Pruebas de seguridad modernas para API de GraphQL

Rate this content
Bookmark

Con StackHawk, los equipos de ingeniería pueden realizar pruebas de seguridad en las API de GraphQL para encontrar y solucionar vulnerabilidades antes de que lleguen a producción. Con pruebas automatizadas en cada PR, puedes estar seguro de que tu aplicación es segura. Únete a Scott Gerlach, cofundador y Director de Seguridad de StackHawk, para obtener una breve descripción de las pruebas de seguridad de GraphQL con StackHawk.

FAQ

StackHawk realiza pruebas de seguridad de aplicaciones dinámicas (DAST), enfocándose en la seguridad de las APIs en ejecución.

DAST ayuda a identificar qué vulnerabilidades son descubribles y potencialmente explotables en las APIs de GraphQL en ejecución, lo que permite priorizar mejor el tiempo para solucionar problemas de seguridad.

Aunque los frameworks modernos han mitigado problemas comunes como la inyección de SQL y el scripting entre sitios, aún presentan versiones inseguras de protecciones que pueden introducir nuevas vulnerabilidades si no se manejan correctamente.

El DAST heredado enfrenta problemas al escanear aplicaciones con frontends de JavaScript, ya que asume incorrectamente que ha obtenido toda la información necesaria para realizar pruebas efectivas, lo que resulta en escaneos lentos, falsos positivos y cobertura inadecuada.

StackHawk utiliza la introspección de GraphQL y otros estándares de la industria para interactuar directamente con las APIs, permitiendo pruebas más rápidas, precisas y con mejor cobertura, especialmente en la capa de datos donde se almacenan los activos críticos.

Una herramienta DAST eficaz debe ser capaz de probar directamente las APIs, implementar las mejores prácticas de seguridad de API de OWASP, y permitir pruebas personalizadas y automatización completa en entornos de CI/CD.

Sí, StackHawk permite realizar pruebas de seguridad de aplicaciones directamente en tu máquina local, lo que facilita identificar y solucionar problemas de seguridad de API mientras se escribe el código.

Scott Gerlach
Scott Gerlach
8 min
08 Dec, 2022

Comments

Sign in or register to post your comment.

Video Summary and Transcription

DAST ayuda a priorizar la solución de problemas de seguridad de la aplicación mediante la identificación de vulnerabilidades descubribles y explotables. StackHawk realiza pruebas de seguridad activas en las API para garantizar el manejo seguro de la entrada y salida de usuario. También implementa las mejores prácticas de API OWASP top 10. La herramienta se puede utilizar localmente y en los pipelines de CI/CD.

1. Introducción a DAST y sus beneficios

Short description:

En StackHawk, realizamos pruebas de seguridad de aplicaciones, específicamente pruebas de seguridad de aplicaciones dinámicas (DAST). DAST ayuda a priorizar la solución de problemas de seguridad de aplicaciones mediante la identificación de vulnerabilidades descubribles y explotables. Aborda los desafíos de probar los frontends de JavaScript y los escáneres DAST heredados, que a menudo no cubren la capa de API. Al conducir directamente la API utilizando la introspección de GraphQL, se pueden obtener mejores resultados, escaneos más rápidos y precisos, y una mejor cobertura de la capa de datos.

¡Hola, GraphQL Galaxy! Soy Scott Grillock, CSO y cofundador de StackHawk. Gracias por tomarte el tiempo para conocer StackHawk y espero que estés aprendiendo muchas cosas nuevas en GraphQL Galaxy 2022. Espero poder enseñarte una más.

En StackHawk, realizamos pruebas de seguridad de aplicaciones. Específicamente, pruebas de seguridad de aplicaciones dinámicas (DAST). Hablemos de los beneficios de DAST. DAST puede ayudarte a priorizar tu tiempo en qué solucionar en problemas de seguridad de aplicaciones porque ayuda a identificar qué es descubrible y probablemente explotable, porque está probando la API de GraphQL en ejecución. Este es el superpoder de DAST, ¿en qué debería enfocar mi tiempo para solucionar problemas de seguridad de la API?

Tal vez estés pensando, pero los frameworks básicamente han evitado que ocurran los problemas comunes de seguridad de aplicaciones, y sí, muchos frameworks han hecho un buen trabajo al prevenir problemas como la inyección de SQL y el scripting entre sitios. Casi todos ellos tienen una versión insegura de todos esos mecanismos de protección para ayudarte a hacer cosas complicadas y, desafortunadamente, cometer errores, sin mencionar cosas como el filtrado de tenencia y la autorización de funciones que pueden ser difíciles de hacer correctamente. Algunas personas no conocen DAST, y aquellos que lo conocen pueden haber tenido problemas con DAST. Veamos un ejemplo.

Así que aquí estamos de vuelta en los buenos y viejos tiempos de los DAST heredados y cuando construíamos aplicaciones del lado del servidor que ejecutaban las capas de datos y presentación, todo estaba bien. El escáner DAST heredado podía escanear y probar la aplicación heredada sin muchos problemas. Obtienes buenos resultados e identificas algunos errores graves de seguridad de aplicaciones, y luego algo cambió. Luego comenzamos a construir frontends de javascript. Y el frontend de javascript realmente troleó a ese escáner DAST heredado. Cuando digo que troleó al escáner DAST heredado, me refiero a que realmente lo troleó. Como, ¿cuándo termina el desplazamiento de la página? Nunca termina. ¿Dónde están todos los formularios? Bueno, aún no se han renderizado, porque tu mouse no está en este píxel exacto. El DAST heredado seguía su feliz camino, asumiendo totalmente que estaba obteniendo toda la información que necesitaba para probar estas nuevas aplicaciones. Las fallas eran terribles, los escaneos tardaban una eternidad, falsos positivos por días, etc. Y la peor parte es que nunca se dio cuenta de que había alguien más en ese asiento trasero también. Nuestras API de respaldo están ahí, controlando todos los datos, hablando con los backends de almacenamiento de datos, ayudando a renderizar elementos en la página, y el escáner DAST heredado cree que el frontend está enviando todas estas solicitudes al backend. ¿Terminamos incluso probando la API aquí? ¿Estamos cubriendo todo? ¿Estamos siquiera haciendo solicitudes simples a la API? Bueno, debido a los frontends de JavaScript, depende en cierta medida. Depende del navegador y el emulador de navegador que esté utilizando tu herramienta DAST heredada y qué tan bien está conduciendo ese navegador. Puedes pensar en esto como scripts de Selenium, pero en lugar de un conjunto específico de funciones, lo estás ejecutando para encontrar todas las posibles rutas de entrada de usuario por sí mismo y esperando que haga un buen trabajo. Incluso Google no lo hace bien. Entonces, ¿cómo podemos volver a tener una mejor seguridad de aplicaciones, seguridad de la API? Mejores resultados, más rápidos, escaneos más precisos, mejor cobertura, especialmente en esta capa de datos donde se almacenan todos los activos que estamos protegiendo. Al conducir esta API directamente utilizando estándares de la industria como la introspección de GraphQL, puedes tener acceso directo a la API, comprender lo que hace y los datos que controla para obtener resultados rápidos, exhaustivos y precisos de pruebas de seguridad de la API. Sin mencionar que ahora puedes probar microservicios mientras los estás construyendo y encontrar estos errores de seguridad de la API de aplicaciones antes de que se envíen a producción.

2. Beneficios de StackHawk para las pruebas de seguridad de aplicaciones dinámicas

Short description:

Todavía hay cosas buenas que encontrar al probar su frontend, configuraciones de cookies, DOM XSS, muchos encabezados diferentes. ¿Cuáles son algunas de las claves a buscar en una herramienta de pruebas de seguridad de aplicaciones dinámicas que te ayudará a probar las API directamente? Aquí es donde entra StackHawk. StackHawk realiza pruebas de seguridad activas contra tu API en ejecución para garantizar que tu aplicación maneje la entrada y salida del usuario de manera segura, además de implementar las 10 mejores prácticas de seguridad de API de OWASP. Hacemos esto contra tu aplicación en ejecución en tu host local en CI/CD y contra aplicaciones que aún no se han publicado en Internet.

Todavía hay cosas buenas que encontrar al probar su frontend, configuraciones de cookies, DOM XSS, muchos encabezados diferentes. Pero comenzar donde se encuentra los datos es una mejor idea.

¿Cuáles son algunas de las claves a buscar en una herramienta de pruebas de seguridad de aplicaciones dinámicas que te ayudará a probar las API directamente? Aquí es donde entra StackHawk. StackHawk realiza pruebas de seguridad activas contra tu API en ejecución para garantizar que tu aplicación maneje la entrada y salida del usuario de manera segura, además de implementar las 10 mejores prácticas de seguridad de API de OWASP.

Lo hacemos contra tu aplicación en ejecución en tu host local en CI/CD y contra aplicaciones que aún no se han publicado en Internet. También hemos agilizado las pruebas dinámicas al colocar el escáner lo más cerca posible de la aplicación y utilizar estándares abiertos para informar al escáner, como las consultas de introspección de GraphQL. No solo hacemos que las pruebas se puedan ejecutar en cualquier lugar, también hemos habilitado el uso de datos reales en las pruebas, ya sea generados con bibliotecas de datos falsos o proporcionados directamente a través de la configuración. El uso de datos reales es importante para poder probar de manera precisa las API de GraphQL. Ejecutar pruebas personalizadas no es un problema para StackHawk. Pruebas de cosas como el control de acceso roto o el acceso directo inseguro a objetos, esos son dos de los principales problemas de seguridad de API de OWASP. Puedes escribir pruebas personalizadas con StackHawk. Nuevamente, diseñado para probar aplicaciones modernas, incluido GraphQL utilizando interfaces de GraphQL, presentando datos en un formato GraphQL, hace que las pruebas de GraphQL sean fáciles, reproduciendo escenarios de falla y solucionando problemas de seguridad de API con StackHawk es muy fácil. Nuestro enfoque como empresa es ayudar a los desarrolladores a encontrar y, lo que es más importante, solucionar problemas de seguridad. El escáner y la plataforma de StackHawk se construyeron en torno a este modelo de simplicidad. Cuando StackHawk encuentra un problema de seguridad de API en tu aplicación, la plataforma intenta brindarte la versión más simple de la información necesaria para ayudarte a comprender rápidamente qué problema es, con descripciones simples y ejemplos de patrones para ayudar a identificar el anti-patrón, pudiendo recrear problemas con herramientas simples como curl para reproducir el ataque, obtener la depuración y recorrer el código lo más rápido posible para ayudarte a solucionar problemas y volver a tu trabajo habitual de crear valor para tus clientes. Todo esto está habilitado para CI/CD. Nuevamente, puedes integrarlo en tu proceso de CI y, lo que es más importante, obtener comentarios en el proceso de CI sobre los resultados del escaneo. Esta información se puede utilizar para interrumpir una compilación si así lo deseas, según la gravedad de los problemas no clasificados. La mayoría de los principales jugadores de CI tienen sus logotipos en esta diapositiva. Siempre que puedas ejecutar Docker o un proceso Java en tu sistema de CI, puedes ejecutar StackHawk. Y aquí está quizás la parte más importante. Puedes ejecutar estas mismas pruebas de seguridad de aplicaciones localmente. Si estás desarrollando una API en tu máquina local, puedes probar problemas de seguridad de API mientras escribes código. Puedes identificar el problema, solucionarlo y validar que lo has solucionado antes de enviar tu código de vuelta al pipeline CI/CD. Espero que hayas disfrutado mi charla hoy y tal vez hayas aprendido algo nuevo sobre cómo StackHawk se puede integrar en tu proceso de desarrollo de API de GraphQL. Si quieres probar StackHawk y ver cómo se puede integrar en tu proceso de desarrollo para seguir empujando los límites en cuanto a calidad de desarrollo de software, visítanos en stackhawk.com. Gracias por ver y disfruta de GraphQL Galaxy 2022.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

De GraphQL Zero a GraphQL Hero con RedwoodJS
GraphQL Galaxy 2021GraphQL Galaxy 2021
32 min
De GraphQL Zero a GraphQL Hero con RedwoodJS
Top Content
Todos amamos GraphQL, pero puede ser desalentador poner en marcha un servidor y mantener tu código organizado, mantenible y testeable a largo plazo. ¡No más! Ven a ver cómo paso de un directorio vacío a una API GraphQL completamente desarrollada en cuestión de minutos. Además, verás lo fácil que es usar y crear directivas para limpiar aún más tu código. ¡Vas a amar aún más GraphQL una vez que hagas las cosas Redwood Easy!
Estado Local y Caché del Servidor: Encontrando un Equilibrio
Vue.js London Live 2021Vue.js London Live 2021
24 min
Estado Local y Caché del Servidor: Encontrando un Equilibrio
Top Content
¿Cuántas veces has implementado el mismo flujo en tu aplicación: verificar si los datos ya se han obtenido del servidor, si es así - renderizar los datos, si no - obtener estos datos y luego renderizarlos? Creo que lo he hecho más de diez veces yo mismo y he visto la pregunta sobre este flujo más de cincuenta veces. Desafortunadamente, nuestra biblioteca de gestión de estado predeterminada, Vuex, no proporciona ninguna solución para esto.Para la aplicación basada en GraphQL, había una alternativa para usar el cliente Apollo que proporcionaba herramientas para trabajar con la caché. Pero, ¿qué pasa si usas REST? Afortunadamente, ahora tenemos una alternativa de Vue a una biblioteca de react-query que proporciona una buena solución para trabajar con la caché del servidor. En esta charla, explicaré la distinción entre el estado de la aplicación local y la caché del servidor local y haré algo de codificación en vivo para mostrar cómo trabajar con este último.
Baterías Incluidas Reimaginadas - El Resurgimiento de GraphQL Yoga
GraphQL Galaxy 2021GraphQL Galaxy 2021
33 min
Baterías Incluidas Reimaginadas - El Resurgimiento de GraphQL Yoga
El Guild ha lanzado recientemente Envelop - un nuevo y moderno Framework de Servidor GraphQL y sistema de plugins. En esta charla compartiré una breve descripción de Envelop y por qué probablemente deberías actualizar tu servidor GraphQL existente a él.
Aplicaciones sólidas de React y GraphQL para personas con prisa
GraphQL Galaxy 2022GraphQL Galaxy 2022
29 min
Aplicaciones sólidas de React y GraphQL para personas con prisa
En esta charla, veremos algunas de las opciones modernas para construir una aplicación full-stack de React y GraphQL con convenciones sólidas y cómo esto puede ser de enorme beneficio para ti y tu equipo. Nos enfocaremos específicamente en RedwoodJS, un framework full stack de React que a menudo se llama 'Ruby on Rails para React'.
Deja paso a los resolvers: un nuevo enfoque para la ejecución de GraphQL
GraphQL Galaxy 2022GraphQL Galaxy 2022
16 min
Deja paso a los resolvers: un nuevo enfoque para la ejecución de GraphQL
Aunque GraphQL es declarativo, los resolvers operan campo por campo, capa por capa, lo que a menudo resulta en un trabajo innecesario para la lógica de tu negocio, incluso cuando se utilizan técnicas como DataLoader. En esta charla, Benjie presentará su visión de una nueva estrategia de ejecución de GraphQL de propósito general cuyo enfoque holístico podría conducir a ganancias significativas en eficiencia y escalabilidad para todas las APIs de GraphQL.

Workshops on related topic

Construir con SvelteKit y GraphQL
GraphQL Galaxy 2021GraphQL Galaxy 2021
140 min
Construir con SvelteKit y GraphQL
Top Content
Featured WorkshopFree
Scott Spence
Scott Spence
¿Alguna vez has pensado en construir algo que no requiera mucho código de plantilla con un tamaño de paquete pequeño? En esta masterclass, Scott Spence irá desde el hola mundo hasta cubrir el enrutamiento y el uso de endpoints en SvelteKit. Configurarás una API de GraphQL en el backend y luego usarás consultas de GraphQL con SvelteKit para mostrar los datos de la API de GraphQL. Construirás un proyecto rápido y seguro que utiliza las características de SvelteKit, y luego lo desplegarás como un sitio completamente estático. Este curso es para los curiosos de Svelte que no han tenido una experiencia extensa con SvelteKit y quieren una comprensión más profunda de cómo usarlo en aplicaciones prácticas.

Tabla de contenidos:
- Inicio e introducción a Svelte
- Inicializar el proyecto frontend
- Recorrido por el proyecto esqueleto de SvelteKit
- Configurar el proyecto backend
- Consultar datos con GraphQL
- Recuperación de datos en el frontend con GraphQL
- Estilización
- Directivas de Svelte
- Enrutamiento en SvelteKit
- Endpoints en SvelteKit
- Despliegue en Netlify
- Navegación
- Mutaciones en GraphCMS
- Envío de mutaciones GraphQL a través de SvelteKit
- Preguntas y respuestas
Seguridad de tipo de extremo a extremo con React, GraphQL y Prisma
React Advanced Conference 2022React Advanced Conference 2022
95 min
Seguridad de tipo de extremo a extremo con React, GraphQL y Prisma
Featured WorkshopFree
Sabin Adams
Sabin Adams
En este masterclass, obtendrás una visión de primera mano de lo que es la seguridad de tipo de extremo a extremo y por qué es importante. Para lograr esto, construirás una API de GraphQL utilizando herramientas modernas y relevantes que serán consumidas por un cliente de React.
Prerrequisitos: - Node.js instalado en tu máquina (12.2.X / 14.X)- Se recomienda (pero no es obligatorio) utilizar VS Code para las tareas prácticas- Un IDE instalado (se recomienda VSCode)- (Bueno tener) *Un conocimiento básico de Node.js, React y TypeScript
GraphQL para Desarrolladores de React
GraphQL Galaxy 2022GraphQL Galaxy 2022
112 min
GraphQL para Desarrolladores de React
Featured Workshop
Roy Derks
Roy Derks
Hay muchas ventajas en utilizar GraphQL como fuente de datos para el desarrollo frontend, en comparación con las API REST. Nosotros, los desarrolladores, por ejemplo, necesitamos escribir mucho código imperativo para recuperar datos y mostrarlos en nuestras aplicaciones y manejar el estado. Con GraphQL, no solo puedes reducir la cantidad de código necesario para la obtención de datos y la gestión del estado, sino que también obtendrás una mayor flexibilidad, mejor rendimiento y, sobre todo, una mejor experiencia de desarrollo. En este masterclass aprenderás cómo GraphQL puede mejorar tu trabajo como desarrollador frontend y cómo manejar GraphQL en tu aplicación frontend de React.
Construye una aplicación WordPress sin cabeza con Next.js y WPGraphQL
React Summit 2022React Summit 2022
173 min
Construye una aplicación WordPress sin cabeza con Next.js y WPGraphQL
Top Content
WorkshopFree
Kellen Mace
Kellen Mace
En esta masterclass, aprenderás cómo construir una aplicación Next.js que utiliza Apollo Client para obtener datos de un backend de WordPress sin cabeza y usarlo para renderizar las páginas de tu aplicación. Aprenderás cuándo debes considerar una arquitectura de WordPress sin cabeza, cómo convertir un backend de WordPress en un servidor GraphQL, cómo componer consultas usando el IDE GraphiQL, cómo colocar fragmentos GraphQL con tus componentes, y más.
Masterclass de Pruebas de API con Postman
TestJS Summit 2023TestJS Summit 2023
48 min
Masterclass de Pruebas de API con Postman
Top Content
WorkshopFree
Pooja Mistry
Pooja Mistry
En el panorama siempre en evolución del desarrollo de software, garantizar la fiabilidad y funcionalidad de las API se ha vuelto primordial. "Pruebas de API con Postman" es una masterclass completa diseñada para equipar a los participantes con los conocimientos y habilidades necesarios para sobresalir en las pruebas de API utilizando Postman, una herramienta poderosa ampliamente adoptada por profesionales en el campo. Esta masterclass profundiza en los fundamentos de las pruebas de API, avanza a técnicas de prueba avanzadas y explora la automatización, las pruebas de rendimiento y el soporte multiprotocolo, proporcionando a los asistentes una comprensión holística de las pruebas de API con Postman.
Únete a nosotros para esta masterclass para desbloquear todo el potencial de Postman para las pruebas de API, agilizar tus procesos de prueba y mejorar la calidad y fiabilidad de tu software. Ya seas un principiante o un probador experimentado, esta masterclass te equipará con las habilidades necesarias para sobresalir en las pruebas de API con Postman.
Modelado de Bases de Datos Relacionales para GraphQL
GraphQL Galaxy 2020GraphQL Galaxy 2020
106 min
Modelado de Bases de Datos Relacionales para GraphQL
Top Content
WorkshopFree
Adron Hall
Adron Hall
En esta masterclass profundizaremos en el modelado de datos. Comenzaremos con una discusión sobre varios tipos de bases de datos y cómo se mapean a GraphQL. Una vez que se haya establecido esa base, el enfoque se desplazará a tipos específicos de bases de datos y cómo construir modelos de datos que funcionen mejor para GraphQL en varios escenarios.
Índice de contenidosParte 1 - Hora 1      a. Modelado de Datos de Bases de Datos Relacionales      b. Comparando Bases de Datos Relacionales y NoSQL      c. GraphQL con la Base de Datos en menteParte 2 - Hora 2      a. Diseño de Modelos de Datos Relacionales      b. Relación, Construcción de Tablas Multijoin      c. Complejidades de Consulta de Modelado de Datos Relacionales y GraphQL
Prerrequisitos      a. Herramienta de modelado de datos. El formador utilizará dbdiagram      b. Postgres, aunque no es necesario instalar esto localmente, ya que estaré utilizando una imagen de Dicker de Postgres, de Docker Hub para todos los ejemplos      c. Hasura