Por Resultado — Proteger

Cada API descoberta. Cada schema aplicado. Na sua plataforma.

A segurança de API não precisa ir para a nuvem de outra pessoa. Discovery, OpenAPI schema enforcement, cobertura 10/10 do OWASP API Top 10 e mascaramento de dados sensíveis — tudo no seu hardware.

A superfície de ataque moderna migrou para as APIs, e a maioria das plataformas de segurança de API é SaaS — elas precisam que seu tráfego, seus schemas e suas respostas sejam visíveis para a nuvem delas. TR7 faz esse trabalho no seu hardware. Os endpoints de API surgem automaticamente por observação passiva do tráfego; você confirma o inventário e então aplica um schema OpenAPI carregado ou aprendido como modelo de segurança positiva — qualquer coisa fora do contrato é rejeitada. O OWASP API Top 10 é coberto em todas as dez categorias, com cada detecção mapeada para CWE, CAPEC e MITRE ATT&CK para que chegue ao seu SOC na taxonomia que ele já usa. Regras conscientes de conteúdo aplicam rate limit ou ação condicional sobre qualquer atributo de tráfego — incluindo valores dentro de corpos JSON parseados — sem scripting; dados sensíveis nas respostas são mascarados antes de chegarem ao cliente.

10/10
Cobertura do OWASP API Security Top 10
On-prem
APIs, schemas e respostas ficam dentro do seu perímetro
1 vService
Segurança de API vinculada ao mesmo objeto que entrega a API

As APIs se tornaram a principal superfície de ataque — e a maioria das defesas migrou para a nuvem

Os anos 2020 reescreveram como as aplicações são construídas. O navegador ainda carrega HTML, mas a maior parte do trabalho real acontece por APIs — públicas, de parceiros e internas. Cada API é um contrato; cada contrato tem uma estrutura; cada estrutura pode ser quebrada de maneiras que as regras WAAP clássicas não capturam. Broken object-level authorization, mass assignment, exposição excessiva de dados, autenticação quebrada — o OWASP API Top 10 é uma lista separada porque os padrões de ataque são separados.

A resposta do setor foi uma onda de plataformas de segurança de API puras — quase todas cloud SaaS. Para funcionar, elas precisam que seu tráfego de API seja visível para elas, o que geralmente significa rotear pelo edge delas ou enviar cópias espelhadas. Para setores regulados, implantações soberanas ou qualquer pessoa cujas respostas de API carreguem PII ou dados de pagamento, isso é um problema imediato de conformidade e operacional.

TR7 mantém a segurança de API onde a API realmente vive — na sua plataforma. Discovery, schema enforcement, cobertura OWASP API Top 10, regras conscientes de conteúdo e mascaramento de dados sensíveis rodam on-prem, vinculados ao mesmo vService que entrega a API. O mesmo console que você usa para WAAP e entrega também cobre a segurança de API.

Cinco diferenciais do TR7 API Security

Cada um tem valor por si só. Juntos, definem como a segurança de API se parece quando não exige enviar suas APIs para a nuvem de outra pessoa.

On-prem first — APIs e schemas ficam dentro do seu perímetro

A maioria das plataformas modernas de segurança de API é SaaS — elas precisam que seu tráfego e seus schemas sejam visíveis para a nuvem delas. TR7 roda no seu hardware. Os schemas que você carrega, o inventário que aprendemos e as respostas que inspecionamos nunca saem da sua rede.

OWASP API Top 10 — 10/10 com mapeamento de frameworks

Cobertura completa do OWASP API Security Top 10 — broken object-level authorization, broken authentication, exposição excessiva de dados, mass assignment, misconfiguration de segurança e os demais. Cada detecção mapeada para CWE (100+ códigos), CAPEC (30+ padrões) e MITRE ATT&CK (30+ técnicas) para que chegue ao seu SOC na mesma taxonomia que ele já usa.

Discovery + schema enforcement — aprendizado passivo, confirmado pelo operador

Endpoints de API surgem automaticamente por observação passiva do tráfego. O operador revisa o inventário antes de colocá-lo em produção. Schemas OpenAPI podem ser carregados diretamente ou aprendidos a partir do tráfego; o enforcement é um modelo de segurança positiva que valida método, path, parâmetros e corpo contra o contrato — qualquer coisa fora do contrato é registrada ou bloqueada.

Regras conscientes de conteúdo — incluindo valores de corpo JSON

Rate limit, desafio ou bloqueio sobre qualquer atributo de tráfego — valores de headers, conteúdo de cookies, parâmetros de URL, até valores parseados de corpos JSON. Exemplo: aplicar rate limit diferente a um endpoint de pesquisa quando o corpo define 'tier: free' versus 'tier: enterprise'. Tudo configurado no construtor de regras visual; sem linguagem de scripting.

Mascaramento de dados sensíveis nas respostas

PII, dados de pagamento, credenciais e outros padrões sensíveis são identificados nas respostas de API e mascarados por política antes de chegarem ao cliente — mantendo contexto útil (últimos quatro dígitos, e-mail parcial) onde você escolher, ocultando o restante. Mesmo modelo de configuração do restante das suas regras.

O que o TR7 API Security inclui

Cada capacidade abaixo faz parte da plataforma e se conecta aos seus vServices existentes.

API discovery e inventário automáticos

A observação passiva do tráfego expõe cada endpoint realmente em uso, incluindo APIs shadow e não documentadas. O operador revisa o inventário e confirma o que deve ser rastreado, mantendo o catálogo preciso sem necessidade de manutenção manual.

OpenAPI schema enforcement

Carregue uma especificação OpenAPI ou deixe o TR7 aprender uma a partir do tráfego observado. O enforcement valida método, path, parâmetros e formato do corpo da requisição contra o contrato; divergências registram ou bloqueiam por política. Modelo de segurança positiva — qualquer coisa fora do contrato é rejeitada, incluindo tentativas de injeção e mass assignment.

Cobertura do OWASP API Security Top 10

Cobertura 10/10 do OWASP API Top 10 — broken object-level authorization, broken user authentication, exposição excessiva de dados, falta de recursos e rate limiting, broken function-level authorization, mass assignment, misconfiguration de segurança, injeção, gerenciamento inadequado de ativos e logging insuficiente.

Mapeamento de CWE, CAPEC e MITRE ATT&CK

Cada detecção de API mapeia para seu código CWE, padrão CAPEC e técnica MITRE ATT&CK. Correlação SIEM, resposta a incidentes e relatórios de conformidade usam a mesma taxonomia que sua equipe de segurança já utiliza.

Rate limits e restrições de método por endpoint

Rate limits diferentes para /login, /search e /export da mesma API. Restrições no nível de método (GET permitido, POST bloqueado) por endpoint. Tudo com escopo para o vService que entrega a API.

Regras de tráfego conscientes de conteúdo

Rate limit, desafio ou bloqueio sobre qualquer atributo de tráfego — valores de headers, conteúdo de cookies, parâmetros de URL, valores de corpo JSON parseados. Configurado visualmente; sem linguagem de scripting proprietária para aprender.

Detecção de exposição de dados sensíveis e mascaramento

Identifique PII (nomes, e-mails, IDs nacionais), dados de pagamento (números de cartão, IBANs), credenciais e dados de saúde em respostas de API. Mascare por política antes da entrega ao cliente — mantenha o prefixo ou sufixo útil, oculte o restante — ou bloqueie a resposta completamente quando os dados nunca deveriam ter sido servidos.

Aplicação de autenticação de API

Validação de JWT, mTLS, OAuth2 e OIDC na borda da API, delegada à camada de gerenciamento de acesso do TR7. As mesmas políticas de identidade que protegem aplicações web protegem APIs.

Regras comportamentais de IA + pontuação com 11 fatores

O mesmo motor comportamental usado para WAAP e gerenciamento de bots pontua o tráfego de API — impressões digitais TLS, reputação de IP em 23 categorias, ritmo e forma das requisições. O baseline comportamental se adapta ao uso normal de API da sua aplicação.

L7 DDoS em endpoints de API

HTTP flood, slowloris e floods de bots direcionados à aplicação absorvidos na camada WAAP — aplicados com limiares cientes de API por endpoint. Com escopo por vService.

Account takeover (ATO) em endpoints de autenticação de API

Padrões de credential stuffing atingem endpoints de login de API, não apenas formulários web. A mesma detecção ATO que protege superfícies de login web protege /api/v1/login — tentativas distribuídas low-and-slow, impossible travel, taxas anormais de criação de sessão.

Logging de eventos de API pronto para auditoria

Cada decisão de requisição de API — permitida, bloqueada, com rate limit, mascarada — é registrada no mesmo console usado para WAAP e entrega. Investigue qualquer requisição de ponta a ponta. Trilhas de auditoria prontas para PCI DSS, HIPAA e outros requisitos de conformidade.

Visibilidade completa no mesmo console

Métricas de API, telemetria de ataques e inventário ficam no mesmo console de operador que o vService, a política WAAP e a visão DDoS. Sem painel separado de segurança de API para aprender.

OWASP API Security Top 10 — o que cada item significa

O OWASP API Top 10 é uma lista separada do OWASP Top 10 web porque os padrões de ataque de API são diferentes. TR7 cobre todos os dez.

01

Broken Object Level Authorization (BOLA)

Atacantes manipulam IDs de objetos nas URLs para acessar dados pertencentes a outros usuários. Schema enforcement mais verificações de autorização por endpoint tornam as tentativas de BOLA visíveis e bloqueáveis.

02

Broken Authentication

Autenticação fraca ou mal configurada em endpoints de API. Validação de JWT, mTLS e OAuth2 na borda da API previnem padrões comuns de bypass.

03

Excessive Data Exposure

APIs retornando mais dados do que o cliente precisa. Detecção e mascaramento de dados sensíveis garantem que PII, dados de pagamento e credenciais sejam removidos ou mascarados antes de chegar ao cliente.

04

Lack of Resources & Rate Limiting

APIs sem rate limits são abusadas por bots, scrapers e credential stuffing. Rate limits por endpoint, por método, por tenant e conscientes de conteúdo interrompem o abuso na plataforma.

05

Broken Function Level Authorization (BFLA)

Funções privilegiadas expostas a usuários não autorizados. Restrições de método por endpoint, combinadas com políticas cientes de identidade, previnem acesso não autorizado a funções.

06

Mass Assignment

Atacantes injetam campos que a API não espera para atualizar propriedades sensíveis. O OpenAPI schema enforcement rejeita corpos de requisição com campos inesperados.

07

Security Misconfiguration

Mensagens de erro detalhadas, headers ausentes, endpoints de administração expostos. O discovery expõe esses endpoints; a política aplica padrões seguros para produção.

08

Injection

SQL injection, NoSQL injection, command injection em parâmetros e corpos de API. Assinaturas WAAP mais validação de parâmetros contra o schema bloqueiam tentativas de injeção.

09

Improper Assets Management

Versões antigas de API, endpoints obsoletos e APIs não documentadas acessíveis em produção. O discovery os expõe; o inventário mantém o panorama atualizado.

10

Insufficient Logging & Monitoring

Ataques invisíveis para a equipe de segurança. Cada decisão de requisição de API é registrada no mesmo console de entrega e segurança; exportações SIEM usam taxonomias CWE / MITRE.

Onde esse resultado aparece

APIs de open banking e PSD2

Schema enforcement rigoroso para APIs de parceiros, mascaramento de dados sensíveis em respostas de contas de clientes, autenticação OAuth2 aplicada na borda da API, logs de auditoria para revisão regulatória.

APIs de saúde com PHI

Respostas de API relevantes para HIPAA e LGPD inspecionadas em busca de PHI; dados sensíveis de pacientes mascarados por política antes de chegarem às aplicações cliente. Implantação on-prem mantém APIs e dados dentro do perímetro hospitalar.

Descoberta de shadow APIs

Equipes de engenharia publicam novos endpoints mais rápido do que as equipes de segurança conseguem rastreá-los. O discovery passivo expõe cada endpoint em uso; o inventário confirmado pelo operador mantém o catálogo preciso sem manutenção manual.

APIs de comércio públicas sob abuso

Bots de carding, farms de scrapers e credential stuffing atingem endpoints de API. Rate limits por endpoint, regras conscientes de conteúdo e pontuação comportamental de bots detêm o abuso sem bloquear clientes reais.

Portais de API do setor público com residência de dados

Regras de residência de dados proíbem inspeção de API por terceiros. A segurança de API on-prem mantém cada byte dentro do perímetro de dados do cidadão; auditorias de conformidade rastreiam cada requisição em um único console.

APIs internas de microsserviços em escala

Centenas de endpoints internos distribuídos entre equipes, frequentemente não documentados. Discovery + schema enforcement transformam uma superfície não rastreada em um catálogo gerenciado sem forçar cada equipe de serviço a configurar um agente SaaS separado.

12 features

Funcionalidades que implementam esta solução

Capacidades referenciadas por esta solução — as peças técnicas que compõem os controlos descritos acima.

Regra de Política CORS

TR7 ADC
Entrega e Aceleração de AplicaçõesSegurança de API

Gerencie headers CORS de preflight e resposta a partir de uma única regra, sem tocar no código da aplicação.

Inspeção Inline de TLS no Backend

TR7 WAAPTR7 ADC
Web Application & API ProtectionSegurança de APIConformidade PCI DSSConformidade HIPAA

Inspeção WAAP, identidade mTLS e mascaramento de dados continuam funcionando mesmo enquanto o tráfego flui para backends via TLS.

Serviços Financeiros· Saúde· Setor Público

JSON Path Operations

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesSegurança de APIWeb Application & API Protection

Transforme campos do corpo JSON e conteúdo JWT em sinais de primeira classe para cada decisão de tráfego.

Motor de Expressões e Variáveis FX

TR7 ADCTR7 WAAPTR7 GTM
Entrega e Aceleração de AplicaçõesWeb Application & API ProtectionSegurança de API

Uma linguagem de expressões — tráfego, saúde, logging, GTM, segurança e decisões de acesso no mesmo modelo.

Relatórios de Ataque WAAP

TR7 WAAPTR7 L7 Reporting
Web Application & API ProtectionSegurança de APIGerenciamento de Bots

3000+ regras, taxonomia OWASP / API Top 10 / CWE, 14 eixos de correlação, rollups por host group + cross-group.

Serviços Financeiros· Setor Público

Regras Conscientes de Conteúdo

TR7 ADCTR7 WAAP
Entrega e Aceleração de AplicaçõesModernize Aplicações LegadasWeb Application & API ProtectionSegurança de API

Vá além dos headers — faça o conteúdo do corpo parte da decisão de tráfego e segurança.

Autenticação de Certificado de Cliente TLS / mTLS

TR7 ADCTR7 AAM
Zero Trust AccessEntrega e Aceleração de AplicaçõesConformidade PCI DSSConformidade HIPAASegurança de API

Extraia o certificado de cliente do controle de conexão e transforme-o em um objeto de identidade que orienta as decisões de tráfego.

Serviços Financeiros· Setor Público· Saúde

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionSegurança de APIConformidade PCI DSS

Combine assinatura, pontuação e contexto em um único motor — gerencie ataques conhecidos com confiança.

Serviços Financeiros· Setor Público· Retalho & E-commerce· Saúde

Mascaramento de Dados Sensíveis

TR7 WAAPTR7 ADC
Segurança de APIConformidade PCI DSSConformidade HIPAAPrevenção de Vazamento de Dados

Mascare dados sensíveis no nível da plataforma antes que cheguem ao usuário ou aos logs.

Saúde· Serviços Financeiros· Setor Público

API Discovery & Schema

TR7 WAAP
Segurança de API

Extraia um inventário de API do tráfego real; coloque requisições fora do schema permitido sob controle.

Serviços Financeiros· Retalho & E-commerce

Rate Limiting

TR7 WAAPTR7 ADC
Mitigação de DDoSSegurança de APIGerenciamento de Bots

Um IP, uma conta, uma chave de API — você decide qual dimensão limitar.

Serviços Financeiros· Retalho & E-commerce

GraphQL Deep Inspection

TR7 WAAP
Segurança de APIWeb Application & API Protection

Não trate tráfego GraphQL como um corpo POST simples — capture introspecção, DoS aninhado e padrões de query batching dentro do seu WAAP.

Perguntas frequentes

Como o TR7 descobre APIs que não estão documentadas?
Por observação passiva do tráfego. À medida que o tráfego flui pelo vService, o TR7 identifica endpoints realmente sendo chamados e os adiciona a um inventário candidato. O operador revisa o inventário e confirma o que deve ser rastreado. Novos endpoints surgem automaticamente; nada exige que você mantenha um catálogo manual.
Posso carregar minha própria especificação OpenAPI?
Sim. Você pode carregar especificações OpenAPI diretamente, deixar o TR7 aprender schemas a partir do tráfego observado ou fazer ambos — carregar uma especificação base e deixar a plataforma evidenciar desvios. O enforcement aplica qualquer schema que for a fonte de verdade para aquele endpoint.
O TR7 API Security roda on-prem ou na nuvem?
On-prem first. TR7 roda no seu hardware, no seu data center, sob seus controles de rede. Seu tráfego de API, seus schemas e seu inventário nunca saem do seu perímetro — importante para setores regulados, implantações soberanas e qualquer ambiente cujas respostas de API carreguem PII ou dados de pagamento.
O que o mascaramento de dados sensíveis realmente faz?
TR7 identifica padrões sensíveis — PII (nomes, e-mails, IDs nacionais), dados de pagamento (números de cartão, IBANs), credenciais, dados de saúde — nas respostas de API. Por política, a plataforma os mascara antes que a resposta chegue ao cliente (ex.: mostrar apenas os últimos quatro dígitos de um número de cartão, ocultar o meio), ou bloqueia a resposta completamente quando os dados nunca deveriam ter sido servidos.
Posso aplicar rate limit com base em um valor dentro de um corpo JSON?
Sim. O motor de regras consciente de conteúdo pode aplicar rate limit, desafio ou bloqueio sobre qualquer atributo de tráfego — incluindo valores parseados de corpos JSON. Casos de uso comuns: aplicar rate limit diferente a um endpoint de pesquisa quando 'tier: free' vs 'tier: enterprise', throttle por ID de tenant no corpo da requisição ou aplicar rate limits diferentes por escopo OAuth. Tudo configurado no construtor de regras visual; sem scripting.
Como isso é diferente de um API gateway standalone?
Um API gateway tipicamente faz roteamento, transformação e política básica. TR7 API Security adiciona as proteções do OWASP API Top 10, discovery, schema enforcement, análise comportamental, mascaramento de dados sensíveis e mais — e se vincula ao mesmo vService que já entrega a API. Sem produto de gateway separado para implantar, rotear ou manter. Se você quiser roteamento e transformação no estilo gateway, esses recursos também ficam no mesmo vService.
O modelo de largura de banda se aplica a ataques de API bloqueados?
Sim. Requisições de API bloqueadas, floods de bots com rate limit, violações de schema e tentativas desafiadas são todas excluídas do medidor de largura de banda. Você paga pelo que suas APIs realmente servem a clientes legítimos.

Segurança de API na sua plataforma — não na nuvem de outra pessoa

Solicite uma demo ao vivo do TR7 API Security. Vamos executar o discovery no seu tráfego de API, percorrer o fluxo de schema enforcement e demonstrar o mascaramento de dados sensíveis em uma resposta real.