Sonuca Göre — Koruma

Her API keşfedildi. Her schema uygulandı. Kendi platformunuzda.

API güvenliği başkasının bulutuna gitmek zorunda değil. Keşif, OpenAPI schema enforcement, OWASP API Top 10'un on maddesi ve hassas veri maskeleme — hepsi kendi donanımınızda.

Modern saldırı yüzeyi API'lere taşındı; çoğu API güvenlik platformu ise bulut SaaS — trafiğinizi, schema'larınızı ve yanıtlarınızı kendi bulutlarına görünür kılmanızı isterler. TR7 bu işi kendi donanımınızda yapar. API endpoint'leri pasif trafik gözlemi ile otomatik yüzeye çıkar; envanteri siz onaylarsınız ve yüklediğiniz ya da trafikten öğrenilen OpenAPI schema'sı pozitif güvenlik modeli olarak uygulanır — kontrat dışı her şey reddedilir. OWASP API Top 10'un on maddesi karşılanır ve her tespit CWE, CAPEC ve MITRE ATT&CK taksonomilerine eşlenir; SOC'unuza zaten kullandığı dilde ulaşır. İçerik-farkındalıklı kurallar herhangi bir trafik özelliği — parse edilmiş JSON body değerleri dahil — üzerinden script yazmadan rate limit ya da koşullu eylem alır; hassas veri yanıtlarda istemciye ulaşmadan maskelenir.

10/10
OWASP API Security Top 10 kapsama
On-prem
API'ler, schema'lar ve yanıtlar kendi ağınızda kalır
1 vService
API güvenliği, API'yi teslim eden aynı nesneye bağlı

API'ler ana saldırı yüzeyi oldu — ve çoğu savunma buluta taşındı

2020'ler uygulamaların nasıl yapıldığını yeniden yazdı. Tarayıcı hâlâ HTML yüklüyor ama gerçek işin çoğu API'ler üzerinden — açık, ortak ve dahili — gerçekleşiyor. Her API bir kontrat; her kontratın bir şekli; her şekil klasik WAAP kurallarının yakalamadığı yollarla kırılabiliyor. Broken object-level authorization, mass assignment, excessive data exposure, broken authentication — OWASP API Top 10 ayrı bir liste çünkü saldırı paternleri ayrı.

Sektörün cevabı pure-play API güvenlik platformları dalgası oldu — hemen hepsi cloud SaaS. Çalışmaları için API trafiğinizin onlara görünür olması gerekir, bu da genellikle edge'lerinden geçirilmek veya mirror kopyalar göndermek anlamına gelir. Düzenlenmiş sektörler, egemen dağıtımlar veya API yanıtlarında PII ya da ödeme verisi taşıyan herkes için bu anında uyumluluk ve operasyonel problemdir.

TR7 API güvenliğini API'nin gerçekten yaşadığı yerde — kendi platformunuzda — tutar. Keşif, schema enforcement, OWASP API Top 10 kapsama, içerik-farkındalıklı kurallar ve hassas veri maskeleme hepsi on-prem çalışır, API'yi teslim eden aynı vService'in üstüne bağlı olarak. WAAP ve teslim için kullandığınız aynı konsol API güvenliğini de kapsar.

TR7 API Güvenliği'ni ayıran beş şey

Tek tek alındığında her biri değerli. Birlikte alındığında, API'lerinizi başkasının bulutuna göndermeyi gerektirmeyen bir API güvenliğinin nasıl olması gerektiğini tanımlar.

On-prem first — API'ler ve schema'lar kendi ağınızda kalır

Çoğu modern API güvenlik platformu SaaS — trafiğinizin ve schema'larınızın bulutlarına görünür olmasını ister. TR7 kendi donanımınızda çalışır. Yüklediğiniz schema'lar, öğrendiğimiz envanter ve incelediğimiz yanıtlar ağınızdan asla çıkmaz.

OWASP API Top 10 — 10/10 + framework eşlemesi

OWASP API Security Top 10'un tam kapsaması — broken object-level authorization, broken authentication, excessive data exposure, mass assignment, security misconfiguration ve geri kalanı. Her tespit CWE (100+ kod), CAPEC (30+ patern) ve MITRE ATT&CK (30+ teknik) ile eşlenir, böylece SOC'unuza zaten kullandığı taksonomide ulaşır.

Keşif + schema enforcement — pasif öğrenme, operatör onaylı

API endpoint'leri pasif trafik gözlemiyle otomatik yüzeye çıkar. Envanter canlıya geçmeden önce operatör inceler. OpenAPI schema'ları doğrudan yüklenebilir veya trafikten öğrenilebilir; enforcement, metodu, path'i, parametreleri ve body'yi kontrata göre doğrulayan pozitif güvenlik modeli — kontratın dışındaki her şey loglanır veya engellenir.

İçerik-farkındalıklı kurallar — JSON body değerleri dahil

Herhangi bir trafik özelliği üzerinden rate-limit, challenge veya block — header değerleri, cookie içerikleri, URL parametreleri ve hatta parse edilmiş JSON istek body'sinden değerler. Örnek: bir arama endpoint'ini istek body'sinde 'tier: free' iken farklı, 'tier: enterprise' iken farklı rate-limit'e tabi tut. Hepsi görsel kural builder'da yapılandırılır; script dili yok.

Yanıtlarda hassas veri maskeleme

PII, ödeme bilgileri, kimlik bilgileri ve diğer hassas patternler API yanıtlarında tespit edilir ve istemciye ulaşmadan önce politika doğrultusunda maskelenir — seçtiğiniz yerlerde işlevsel bağlam (son dört hane, kısmi e-posta) kalır, geri kalanı gizlenir. Geri kalan kurallarınızla aynı yapılandırma modeli.

TR7 API Güvenliği'nin içeriği

Aşağıdaki her yetenek platformun parçası olarak gelir ve mevcut vService'lerinize bağlanır.

Otomatik API keşfi ve envanter

Pasif trafik gözlemi gerçekte kullanılan her endpoint'i — shadow ve dokümante olmayan API'ler dahil — yüzeye çıkarır. Operatör envanteri inceler ve neyin takip edileceğini onaylar, böylece manuel liste tutma derdi olmadan katalog doğru kalır.

OpenAPI schema enforcement

OpenAPI spec yükleyin veya TR7'nin gözlenen trafikten öğrenmesine izin verin. Enforcement istek metodu, path, parametreler ve body şeklini kontrata göre doğrular; politika başına uyuşmazlıkları loglar veya engeller. Pozitif güvenlik modeli — kontrat dışı her şey reddedilir, injection ve mass-assignment denemeleri dahil.

OWASP API Security Top 10 kapsama

OWASP API Top 10'da 10/10 kapsama — broken object-level authorization, broken user authentication, excessive data exposure, kaynak ve rate limiting eksikliği, broken function-level authorization, mass assignment, security misconfiguration, injection, improper assets management ve yetersiz loglama.

CWE, CAPEC ve MITRE ATT&CK eşlemesi

Her API tespiti CWE koduna, CAPEC saldırı paternine ve MITRE ATT&CK tekniğine eşlenir. SIEM korelasyonu, olay müdahalesi ve uyumluluk raporları, güvenlik ekibinizin zaten kullandığı taksonomiyi konuşur.

Endpoint başına rate limit ve metot kısıtlamaları

Aynı API'nin /login, /search ve /export endpoint'leri için farklı rate limit'ler. Endpoint başına metot kısıtlamaları (GET izinli, POST engelli). Hepsi API'yi teslim eden vService'e kapsamlanır.

İçerik-farkındalıklı trafik kuralları

Herhangi bir trafik özelliği üzerinden rate-limit, challenge veya block — header değerleri, cookie içerikleri, URL parametreleri, parse edilmiş JSON body değerleri. Görsel olarak yapılandırılır; öğrenilecek tescilli script dili yok.

Hassas veri ifşası tespiti ve maskeleme

PII (ad, e-posta, TC kimlik no), ödeme bilgisi (kart numarası, IBAN), kimlik bilgileri ve sağlık verisini API yanıtlarında tanır. İstemciye teslim edilmeden önce politika doğrultusunda maskele — faydalı kısmı (ön ek veya son ek) tut, geri kalanı gizle — ya da hiç servis edilmemesi gereken bir veri ise yanıtı doğrudan engelle.

API kimlik doğrulama uygulaması

API kenarında JWT doğrulama, mTLS, OAuth2 ve OIDC uygulaması — TR7'nin erişim yönetimi katmanına devredilir. Web uygulamalarını koruyan aynı kimlik politikaları API'leri de korur.

AI davranışsal kurallar + 11-faktör scoring

WAAP ve bot yönetimi için kullanılan aynı davranışsal motor API trafiğini de skorlar — TLS fingerprint'leri, 23 kategori IP reputation, istek ritmi ve istek şekli. Davranışsal baseline uygulamanızın normal API kullanımına adapte olur.

API endpoint'lerinde L7 DDoS

HTTP flood, slowloris ve uygulama hedefli bot flood'ları WAAP katmanında emilir — endpoint başına API-farkındalıklı eşiklerle uygulanır. vService başına kapsamlanır.

API auth endpoint'lerinde hesap ele geçirme (ATO)

Credential-stuffing paternleri sadece web formlarına değil, API login endpoint'lerine de vurur. Web login yüzeylerini koruyan aynı ATO tespiti /api/v1/login'i de korur — dağıtık low-and-slow denemeleri, imkansız seyahat, anormal oturum-oluşturma oranları.

Denetime hazır API olay loglama

Her API isteği kararı — izinli, engellenmiş, rate-limit'lenmiş, maskelenmiş — WAAP ve teslim için kullanılan aynı konsola loglanır. Herhangi bir isteği uçtan uca araştırın. PCI DSS, HIPAA ve diğer uyumluluk gereksinimleri için denetim izleri hazır.

Aynı konsolda tam görünürlük

API metrikleri, saldırı telemetrisi ve envanteri vService, WAAP politikası ve DDoS görüşüyle aynı operatör konsolunda. Öğrenilecek ayrı bir API güvenliği paneli yok.

OWASP API Security Top 10 — her madde ne demek

OWASP API Top 10, web OWASP Top 10'dan ayrı bir listedir çünkü API saldırı paternleri farklıdır. TR7 onunu da kapsar.

01

Broken Object Level Authorization (BOLA)

Saldırganlar URL'lerdeki nesne ID'lerini manipüle ederek başka kullanıcıların verisine erişir. Schema enforcement ve endpoint başına yetkilendirme kontrolleri BOLA denemelerini görünür ve engellenebilir hale getirir.

02

Broken Authentication

API endpoint'lerinde zayıf veya yanlış yapılandırılmış kimlik doğrulama. API kenarında JWT doğrulama, mTLS ve OAuth2 uygulaması yaygın bypass paternlerini önler.

03

Excessive Data Exposure

İstemcinin ihtiyacından fazla veri döndüren API'ler. Hassas veri tespiti ve maskeleme, PII'nin, ödeme bilgilerinin ve kimlik bilgilerinin istemciye ulaşmadan kaldırılmasını veya maskelenmesini sağlar.

04

Lack of Resources & Rate Limiting

Rate limit'siz API'ler botlar, scraper'lar ve credential-stuffing tarafından kötüye kullanılır. Endpoint başına, metot başına, kiracı başına ve içerik-farkındalıklı rate limit'ler kötüye kullanımı platformda durdurur.

05

Broken Function Level Authorization (BFLA)

Yetkili fonksiyonların yetkisiz kullanıcılara açılması. Endpoint başına metot kısıtlamaları, kimlik-farkındalıklı politikalarla birleşerek yetkisiz fonksiyon erişimini önler.

06

Mass Assignment

Saldırganlar API'nin beklemediği alanları enjekte ederek hassas özellikleri günceller. OpenAPI schema enforcement beklenmeyen alanları olan istek body'lerini doğrudan reddeder.

07

Security Misconfiguration

Ayrıntılı hata mesajları, eksik header'lar, açıkta admin endpoint'leri. Keşif bu endpoint'leri yüzeye çıkarır; politika production-güvenli varsayılanları uygular.

08

Injection

API parametre ve body'lerinde SQL injection, NoSQL injection, command injection. WAAP signature'ları ve schema'ya karşı parametre doğrulama, injection denemelerini engeller.

09

Improper Assets Management

Eski API versiyonları, kullanım dışı endpoint'ler ve production'da erişilebilir dokümante olmayan API'ler. Keşif bunları yüzeye çıkarır; envanter resmin güncel kalmasını sağlar.

10

Insufficient Logging & Monitoring

Güvenlik ekibine görünmeyen saldırılar. Her API isteği kararı teslim ve güvenlikle aynı konsola loglanır; SIEM export'ları CWE / MITRE taksonomilerini kullanır.

Bu sonuç nerede karşımıza çıkar

Açık bankacılık ve PSD2 API'leri

Ortak API'ler için katı schema enforcement, müşteri hesap yanıtlarında hassas veri maskeleme, API kenarında uygulanan OAuth2 kimlik doğrulaması, düzenleyici inceleme için denetim logları.

PHI içeren sağlık API'leri

HIPAA-ilgili API yanıtları PHI için taranır; hassas hasta verisi istemci uygulamalara ulaşmadan önce politika doğrultusunda maskelenir. On-prem dağıtım API'leri ve veriyi hastane ağı içinde tutar.

Shadow API keşfi

Mühendislik ekipleri güvenlik ekiplerinin takip edebildiğinden daha hızlı yeni endpoint çıkarır. Pasif keşif kullanımdaki her endpoint'i yüzeye çıkarır; operatör onaylı envanter manuel bakım olmadan katalogun doğru kalmasını sağlar.

Suistimal altındaki açık e-ticaret API'leri

Carding botları, scraper çiftlikleri ve credential stuffing API endpoint'lerine vurur. Endpoint başına rate limit'ler, içerik-farkındalıklı kurallar ve davranışsal bot scoring, gerçek müşterileri engellemeden kötüye kullanımı durdurur.

Veri yerelliği olan kamu API portalları

Veri yerelliği kuralları üçüncü taraf API incelemesini yasaklar. On-prem API güvenliği her byte'ı vatandaş-verisini barındıran ağ içinde tutar; uyumluluk denetimleri her isteği tek konsoldan izler.

Ölçekte dahili microservice API'leri

Ekipler arasında yüzlerce dahili endpoint, çoğu dokümante değil. Keşif + schema enforcement, her servis ekibinin ayrı bir SaaS agent kurmasını gerektirmeden takip edilmeyen bir yüzeyi yönetilen bir kataloğa çevirir.

12 features

Bu çözümü uygulayan yetenekler

Bu çözüme refer eden ürün özellikleri — yukarıda anlatılan kontrolleri oluşturan teknik parçalar.

CORS Politika Kuralı

TR7 ADC
Uygulama Teslimi ve HızlandırmaAPI Güvenliği

Preflight ve response CORS başlıklarını tek kuraldan, uygulama koduna dokunmadan yönetin.

Backend TLS Inline İnceleme

TR7 WAAPTR7 ADC
Web Uygulama ve API KorumasıAPI GüvenliğiPCI DSS UyumluluğuHIPAA Uyumluluğu

Kurum servislerine şifreli giderken bile WAAP denetimi, mTLS kimliği ve veri maskeleme çalışmaya devam eder.

Finans· Sağlık· Kamu

JSON İşleme ve Path Sorgulamaları

TR7 ADCTR7 WAAP
Uygulama Teslimi ve HızlandırmaAPI GüvenliğiWeb Uygulama ve API Koruması

JSON body ve JWT içeriğini trafik kararının birinci sınıf sinyaline dönüştürün.

FX İfade ve Değişken Motoru

TR7 ADCTR7 WAAPTR7 GTM
Uygulama Teslimi ve HızlandırmaWeb Uygulama ve API KorumasıAPI Güvenliği

Tek ifade dili — trafik, sağlık, log, GTM, güvenlik ve erişim kararları aynı modelde.

WAAP Saldırı Raporlama

TR7 WAAPTR7 L7 Reporting
Web Uygulama ve API KorumasıAPI GüvenliğiBot Yönetimi

3000+ kural, OWASP / API Top 10 / CWE taksonomisi, 14 korelasyon ekseni, per-host-group + cross-group rollup.

Finans· Kamu

İçerik Farkındalıklı Kurallar

TR7 ADCTR7 WAAP
Uygulama Teslimi ve HızlandırmaEski Uygulamaları ModernleştirWeb Uygulama ve API KorumasıAPI Güvenliği

Header'ın ötesine geç; body içeriği trafik ve güvenlik kararının parçası olsun.

mTLS İstemci Sertifika Kimlik Doğrulama

TR7 ADCTR7 AAM
Zero Trust AccessUygulama Teslimi ve HızlandırmaPCI DSS UyumluluğuHIPAA UyumluluğuAPI Güvenliği

İstemci sertifikasını bağlantı kontrolünden çıkarın; trafik kararlarına dahil olan kimlik objesine dönüştürün.

Finans· Kamu· Sağlık

WAAP İmza ve Skorlama

TR7 WAAP
Web Uygulama ve API KorumasıAPI GüvenliğiPCI DSS Uyumluluğu

İmzayı, skoru ve bağlamı tek motorda birleştirin; bilinen saldırıları kontrollü yönetin.

Finans· Kamu· Perakende ve E-ticaret· Sağlık

Hassas Veri Maskeleme

TR7 WAAPTR7 ADC
API GüvenliğiPCI DSS UyumluluğuHIPAA UyumluluğuVeri Sızıntısı Önleme

Hassas veriyi kullanıcıya ve loglara ulaşmadan önce platform seviyesinde maskeleyin.

Sağlık· Finans· Kamu

API Keşfi ve Şema

TR7 WAAP
API Güvenliği

Gerçek trafikten API envanteri çıkarın; izin verilen şema dışında kalan istekleri kontrol altına alın.

Finans· Perakende ve E-ticaret

Hız Sınırlama

TR7 WAAPTR7 ADC
DDoS ÖnlemeAPI GüvenliğiBot Yönetimi

Tek IP, tek hesap, tek API anahtarı — hangi boyutta sınırlandıracağınıza siz karar verin.

Finans· Perakende ve E-ticaret

GraphQL Derin Denetim

TR7 WAAP
API GüvenliğiWeb Uygulama ve API Koruması

GraphQL trafiğini tek bir POST body olarak bırakmayın; introspection, nested DoS ve query batching pattern'lerini WAAP içinde yakalayın.

Sık sorulan sorular

TR7 dokümante olmayan API'leri nasıl keşfeder?
Pasif trafik gözlemi. Trafik vService'ten akarken TR7 gerçekte çağrılan endpoint'leri tanır ve bir aday envanterine ekler. Operatör envanteri inceler ve neyin takip edileceğini onaylar. Yeni endpoint'ler otomatik yüzeye çıkar; manuel katalog tutmayı gerektiren hiçbir şey yok.
Kendi OpenAPI spec'imi yükleyebilir miyim?
Evet. OpenAPI spec'i doğrudan yükleyebilir, TR7'nin gözlenen trafikten schema öğrenmesine izin verebilir veya ikisini birden yapabilirsiniz — baseline spec yükleyin ve platformun drift'i yüzeye çıkarmasını izleyin. Enforcement, o endpoint için doğru kaynak olarak hangisi belirlendiyse onu uygular.
TR7 API Güvenliği on-prem mi yoksa bulutta mı çalışır?
On-prem first. TR7 kendi donanımınızda, kendi veri merkezinizde, kendi ağ kontrolleriniz altında çalışır. API trafiğiniz, schema'larınız ve envanteriniz kendi ağınızdan hiç çıkmaz — düzenlenmiş sektörler, egemen dağıtımlar ve API yanıtlarının PII ya da ödeme verisi taşıdığı her ortam için önemli.
Hassas veri maskeleme tam olarak ne yapar?
TR7 API yanıtlarında hassas patternleri — PII (ad, e-posta, TC kimlik no), ödeme bilgisi (kart numarası, IBAN), kimlik bilgileri, sağlık verisi — tanır. Politika doğrultusunda yanıt istemciye ulaşmadan platform bunları maskeler (örn. kart numarasının yalnızca son dört hanesini göster, ortasını gizle) veya hiç servis edilmemesi gereken bir veri ise yanıtı doğrudan engeller.
JSON istek body'sindeki bir değere göre rate-limit yapabilir miyim?
Evet. İçerik-farkındalıklı kural motoru herhangi bir trafik özelliği — parse edilmiş JSON istek body'sinden değerler dahil — üzerinden rate-limit, challenge veya block uygulayabilir. Yaygın kullanım: bir arama endpoint'ini 'tier: free' iken farklı, 'tier: enterprise' iken farklı rate-limit'e tabi tut, istek body'sindeki tenant ID'ye göre throttle, ya da OAuth scope'a göre farklı rate limit. Hepsi görsel kural builder'da; script yok.
Bu, bağımsız bir API gateway'den nasıl farklı?
Bir API gateway tipik olarak routing, dönüşüm ve temel politika yapar. TR7 API Güvenliği OWASP API Top 10 korumalarını, keşfi, schema enforcement'ı, davranışsal analizi, hassas veri maskelemeyi ve geri kalanını ekler — ve API'yi zaten teslim eden aynı vService'e bağlanır. Dağıtılacak, etrafından yönlendirilecek veya bakılacak ayrı bir gateway ürünü yok. Gateway tarzı routing ve dönüşüm isterseniz, bu özellikler de aynı vService'te yaşar.
Bant genişliği modeli engellenen API saldırılarına uygulanır mı?
Evet. Engellenen API istekleri, rate-limit'lenen bot flood'ları, schema ihlalleri ve challenge edilen denemeler bant genişliği sayacının dışındadır. API'lerinizin meşru istemcilere gerçekten servis ettiğine ödersiniz.

API güvenliği kendi platformunuzda — başkasının bulutunda değil

TR7 API Güvenliği için canlı demo talep edin. API trafiğiniz üzerinde keşif çalıştırır, schema enforcement akışını gezdirir ve gerçek bir yanıt üzerinde hassas veri maskelemeyi gösteririz.