Современные приложения строятся из API, соединяющих мобильные приложения, партнёрские интеграции, внутренние микросервисы и сторонние сервисы. Эта архитектура позволила ускорить разработку, но также создала поверхность атаки, которую традиционные веб-файрволы приложений никогда не были рассчитаны увидеть полностью.
Найти то, что нельзя защитить, не видя этого
Теневые и “зомби” API — недокументированные конечные точки, созданные для забытого проекта, или старые версии, оставленные работать после предполагаемого вывода из эксплуатации — стабильно входят в число наиболее эксплуатируемых точек входа. Автоматизированное обнаружение, инвентаризирующее каждый API, реально получающий трафик, является предпосылкой для любой настоящей программы безопасности.
Помимо обнаружения, наибольшего внимания заслуживает логика авторизации: нарушенная авторизация на уровне объекта, когда аутентифицированный пользователь может получить доступ к данным другого пользователя, просто изменив идентификатор в запросе.
JIG помогает предприятиям строить программы безопасности API, начиная с видимости.
