout programme de sécurité réel.
Au-delà de la découverte, la logique d’autorisation mérite le plus d’examen : l’autorisation brisée au niveau de l’objet, où un utilisateur authentifié peut accéder aux données d’un autre utilisateur simplement en modifiant un identifiant dans une requête.
JIG aide les entreprises à construire des programmes de sécurité API en commençant par la visibilité.
