Web Application and API Protection (WAAP)

O Web Application and API Protection (WAAP) da Azion protege aplicações e APIs entregues pela Azion Web Platform. Esta página descreve as capacidades de mTLS da Azion para autenticação de origens e as capacidades do WAAP para segurança de APIs: descoberta, controle de inventário e validação de schema.

Capacidades de mTLS para origens; gestão e rotação de chaves

A Azion oferece suporte a Mutual TLS (mTLS) para autenticar conexões entre clientes, o edge e as aplicações protegidas usando certificados digitais. A autenticação é baseada em certificados X.509 e Trusted CAs: a cadeia de confiança do certificado é validada e apenas identidades autorizadas são aceitas.

Os certificados são gerenciados centralmente no Azion Certificate Manager, que cadastra, associa, atualiza e controla os certificados usados nas políticas de mTLS. Os certificados podem ser substituídos periodicamente, permitindo a rotação de credenciais sem alterações na aplicação protegida.

Os seguintes atributos do certificado do cliente ficam disponíveis para as políticas de segurança e podem ser encaminhados à aplicação de origem:

  • Fingerprint
  • Subject DN
  • Emissor
  • Número de série
  • Período de validade

Descoberta automática de APIs (API Discovery)

O API Discovery descobre e mapeia automaticamente as APIs expostas e utilizadas pelas aplicações protegidas, com base no tráfego delas.

Para cada API, a descoberta identifica:

  • Endpoints
  • Métodos HTTP
  • Padrões de requisição e demais características do tráfego

O resultado é um inventário continuamente atualizado das APIs em uso, incluindo APIs não documentadas ou até então desconhecidas (Shadow APIs). O inventário serve de insumo para monitoramento, análise de segurança e políticas de proteção.

Controle de Shadow / Zombie APIs

A partir dos dados do API Discovery, o Azion WAAP identifica e monitora duas categorias de exposição de APIs:

  • Shadow APIs: APIs não documentadas, desconhecidas ou em uso fora do inventário oficial.
  • Zombie APIs: endpoints legados, ou que deveriam estar desativados mas ainda respondem.

As duas categorias podem ser monitoradas, analisadas e cobertas por políticas de proteção. Isso permite detectar exposições não autorizadas, reduzir a superfície de ataque e manter o ciclo de vida das APIs sob controle.

Validação contra schema OpenAPI/Swagger

O Azion WAAP valida as requisições recebidas contra o contrato da API definido em um schema OpenAPI/Swagger. Cada requisição é comparada com a especificação esperada para a API de destino.

A validação cobre:

  • Endpoints
  • Métodos HTTP
  • Parâmetros
  • Headers
  • Estrutura e conteúdo da requisição

Requisições que não estejam em conformidade com o schema podem ser bloqueadas ou tratadas por políticas de proteção, impedindo chamadas fora do contrato definido, incluindo requisições malformadas e uso indevido de endpoints.