Web Application and API Protection (WAAP)
O Web Application and API Protection (WAAP) da Azion protege aplicações e APIs entregues pela Azion Web Platform. Esta página descreve as capacidades de mTLS da Azion para autenticação de origens e as capacidades do WAAP para segurança de APIs: descoberta, controle de inventário e validação de schema.
Capacidades de mTLS para origens; gestão e rotação de chaves
A Azion oferece suporte a Mutual TLS (mTLS) para autenticar conexões entre clientes, o edge e as aplicações protegidas usando certificados digitais. A autenticação é baseada em certificados X.509 e Trusted CAs: a cadeia de confiança do certificado é validada e apenas identidades autorizadas são aceitas.
Os certificados são gerenciados centralmente no Azion Certificate Manager, que cadastra, associa, atualiza e controla os certificados usados nas políticas de mTLS. Os certificados podem ser substituídos periodicamente, permitindo a rotação de credenciais sem alterações na aplicação protegida.
Os seguintes atributos do certificado do cliente ficam disponíveis para as políticas de segurança e podem ser encaminhados à aplicação de origem:
- Fingerprint
- Subject DN
- Emissor
- Número de série
- Período de validade
Descoberta automática de APIs (API Discovery)
O API Discovery descobre e mapeia automaticamente as APIs expostas e utilizadas pelas aplicações protegidas, com base no tráfego delas.
Para cada API, a descoberta identifica:
- Endpoints
- Métodos HTTP
- Padrões de requisição e demais características do tráfego
O resultado é um inventário continuamente atualizado das APIs em uso, incluindo APIs não documentadas ou até então desconhecidas (Shadow APIs). O inventário serve de insumo para monitoramento, análise de segurança e políticas de proteção.
Controle de Shadow / Zombie APIs
A partir dos dados do API Discovery, o Azion WAAP identifica e monitora duas categorias de exposição de APIs:
- Shadow APIs: APIs não documentadas, desconhecidas ou em uso fora do inventário oficial.
- Zombie APIs: endpoints legados, ou que deveriam estar desativados mas ainda respondem.
As duas categorias podem ser monitoradas, analisadas e cobertas por políticas de proteção. Isso permite detectar exposições não autorizadas, reduzir a superfície de ataque e manter o ciclo de vida das APIs sob controle.
Validação contra schema OpenAPI/Swagger
O Azion WAAP valida as requisições recebidas contra o contrato da API definido em um schema OpenAPI/Swagger. Cada requisição é comparada com a especificação esperada para a API de destino.
A validação cobre:
- Endpoints
- Métodos HTTP
- Parâmetros
- Headers
- Estrutura e conteúdo da requisição
Requisições que não estejam em conformidade com o schema podem ser bloqueadas ou tratadas por políticas de proteção, impedindo chamadas fora do contrato definido, incluindo requisições malformadas e uso indevido de endpoints.