
vAPI هي واجهة برمجة تطبيقات ضعيفة معادية (Vulnerable Adversely Programmed Interface) وهي واجهة برمجة تطبيقات قابلة للاستضافة الذاتية تحاكي سيناريوهات OWASP API Top 10 من خلال تمارين.
vAPI هي واجهة برمجة تطبيقات ضعيفة معدة للهجوم، وهي واجهة API قابلة للاستضافة الذاتية تحاكي سيناريوهات OWASP API Top 10 في شكل تمارين.
docker-compose up -d
cd <your-hosting-directory>
git clone https://github.com/roottusk/vapi.git
استيراد vapi.sql إلى قاعدة بيانات MySQL
قم بتكوين بيانات اعتماد قاعدة البيانات في ملف vapi/.env
تشغيل الأمر التالي (لينكس)
service mysqld start
انتقل إلى دليل vapi وقم بتشغيل
php artisan serve
vAPI.postman_collection.json في PostmanvAPI_ENV.postman_environment.json في Postmanأو
استخدم مساحة العمل العامة
https://www.postman.com/roottusk/workspace/vapi/
تصفح http://localhost/vapi/ للحصول على الوثائق
بعد إرسال الطلبات، راجع اختبارات Postman أو البيئة للحصول على الرموز المولدة
يمكن استخدام Helm للنشر في مساحة Kubernetes. يوجد المخطط في مجلد vapi-chart. يتطلب المخطط secret واحداً باسم vapi بالقيم التالية:
DB_PASSWORD: <كلمة مرور قاعدة البيانات للاستخدام>
DB_USERNAME: <اسم مستخدم قاعدة البيانات للاستخدام>
أمر تثبيت Helm عينة: helm upgrade --install vapi ./vapi-chart --values=./vapi-chart/values.yaml
*** مهم ***
يجب أن يتطابق MYSQL_ROOT_PASSWORD في السطر 232 من values.yaml مع ما هو موجود في السطر 184 لكي يعمل.
HITB Cyberweek 2021, Abu Dhabi, UAE
[2] https://dsopas.github.io/MindAPI/references/
[3] https://dzone.com/articles/api-security-weekly-issue-132
[4] https://owasp.org/www-project-vulnerable-web-applications-directory/
[5] https://github.com/arainho/awesome-api-security
[1] https://cyc0rpion.medium.com/exploiting-owasp-top-10-api-vulnerabilities-fb9d4b1dd471 (vAPI 1.0 Writeup)
[2] https://www.youtube.com/watch?v=0F5opL_c5-4&list=PLT1Gj1RmR7vqHK60qS5bpNUeivz4yhmbS (Turkish Language) (vAPI 1.1 Walkthrough)
[3] https://medium.com/@jyotiagarwal3190/roottusk-vapi-writeup-341ec99879c (vAPI 1.1 Writeup)