Aplicações modernas são construídas a partir de APIs conectando aplicativos móveis, integrações de parceiros, microsserviços internos e serviços de terceiros. Essa arquitetura permitiu desenvolvimento mais rápido, mas também criou uma superfície de ataque que firewalls de aplicação web tradicionais nunca foram projetados para ver completamente.
Encontrando o que você não pode proteger sem ver
APIs sombra e zumbis—endpoints não documentados criados para um projeto esquecido, ou versões antigas deixadas em execução após uma suposta aposentadoria—estão consistentemente entre os pontos de entrada mais explorados. A descoberta automatizada que inventaria cada API que realmente recebe tráfego é um pré-requisito para qualquer programa de segurança real.
Além da descoberta, a lógica de autorização merece o maior escrutínio: autorização quebrada em nível de objeto, onde um usuário autenticado pode acessar dados de outro usuário simplesmente alterando um identificador em uma solicitação.
A JIG ajuda empresas a construir programas de segurança de API começando pela visibilidade.
