Pruebas de seguridad modernas para API de GraphQL

Rate this content
Bookmark

Con StackHawk, los equipos de ingeniería pueden realizar pruebas de seguridad en las API de GraphQL para encontrar y solucionar vulnerabilidades antes de que lleguen a producción. Con pruebas automatizadas en cada PR, puedes estar seguro de que tu aplicación es segura. Únete a Scott Gerlach, cofundador y Director de Seguridad de StackHawk, para obtener una breve descripción de las pruebas de seguridad de GraphQL con StackHawk.

This talk has been presented at GraphQL Galaxy 2022, check out the latest edition of this Tech Conference.

FAQ

StackHawk realiza pruebas de seguridad de aplicaciones dinámicas (DAST), enfocándose en la seguridad de las APIs en ejecución.

DAST ayuda a identificar qué vulnerabilidades son descubribles y potencialmente explotables en las APIs de GraphQL en ejecución, lo que permite priorizar mejor el tiempo para solucionar problemas de seguridad.

Aunque los frameworks modernos han mitigado problemas comunes como la inyección de SQL y el scripting entre sitios, aún presentan versiones inseguras de protecciones que pueden introducir nuevas vulnerabilidades si no se manejan correctamente.

El DAST heredado enfrenta problemas al escanear aplicaciones con frontends de JavaScript, ya que asume incorrectamente que ha obtenido toda la información necesaria para realizar pruebas efectivas, lo que resulta en escaneos lentos, falsos positivos y cobertura inadecuada.

StackHawk utiliza la introspección de GraphQL y otros estándares de la industria para interactuar directamente con las APIs, permitiendo pruebas más rápidas, precisas y con mejor cobertura, especialmente en la capa de datos donde se almacenan los activos críticos.

Una herramienta DAST eficaz debe ser capaz de probar directamente las APIs, implementar las mejores prácticas de seguridad de API de OWASP, y permitir pruebas personalizadas y automatización completa en entornos de CI/CD.

Sí, StackHawk permite realizar pruebas de seguridad de aplicaciones directamente en tu máquina local, lo que facilita identificar y solucionar problemas de seguridad de API mientras se escribe el código.

Scott Gerlach
Scott Gerlach
8 min
08 Dec, 2022

Comments

Sign in or register to post your comment.
Video Summary and Transcription
DAST ayuda a priorizar la solución de problemas de seguridad de la aplicación mediante la identificación de vulnerabilidades descubribles y explotables. StackHawk realiza pruebas de seguridad activas en las API para garantizar el manejo seguro de la entrada y salida de usuario. También implementa las mejores prácticas de API OWASP top 10. La herramienta se puede utilizar localmente y en los pipelines de CI/CD.

1. Introducción a DAST y sus beneficios

Short description:

En StackHawk, realizamos pruebas de seguridad de aplicaciones, específicamente pruebas de seguridad de aplicaciones dinámicas (DAST). DAST ayuda a priorizar la solución de problemas de seguridad de aplicaciones mediante la identificación de vulnerabilidades descubribles y explotables. Aborda los desafíos de probar los frontends de JavaScript y los escáneres DAST heredados, que a menudo no cubren la capa de API. Al conducir directamente la API utilizando la introspección de GraphQL, se pueden obtener mejores resultados, escaneos más rápidos y precisos, y una mejor cobertura de la capa de datos.

¡Hola, GraphQL Galaxy! Soy Scott Grillock, CSO y cofundador de StackHawk. Gracias por tomarte el tiempo para conocer StackHawk y espero que estés aprendiendo muchas cosas nuevas en GraphQL Galaxy 2022. Espero poder enseñarte una más.

En StackHawk, realizamos pruebas de seguridad de aplicaciones. Específicamente, pruebas de seguridad de aplicaciones dinámicas (DAST). Hablemos de los beneficios de DAST. DAST puede ayudarte a priorizar tu tiempo en qué solucionar en problemas de seguridad de aplicaciones porque ayuda a identificar qué es descubrible y probablemente explotable, porque está probando la API de GraphQL en ejecución. Este es el superpoder de DAST, ¿en qué debería enfocar mi tiempo para solucionar problemas de seguridad de la API?

Tal vez estés pensando, pero los frameworks básicamente han evitado que ocurran los problemas comunes de seguridad de aplicaciones, y sí, muchos frameworks han hecho un buen trabajo al prevenir problemas como la inyección de SQL y el scripting entre sitios. Casi todos ellos tienen una versión insegura de todos esos mecanismos de protección para ayudarte a hacer cosas complicadas y, desafortunadamente, cometer errores, sin mencionar cosas como el filtrado de tenencia y la autorización de funciones que pueden ser difíciles de hacer correctamente. Algunas personas no conocen DAST, y aquellos que lo conocen pueden haber tenido problemas con DAST. Veamos un ejemplo.

Así que aquí estamos de vuelta en los buenos y viejos tiempos de los DAST heredados y cuando construíamos aplicaciones del lado del servidor que ejecutaban las capas de datos y presentación, todo estaba bien. El escáner DAST heredado podía escanear y probar la aplicación heredada sin muchos problemas. Obtienes buenos resultados e identificas algunos errores graves de seguridad de aplicaciones, y luego algo cambió. Luego comenzamos a construir frontends de javascript. Y el frontend de javascript realmente troleó a ese escáner DAST heredado. Cuando digo que troleó al escáner DAST heredado, me refiero a que realmente lo troleó. Como, ¿cuándo termina el desplazamiento de la página? Nunca termina. ¿Dónde están todos los formularios? Bueno, aún no se han renderizado, porque tu mouse no está en este píxel exacto. El DAST heredado seguía su feliz camino, asumiendo totalmente que estaba obteniendo toda la información que necesitaba para probar estas nuevas aplicaciones. Las fallas eran terribles, los escaneos tardaban una eternidad, falsos positivos por días, etc. Y la peor parte es que nunca se dio cuenta de que había alguien más en ese asiento trasero también. Nuestras API de respaldo están ahí, controlando todos los datos, hablando con los backends de almacenamiento de datos, ayudando a renderizar elementos en la página, y el escáner DAST heredado cree que el frontend está enviando todas estas solicitudes al backend. ¿Terminamos incluso probando la API aquí? ¿Estamos cubriendo todo? ¿Estamos siquiera haciendo solicitudes simples a la API? Bueno, debido a los frontends de JavaScript, depende en cierta medida. Depende del navegador y el emulador de navegador que esté utilizando tu herramienta DAST heredada y qué tan bien está conduciendo ese navegador. Puedes pensar en esto como scripts de Selenium, pero en lugar de un conjunto específico de funciones, lo estás ejecutando para encontrar todas las posibles rutas de entrada de usuario por sí mismo y esperando que haga un buen trabajo. Incluso Google no lo hace bien. Entonces, ¿cómo podemos volver a tener una mejor seguridad de aplicaciones, seguridad de la API? Mejores resultados, más rápidos, escaneos más precisos, mejor cobertura, especialmente en esta capa de datos donde se almacenan todos los activos que estamos protegiendo. Al conducir esta API directamente utilizando estándares de la industria como la introspección de GraphQL, puedes tener acceso directo a la API, comprender lo que hace y los datos que controla para obtener resultados rápidos, exhaustivos y precisos de pruebas de seguridad de la API. Sin mencionar que ahora puedes probar microservicios mientras los estás construyendo y encontrar estos errores de seguridad de la API de aplicaciones antes de que se envíen a producción.

2. Beneficios de StackHawk para las pruebas de seguridad de aplicaciones dinámicas

Short description:

Todavía hay cosas buenas que encontrar al probar su frontend, configuraciones de cookies, DOM XSS, muchos encabezados diferentes. ¿Cuáles son algunas de las claves a buscar en una herramienta de pruebas de seguridad de aplicaciones dinámicas que te ayudará a probar las API directamente? Aquí es donde entra StackHawk. StackHawk realiza pruebas de seguridad activas contra tu API en ejecución para garantizar que tu aplicación maneje la entrada y salida del usuario de manera segura, además de implementar las 10 mejores prácticas de seguridad de API de OWASP. Hacemos esto contra tu aplicación en ejecución en tu host local en CI/CD y contra aplicaciones que aún no se han publicado en Internet.

Todavía hay cosas buenas que encontrar al probar su frontend, configuraciones de cookies, DOM XSS, muchos encabezados diferentes. Pero comenzar donde se encuentra los datos es una mejor idea.

¿Cuáles son algunas de las claves a buscar en una herramienta de pruebas de seguridad de aplicaciones dinámicas que te ayudará a probar las API directamente? Aquí es donde entra StackHawk. StackHawk realiza pruebas de seguridad activas contra tu API en ejecución para garantizar que tu aplicación maneje la entrada y salida del usuario de manera segura, además de implementar las 10 mejores prácticas de seguridad de API de OWASP.

Lo hacemos contra tu aplicación en ejecución en tu host local en CI/CD y contra aplicaciones que aún no se han publicado en Internet. También hemos agilizado las pruebas dinámicas al colocar el escáner lo más cerca posible de la aplicación y utilizar estándares abiertos para informar al escáner, como las consultas de introspección de GraphQL. No solo hacemos que las pruebas se puedan ejecutar en cualquier lugar, también hemos habilitado el uso de datos reales en las pruebas, ya sea generados con bibliotecas de datos falsos o proporcionados directamente a través de la configuración. El uso de datos reales es importante para poder probar de manera precisa las API de GraphQL. Ejecutar pruebas personalizadas no es un problema para StackHawk. Pruebas de cosas como el control de acceso roto o el acceso directo inseguro a objetos, esos son dos de los principales problemas de seguridad de API de OWASP. Puedes escribir pruebas personalizadas con StackHawk. Nuevamente, diseñado para probar aplicaciones modernas, incluido GraphQL utilizando interfaces de GraphQL, presentando datos en un formato GraphQL, hace que las pruebas de GraphQL sean fáciles, reproduciendo escenarios de falla y solucionando problemas de seguridad de API con StackHawk es muy fácil. Nuestro enfoque como empresa es ayudar a los desarrolladores a encontrar y, lo que es más importante, solucionar problemas de seguridad. El escáner y la plataforma de StackHawk se construyeron en torno a este modelo de simplicidad. Cuando StackHawk encuentra un problema de seguridad de API en tu aplicación, la plataforma intenta brindarte la versión más simple de la información necesaria para ayudarte a comprender rápidamente qué problema es, con descripciones simples y ejemplos de patrones para ayudar a identificar el anti-patrón, pudiendo recrear problemas con herramientas simples como curl para reproducir el ataque, obtener la depuración y recorrer el código lo más rápido posible para ayudarte a solucionar problemas y volver a tu trabajo habitual de crear valor para tus clientes. Todo esto está habilitado para CI/CD. Nuevamente, puedes integrarlo en tu proceso de CI y, lo que es más importante, obtener comentarios en el proceso de CI sobre los resultados del escaneo. Esta información se puede utilizar para interrumpir una compilación si así lo deseas, según la gravedad de los problemas no clasificados. La mayoría de los principales jugadores de CI tienen sus logotipos en esta diapositiva. Siempre que puedas ejecutar Docker o un proceso Java en tu sistema de CI, puedes ejecutar StackHawk. Y aquí está quizás la parte más importante. Puedes ejecutar estas mismas pruebas de seguridad de aplicaciones localmente. Si estás desarrollando una API en tu máquina local, puedes probar problemas de seguridad de API mientras escribes código. Puedes identificar el problema, solucionarlo y validar que lo has solucionado antes de enviar tu código de vuelta al pipeline CI/CD. Espero que hayas disfrutado mi charla hoy y tal vez hayas aprendido algo nuevo sobre cómo StackHawk se puede integrar en tu proceso de desarrollo de API de GraphQL. Si quieres probar StackHawk y ver cómo se puede integrar en tu proceso de desarrollo para seguir empujando los límites en cuanto a calidad de desarrollo de software, visítanos en stackhawk.com. Gracias por ver y disfruta de GraphQL Galaxy 2022.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

De GraphQL Zero a GraphQL Hero con RedwoodJS
GraphQL Galaxy 2021GraphQL Galaxy 2021
32 min
De GraphQL Zero a GraphQL Hero con RedwoodJS
Top Content
Tom Pressenwurter introduces Redwood.js, a full stack app framework for building GraphQL APIs easily and maintainably. He demonstrates a Redwood.js application with a React-based front end and a Node.js API. Redwood.js offers a simplified folder structure and schema for organizing the application. It provides easy data manipulation and CRUD operations through GraphQL functions. Redwood.js allows for easy implementation of new queries and directives, including authentication and limiting access to data. It is a stable and production-ready framework that integrates well with other front-end technologies.
Estado Local y Caché del Servidor: Encontrando un Equilibrio
Vue.js London Live 2021Vue.js London Live 2021
24 min
Estado Local y Caché del Servidor: Encontrando un Equilibrio
Top Content
This Talk discusses handling local state in software development, particularly when dealing with asynchronous behavior and API requests. It explores the challenges of managing global state and the need for actions when handling server data. The Talk also highlights the issue of fetching data not in Vuex and the challenges of keeping data up-to-date in Vuex. It mentions alternative tools like Apollo Client and React Query for handling local state. The Talk concludes with a discussion on GitLab going public and the celebration that followed.
Baterías Incluidas Reimaginadas - El Resurgimiento de GraphQL Yoga
GraphQL Galaxy 2021GraphQL Galaxy 2021
33 min
Baterías Incluidas Reimaginadas - El Resurgimiento de GraphQL Yoga
Envelope is a powerful GraphQL plugin system that simplifies server development and allows for powerful plugin integration. It provides conformity for large corporations with multiple GraphQL servers and can be used with various frameworks. Envelope acts as the Babel of GraphQL, allowing the use of non-spec features. The Guild offers GraphQL Hive, a service similar to Apollo Studio, and encourages collaboration with other frameworks and languages.
Aplicaciones sólidas de React y GraphQL para personas con prisa
GraphQL Galaxy 2022GraphQL Galaxy 2022
29 min
Aplicaciones sólidas de React y GraphQL para personas con prisa
The Talk discusses the challenges and advancements in using GraphQL and React together. It introduces RedwoodJS, a framework that simplifies frontend-backend integration and provides features like code generation, scaffolding, and authentication. The Talk demonstrates how to set up a Redwood project, generate layouts and models, and perform CRUD operations. Redwood automates many GraphQL parts and provides an easy way for developers to get started with GraphQL. It also highlights the benefits of Redwood and suggests checking out RedwoodJS.com for more information.
Adoptando GraphQL en una Empresa
GraphQL Galaxy 2021GraphQL Galaxy 2021
32 min
Adoptando GraphQL en una Empresa
Today's Talk is about adopting GraphQL in an enterprise. It discusses the challenges of using REST APIs and the benefits of GraphQL. The Talk explores different approaches to adopting GraphQL, including coexistence with REST APIs. It emphasizes the power of GraphQL and provides tips for successful adoption. Overall, the Talk highlights the advantages of GraphQL in terms of efficiency, collaboration, and control over APIs.
Deja paso a los resolvers: un nuevo enfoque para la ejecución de GraphQL
GraphQL Galaxy 2022GraphQL Galaxy 2022
16 min
Deja paso a los resolvers: un nuevo enfoque para la ejecución de GraphQL
GraphQL has made a huge impact in the way we build client applications, websites, and mobile apps. Despite the dominance of resolvers, the GraphQL specification does not mandate their use. Introducing Graphast, a new project that compiles GraphQL operations into execution and output plans, providing advanced optimizations. In GraphFast, instead of resolvers, we have plan resolvers that deal with future data. Graphfast plan resolvers are short and efficient, supporting all features of modern GraphQL.

Workshops on related topic

Construir con SvelteKit y GraphQL
GraphQL Galaxy 2021GraphQL Galaxy 2021
140 min
Construir con SvelteKit y GraphQL
Top Content
Featured WorkshopFree
Scott Spence
Scott Spence
¿Alguna vez has pensado en construir algo que no requiera mucho código de plantilla con un tamaño de paquete pequeño? En esta masterclass, Scott Spence irá desde el hola mundo hasta cubrir el enrutamiento y el uso de endpoints en SvelteKit. Configurarás una API de GraphQL en el backend y luego usarás consultas de GraphQL con SvelteKit para mostrar los datos de la API de GraphQL. Construirás un proyecto rápido y seguro que utiliza las características de SvelteKit, y luego lo desplegarás como un sitio completamente estático. Este curso es para los curiosos de Svelte que no han tenido una experiencia extensa con SvelteKit y quieren una comprensión más profunda de cómo usarlo en aplicaciones prácticas.

Tabla de contenidos:
- Inicio e introducción a Svelte
- Inicializar el proyecto frontend
- Recorrido por el proyecto esqueleto de SvelteKit
- Configurar el proyecto backend
- Consultar datos con GraphQL
- Recuperación de datos en el frontend con GraphQL
- Estilización
- Directivas de Svelte
- Enrutamiento en SvelteKit
- Endpoints en SvelteKit
- Despliegue en Netlify
- Navegación
- Mutaciones en GraphCMS
- Envío de mutaciones GraphQL a través de SvelteKit
- Preguntas y respuestas
Construye Aplicaciones Modernas Utilizando GraphQL y Javascript
Node Congress 2024Node Congress 2024
152 min
Construye Aplicaciones Modernas Utilizando GraphQL y Javascript
Featured Workshop
Emanuel Scirlet
Miguel Henriques
2 authors
Ven y aprende cómo puedes potenciar tus aplicaciones modernas y seguras utilizando GraphQL y Javascript. En este masterclass construiremos una API de GraphQL y demostraremos los beneficios del lenguaje de consulta para APIs y los casos de uso para los que es adecuado. Se requiere conocimiento básico de Javascript.
Masterclass Práctica: Introducción a Pentesting para Aplicaciones Web / APIs Web
JSNation US 2024JSNation US 2024
148 min
Masterclass Práctica: Introducción a Pentesting para Aplicaciones Web / APIs Web
Featured Workshop
Gregor Biswanger
Gregor Biswanger
En esta masterclass práctica, estarás equipado con las herramientas para probar efectivamente la seguridad de las aplicaciones web. Este curso está diseñado tanto para principiantes como para aquellos que ya están familiarizados con las pruebas de seguridad de aplicaciones web y desean ampliar su conocimiento. En un mundo donde los sitios web juegan un papel cada vez más central, asegurar la seguridad de estas tecnologías es crucial. Comprender la perspectiva del atacante y conocer los mecanismos de defensa apropiados se han convertido en habilidades esenciales para los profesionales de TI.Esta masterclass, dirigida por el renombrado entrenador Gregor Biswanger, te guiará a través del uso de herramientas de pentesting estándar de la industria como Burp Suite, OWASP ZAP y el marco profesional de pentesting Metasploit. Aprenderás a identificar y explotar vulnerabilidades comunes en aplicaciones web. A través de ejercicios prácticos y desafíos, podrás poner en práctica tu conocimiento teórico y expandirlo. En este curso, adquirirás las habilidades fundamentales necesarias para proteger tus sitios web de ataques y mejorar la seguridad de tus sistemas.
Seguridad de tipo de extremo a extremo con React, GraphQL y Prisma
React Advanced 2022React Advanced 2022
95 min
Seguridad de tipo de extremo a extremo con React, GraphQL y Prisma
Featured WorkshopFree
Sabin Adams
Sabin Adams
En este masterclass, obtendrás una visión de primera mano de lo que es la seguridad de tipo de extremo a extremo y por qué es importante. Para lograr esto, construirás una API de GraphQL utilizando herramientas modernas y relevantes que serán consumidas por un cliente de React.
Prerrequisitos: - Node.js instalado en tu máquina (12.2.X / 14.X)- Se recomienda (pero no es obligatorio) utilizar VS Code para las tareas prácticas- Un IDE instalado (se recomienda VSCode)- (Bueno tener) *Un conocimiento básico de Node.js, React y TypeScript
GraphQL para Desarrolladores de React
GraphQL Galaxy 2022GraphQL Galaxy 2022
112 min
GraphQL para Desarrolladores de React
Featured Workshop
Roy Derks
Roy Derks
Hay muchas ventajas en utilizar GraphQL como fuente de datos para el desarrollo frontend, en comparación con las API REST. Nosotros, los desarrolladores, por ejemplo, necesitamos escribir mucho código imperativo para recuperar datos y mostrarlos en nuestras aplicaciones y manejar el estado. Con GraphQL, no solo puedes reducir la cantidad de código necesario para la obtención de datos y la gestión del estado, sino que también obtendrás una mayor flexibilidad, mejor rendimiento y, sobre todo, una mejor experiencia de desarrollo. En este masterclass aprenderás cómo GraphQL puede mejorar tu trabajo como desarrollador frontend y cómo manejar GraphQL en tu aplicación frontend de React.
Construye una aplicación WordPress sin cabeza con Next.js y WPGraphQL
React Summit 2022React Summit 2022
173 min
Construye una aplicación WordPress sin cabeza con Next.js y WPGraphQL
Top Content
WorkshopFree
Kellen Mace
Kellen Mace
En esta masterclass, aprenderás cómo construir una aplicación Next.js que utiliza Apollo Client para obtener datos de un backend de WordPress sin cabeza y usarlo para renderizar las páginas de tu aplicación. Aprenderás cuándo debes considerar una arquitectura de WordPress sin cabeza, cómo convertir un backend de WordPress en un servidor GraphQL, cómo componer consultas usando el IDE GraphiQL, cómo colocar fragmentos GraphQL con tus componentes, y más.