Nach Ergebnis — Schützen

Jede API entdeckt. Jedes Schema durchgesetzt. Auf Ihrer Plattform.

API-Sicherheit muss nicht in die Cloud eines anderen gehen. Discovery, OpenAPI-Schema-Enforcement, 10/10 OWASP API Top 10-Abdeckung und Maskierung sensibler Daten — alles auf Ihrer Hardware.

Die moderne Angriffsfläche hat sich auf APIs verlagert, und die meisten API-Sicherheitsplattformen sind SaaS — sie benötigen Ihren Traffic, Ihre Schemas und Ihre Antworten sichtbar für ihre Cloud. TR7 erledigt diese Arbeit stattdessen auf Ihrer Hardware. API-Endpoints tauchen automatisch durch passive Verkehrsbeobachtung auf; Sie bestätigen das Inventar und erzwingen dann ein hochgeladenes oder erlerntes OpenAPI-Schema als positives Sicherheitsmodell — alles außerhalb des Vertrags wird abgelehnt. OWASP API Top 10 ist in allen zehn Kategorien abgedeckt, wobei jede Erkennung auf CWE, CAPEC und MITRE ATT&CK gemappt wird, sodass sie Ihr SOC in der bereits genutzten Taxonomie erreicht. Inhaltsbewusste Regeln rate-limitieren oder führen bedingte Aktionen auf jedem Traffic-Attribut aus — einschließlich Werte in geparsten JSON-Request-Bodies — ohne Scripting; sensible Daten in Antworten werden maskiert, bevor sie den Client erreichen.

10/10
OWASP API Security Top 10-Abdeckung
On-Prem
APIs, Schemas und Antworten bleiben in Ihrem Perimeter
1 vService
API-Sicherheit an dasselbe Objekt angehängt, das die API liefert

APIs wurden zur Hauptangriffsfläche — und die meisten Abwehrmaßnahmen zogen in die Cloud

Die 2020er Jahre haben die Art und Weise, wie Anwendungen gebaut werden, neu geschrieben. Der Browser lädt immer noch HTML, aber die meiste eigentliche Arbeit findet über APIs statt — öffentliche, Partner- und interne. Jede API ist ein Vertrag; jeder Vertrag hat eine Struktur; jede Struktur kann auf Weisen gebrochen werden, die klassische WAAP-Regeln nicht erkennen. Broken Object Level Authorization, Mass Assignment, Excessive Data Exposure, Broken Authentication — die OWASP API Top 10 ist eine eigene Liste, weil die Angriffsmuster andere sind.

Die Antwort der Branche war eine Welle reiner API-Sicherheitsplattformen — fast alle als Cloud-SaaS. Um zu funktionieren, müssen Ihnen Ihr API-Traffic für sie sichtbar sein, was meist das Routing durch deren Edge oder das Senden von Mirror-Kopien bedeutet. Für regulierte Branchen, souveräne Deployments oder alle, deren API-Antworten PII oder Zahlungsdaten enthalten, ist das ein sofortiges Compliance- und Betriebsproblem.

TR7 hält die API-Sicherheit dort, wo die API tatsächlich lebt — auf Ihrer Plattform. Discovery, Schema-Enforcement, OWASP API Top 10-Abdeckung, inhaltsbewusste Regeln und Maskierung sensibler Daten laufen alle On-Prem, angehängt an denselben vService, der die API liefert. Dieselbe Konsole, die Sie für WAAP und Delivery verwenden, deckt auch API-Sicherheit ab.

Fünf Dinge, die TR7 API-Sicherheit auszeichnen

Jedes davon ist für sich allein wertvoll. Zusammen definieren sie, wie API-Sicherheit aussieht, wenn sie nicht erfordert, Ihre APIs in die Cloud eines anderen zu senden.

On-Prem first — APIs und Schemas bleiben in Ihrem Perimeter

Die meisten modernen API-Sicherheitsplattformen sind SaaS — sie benötigen Ihren Traffic und Ihre Schemas sichtbar für ihre Cloud. TR7 läuft auf Ihrer Hardware. Die von Ihnen hochgeladenen Schemas, das von uns erlernte Inventar und die von uns inspizierten Antworten verlassen Ihr Netzwerk nie.

OWASP API Top 10 — 10/10 mit Framework-Mapping

Vollständige Abdeckung der OWASP API Security Top 10 — Broken Object Level Authorization, Broken Authentication, Excessive Data Exposure, Mass Assignment, Security Misconfiguration und der Rest. Jede Erkennung gemappt auf CWE (100+ Codes), CAPEC (30+ Muster) und MITRE ATT&CK (30+ Techniken), sodass sie Ihr SOC in derselben Taxonomie erreicht, die es bereits verwendet.

Discovery + Schema-Enforcement — passives Lernen, Operator-bestätigt

API-Endpoints tauchen automatisch durch passive Verkehrsbeobachtung auf. Der Operator überprüft das Inventar, bevor es live geht. OpenAPI-Schemas können direkt hochgeladen oder aus Traffic erlernt werden; Enforcement ist ein positives Sicherheitsmodell, das Methode, Pfad, Parameter und Body gegen den Vertrag validiert — alles außerhalb des Vertrags wird geloggt oder blockiert.

Inhaltsbewusste Regeln — einschließlich JSON-Body-Werte

Rate-limitieren, challengen oder blockieren auf jedem Traffic-Attribut — Header-Werte, Cookie-Inhalte, URL-Parameter, sogar aus JSON-Request-Bodies geparste Werte. Beispiel: ein Such-Endpoint anders rate-limitieren, wenn der Request-Body 'tier: free' versus 'tier: enterprise' setzt. Alles im visuellen Regel-Builder konfiguriert; keine Skriptsprache.

Maskierung sensibler Daten in Antworten

PII, Zahlungsdaten, Zugangsdaten und andere sensible Muster werden in API-Antworten identifiziert und per Policy maskiert, bevor sie den Client erreichen — nützlicher Kontext (letzte vier Ziffern, Teil-E-Mail) bleibt, wo Sie es wählen, der Rest wird verborgen. Dasselbe Konfigurationsmodell wie für den Rest Ihrer Regeln.

Was TR7 API-Sicherheit umfasst

Jede der folgenden Fähigkeiten wird als Teil der Plattform geliefert und an Ihre bestehenden vServices angehängt.

Automatische API-Discovery und Inventar

Passive Verkehrsbeobachtung bringt jeden tatsächlich genutzten Endpoint zutage, einschließlich Shadow- und undokumentierter APIs. Der Operator überprüft das Inventar und bestätigt, was nachverfolgt werden soll, damit der Katalog ohne manuelle Listenpflege korrekt bleibt.

OpenAPI-Schema-Enforcement

Laden Sie eine OpenAPI-Spezifikation hoch oder lassen Sie TR7 eine aus beobachtetem Traffic erlernen. Enforcement validiert Request-Methode, Pfad, Parameter und Body-Struktur gegen den Vertrag; Abweichungen werden per Policy geloggt oder blockiert. Positives Sicherheitsmodell — alles außerhalb des Vertrags wird abgelehnt, einschließlich Injection- und Mass-Assignment-Versuche.

OWASP API Security Top 10-Abdeckung

10/10-Abdeckung der OWASP API Top 10 — Broken Object Level Authorization, Broken User Authentication, Excessive Data Exposure, Lack of Resources & Rate Limiting, Broken Function Level Authorization, Mass Assignment, Security Misconfiguration, Injection, Improper Assets Management und unzureichendes Logging.

CWE, CAPEC und MITRE ATT&CK-Mapping

Jede API-Erkennung wird auf ihren CWE-Code, ihr CAPEC-Angriffsmuster und ihre MITRE ATT&CK-Technik gemappt. SIEM-Korrelation, Incident Response und Compliance-Berichte verwenden dieselbe Taxonomie, die Ihr Sicherheitsteam bereits nutzt.

Rate-Limits und Methodeneinschränkungen pro Endpoint

Unterschiedliche Rate-Limits für /login, /search und /export derselben API. Methodeneinschränkungen (GET erlaubt, POST blockiert) pro Endpoint. Alles auf den vService beschränkt, der die API liefert.

Inhaltsbewusste Traffic-Regeln

Rate-limitieren, challengen oder blockieren auf jedem Traffic-Attribut — Header-Werte, Cookie-Inhalte, URL-Parameter, geparste JSON-Body-Werte. Visuell konfiguriert; keine proprietäre Skriptsprache zu erlernen.

Erkennung und Maskierung sensibler Datenenthüllung

PII (Namen, E-Mails, nationale IDs), Zahlungsdaten (Kartennummern, IBANs), Zugangsdaten und Gesundheitsdaten in API-Antworten identifizieren. Per Policy vor Auslieferung an den Client maskieren — nützlichen Präfix oder Suffix behalten, den Rest verbergen — oder die Antwort vollständig blockieren, wenn die Daten nie hätten ausgeliefert werden sollen.

API-Authentifizierungs-Enforcement

JWT-Validierung, mTLS, OAuth2 und OIDC-Enforcement am API-Edge, delegiert an die Zugangsverwaltungsschicht von TR7. Dieselben Identity-Policies, die Webanwendungen schützen, schützen auch APIs.

KI-Verhaltensregeln + 11-Faktor-Scoring

Dieselbe Verhaltens-Engine, die für WAAP und Bot-Management verwendet wird, bewertet auch API-Traffic — TLS-Fingerabdrücke, IP-Reputation über 23 Kategorien, Request-Rhythmus und Request-Form. Die Verhaltensbasislinie passt sich dem normalen API-Nutzungsmuster Ihrer Anwendung an.

L7 DDoS auf API-Endpoints

HTTP-Flood, Slowloris und auf die Anwendung zielende Bot-Floods werden in der WAAP-Schicht absorbiert — mit API-bewussten Schwellenwerten pro Endpoint angewendet. Pro vService beschränkt.

Account Takeover (ATO) auf API-Auth-Endpoints

Credential-Stuffing-Muster treffen API-Login-Endpoints, nicht nur Web-Formulare. Dieselbe ATO-Erkennung, die Web-Login-Oberflächen schützt, schützt auch /api/v1/login — verteilte Low-and-Slow-Versuche, Impossible Travel, anomale Session-Erstellungsraten.

Auditfähiges API-Event-Logging

Jede API-Request-Entscheidung — erlaubt, blockiert, rate-limitiert, maskiert — wird in dieselbe Konsole wie WAAP und Delivery geloggt. Jede Request-Anfrage lückenlos untersuchen. Audit-Trails bereit für PCI DSS, HIPAA und andere Compliance-Anforderungen.

Vollständige Sichtbarkeit auf derselben Konsole

API-Metriken, Angriffstelemetrie und Inventar befinden sich in derselben Operator-Konsole wie der vService, die WAAP-Policy und die DDoS-Ansicht. Kein separates API-Sicherheitspanel zu erlernen.

OWASP API Security Top 10 — was jeder Punkt bedeutet

Die OWASP API Top 10 ist eine eigene Liste von der Web-OWASP-Top-10, weil API-Angriffsmuster andere sind. TR7 deckt alle zehn ab.

01

Broken Object Level Authorization (BOLA)

Angreifer manipulieren Objekt-IDs in URLs, um auf Daten anderer Benutzer zuzugreifen. Schema-Enforcement plus Autorisierungsprüfungen pro Endpoint machen BOLA-Versuche sichtbar und blockierbar.

02

Broken Authentication

Schwache oder fehlkonfigurierte Authentifizierung auf API-Endpoints. JWT-Validierung, mTLS und OAuth2-Enforcement am API-Edge verhindern gängige Bypass-Muster.

03

Excessive Data Exposure

APIs, die mehr Daten zurückgeben als der Client benötigt. Erkennung und Maskierung sensibler Daten stellen sicher, dass PII, Zahlungsdaten und Zugangsdaten entfernt oder maskiert werden, bevor sie den Client erreichen.

04

Lack of Resources & Rate Limiting

APIs ohne Rate-Limits werden von Bots, Scrapern und Credential-Stuffing missbraucht. Rate-Limits pro Endpoint, Methode, Tenant und inhaltsbewusste Rate-Limits stoppen Missbrauch auf Plattformebene.

05

Broken Function Level Authorization (BFLA)

Privilegierte Funktionen, die nicht autorisierten Benutzern zugänglich gemacht werden. Methodeneinschränkungen pro Endpoint in Kombination mit identitätsbewussten Policies verhindern unauthorisierten Funktionszugriff.

06

Mass Assignment

Angreifer injizieren Felder, die die API nicht erwartet, um sensible Eigenschaften zu aktualisieren. OpenAPI-Schema-Enforcement lehnt Request-Bodies mit unerwarteten Feldern direkt ab.

07

Security Misconfiguration

Ausführliche Fehlermeldungen, fehlende Header, offengelegte Admin-Endpoints. Discovery bringt diese Endpoints zutage; Policy setzt produktionssichere Standardwerte durch.

08

Injection

SQL Injection, NoSQL Injection, Command Injection in API-Parametern und -Bodies. WAAP-Signaturen plus Parametervalidierung gegen das Schema blockieren Injection-Versuche.

09

Improper Assets Management

Alte API-Versionen, veraltete Endpoints und undokumentierte APIs, die in der Produktion erreichbar sind. Discovery bringt sie zutage; Inventar hält das Bild aktuell.

10

Insufficient Logging & Monitoring

Angriffe, die für das Sicherheitsteam unsichtbar sind. Jede API-Request-Entscheidung wird in dieselbe Konsole wie Delivery und Sicherheit geloggt; SIEM-Exporte verwenden CWE / MITRE-Taxonomien.

Wo dieses Ergebnis auftaucht

Open-Banking- und PSD2-APIs

Striktes Schema-Enforcement für Partner-APIs, Maskierung sensibler Daten in Kundenkonto-Antworten, OAuth2-Authentifizierung am API-Edge erzwungen, Audit-Logs für die regulatorische Überprüfung.

Healthcare-APIs mit PHI

HIPAA-relevante API-Antworten werden auf PHI gescannt; sensible Patientendaten werden per Policy maskiert, bevor sie Client-Anwendungen erreichen. On-Prem-Deployment hält APIs und Daten innerhalb des Krankenhausnetzwerks.

Shadow-API-Discovery

Entwicklungsteams liefern neue Endpoints schneller aus, als Sicherheitsteams sie verfolgen können. Passive Discovery bringt jeden genutzten Endpoint zutage; Operator-bestätigtes Inventar hält den Katalog ohne manuelle Wartung korrekt.

Öffentliche Commerce-APIs unter Missbrauch

Carding-Bots, Scraper-Farmen und Credential Stuffing treffen alle API-Endpoints. Rate-Limits pro Endpoint, inhaltsbewusste Regeln und verhaltensbasiertes Bot-Scoring stoppen Missbrauch ohne echte Kunden zu blockieren.

Öffentliche API-Portale mit Datenlokalisierung

Datenlokalisierungsregeln verbieten API-Inspektion durch Dritte. On-Prem-API-Sicherheit hält jedes Byte innerhalb des Bürger-Daten-Perimeters; Compliance-Audits verfolgen jede Anfrage über eine Konsole.

Interne Microservice-APIs im großen Maßstab

Hunderte interner Endpoints über Teams hinweg, oft undokumentiert. Discovery + Schema-Enforcement verwandeln eine nicht nachverfolgte Oberfläche in einen verwalteten Katalog, ohne dass jedes Service-Team einen separaten SaaS-Agent einbinden muss.

12 features

Funktionen, die diese Lösung implementieren

Von dieser Lösung referenzierte Fähigkeiten — die technischen Bausteine, die die oben beschriebenen Kontrollen bilden.

CORS-Richtlinienregel

TR7 ADC
Anwendungsbereitstellung und -beschleunigungAPI-Sicherheit

Verwalten Sie Preflight- und Response-CORS-Header aus einer einzigen Regel, ohne den Anwendungscode zu berühren.

Inline TLS Backend-Inspektion

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPI-SicherheitPCI-DSS-ComplianceHIPAA-Compliance

WAAP-Inspektion, mTLS-Identität und Datenmaskierung laufen weiter, auch wenn Traffic über TLS zu Backends fließt.

Finanzdienstleistungen· Gesundheitswesen· Öffentlicher Sektor

JSON-Path-Operationen

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungAPI-SicherheitWeb Application & API Protection

JSON-Body-Felder und JWT-Inhalt in erstklassige Signale für jede Traffic-Entscheidung umwandeln.

FX-Ausdrucks- und Variablen-Engine

TR7 ADCTR7 WAAPTR7 GTM
Anwendungsbereitstellung und -beschleunigungWeb Application & API ProtectionAPI-Sicherheit

Eine Ausdruckssprache — Verkehr, Gesundheit, Logging, GTM, Sicherheit und Zugriffsentscheidungen im selben Modell.

WAAP-Angriffs-Reporting

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionAPI-SicherheitBot-Management

3.000+ Regeln, OWASP / API Top 10 / CWE-Taxonomie, 14 Korrelationsachsen, Pro-Host-Group + Cross-Group-Rollups.

Finanzdienstleistungen· Öffentlicher Sektor

Inhaltsbewusste Regeln

TR7 ADCTR7 WAAP
Anwendungsbereitstellung und -beschleunigungLegacy-Anwendungen modernisierenWeb Application & API ProtectionAPI-Sicherheit

Über Header hinausgehen — Body-Inhalt zum Teil der Verkehrs- und Sicherheitsentscheidung machen.

TLS / mTLS Client-Zertifikat-Authentifizierung

TR7 ADCTR7 AAM
Zero Trust AccessAnwendungsbereitstellung und -beschleunigungPCI-DSS-ComplianceHIPAA-ComplianceAPI-Sicherheit

Das Client-Zertifikat aus der Verbindungskontrolle herausheben und in ein Identitätsobjekt verwandeln, das Traffic-Entscheidungen steuert.

Finanzdienstleistungen· Öffentlicher Sektor· Gesundheitswesen

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionAPI-SicherheitPCI-DSS-Compliance

Signatur, Score und Kontext in einer einzigen Engine kombinieren — bekannte Angriffe mit voller Kontrolle verwalten.

Finanzdienstleistungen· Öffentlicher Sektor· Einzelhandel & E-Commerce· Gesundheitswesen

Sensitive Data Masking

TR7 WAAPTR7 ADC
API-SicherheitPCI-DSS-ComplianceHIPAA-ComplianceData Leakage Prevention

Sensible Daten auf Plattform-Ebene maskieren, bevor sie den Benutzer oder die Logs erreichen.

Gesundheitswesen· Finanzdienstleistungen· Öffentlicher Sektor

API Discovery & Schema

TR7 WAAP
API-Sicherheit

Ein API-Inventar aus echtem Traffic extrahieren; Requests außerhalb des erlaubten Schemas unter Kontrolle bringen.

Finanzdienstleistungen· Einzelhandel & E-Commerce

Rate Limiting

TR7 WAAPTR7 ADC
DDoS-MitigationAPI-SicherheitBot-Management

Eine IP, ein Konto, ein API-Key — Sie entscheiden, welche Dimension zu begrenzen ist.

Finanzdienstleistungen· Einzelhandel & E-Commerce

GraphQL Deep Inspection

TR7 WAAP
API-SicherheitWeb Application & API Protection

GraphQL-Traffic nicht als einfachen POST-Body behandeln — Introspection-, verschachtelte DoS- und Query-Batching-Muster innerhalb Ihres WAAP erkennen.

Häufig gestellte Fragen

Wie entdeckt TR7 nicht dokumentierte APIs?
Passive Verkehrsbeobachtung. Während Traffic durch den vService fließt, identifiziert TR7 tatsächlich aufgerufene Endpoints und fügt sie einem Kandidaten-Inventar hinzu. Der Operator überprüft das Inventar und bestätigt, was nachverfolgt werden soll. Neue Endpoints tauchen automatisch auf; nichts erfordert die Pflege eines manuellen Katalogs.
Kann ich meine eigene OpenAPI-Spezifikation hochladen?
Ja. Sie können OpenAPI-Spezifikationen direkt hochladen, TR7 Schemas aus beobachtetem Traffic erlernen lassen oder beides — laden Sie eine Basis-Spezifikation hoch und lassen Sie die Plattform Drift erkennen. Enforcement wendet an, welches Schema die maßgebliche Quelle für diesen Endpoint ist.
Läuft TR7 API-Sicherheit On-Prem oder in der Cloud?
On-Prem first. TR7 läuft auf Ihrer Hardware, in Ihrem Rechenzentrum, unter Ihren Netzwerkkontrollen. Ihr API-Traffic, Ihre Schemas und Ihr Inventar verlassen Ihren Perimeter nie — wichtig für regulierte Branchen, souveräne Deployments und jede Umgebung, in der API-Antworten PII oder Zahlungsdaten enthalten.
Was macht die Maskierung sensibler Daten konkret?
TR7 identifiziert sensible Muster — PII (Namen, E-Mails, nationale IDs), Zahlungsdaten (Kartennummern, IBANs), Zugangsdaten, Gesundheitsdaten — in API-Antworten. Per Policy maskiert die Plattform diese, bevor die Antwort den Client erreicht (z. B. nur die letzten vier Ziffern einer Kartennummer anzeigen, die Mitte verbergen), oder blockiert die Antwort vollständig, wenn die Daten nie hätten ausgeliefert werden sollen.
Kann ich Rate-Limiting basierend auf einem Wert innerhalb eines JSON-Request-Bodies durchführen?
Ja. Die inhaltsbewusste Regel-Engine kann rate-limitieren, challengen oder blockieren auf jedem Traffic-Attribut — einschließlich aus JSON-Request-Bodies geparster Werte. Häufige Anwendungsfälle: einen Such-Endpoint anders rate-limitieren, wenn 'tier: free' vs. 'tier: enterprise', nach Tenant-ID im Request-Body drosseln oder unterschiedliche Rate-Limits pro OAuth-Scope anwenden. Alles im visuellen Regel-Builder konfiguriert; kein Scripting.
Wie unterscheidet sich das von einem eigenständigen API-Gateway?
Ein API-Gateway erledigt typischerweise Routing, Transformation und grundlegende Policy. TR7 API-Sicherheit fügt OWASP API Top 10-Schutz, Discovery, Schema-Enforcement, Verhaltensanalyse, Maskierung sensibler Daten und mehr hinzu — und hängt an denselben vService, der die API bereits liefert. Kein separates Gateway-Produkt zum Deployen, Umrouten oder Warten. Wenn Sie Gateway-ähnliches Routing und Transformation wünschen, leben diese Funktionen ebenfalls im selben vService.
Gilt das Bandbreitenmodell auch für blockierte API-Angriffe?
Ja. Blockierte API-Requests, rate-limitierte Bot-Floods, Schema-Verletzungen und gechallengete Versuche werden alle vom Bandbreitenzähler ausgeschlossen. Sie zahlen für das, was Ihre APIs tatsächlich legitimen Clients liefern.

API-Sicherheit auf Ihrer Plattform — nicht in der Cloud eines anderen

Fordern Sie eine Live-Demo von TR7 API-Sicherheit an. Wir führen Discovery auf Ihrem API-Traffic durch, zeigen den Schema-Enforcement-Flow und demonstrieren die Maskierung sensibler Daten an einer echten Antwort.