
أداة OSINT آلية تفحص وثائق SwaggerHub API لاكتشاف الأسرار المكشوفة وبيانات الاعتماد والمعلومات الحساسة باستخدام كشف قائم على التعبيرات النمطية.
SwaggerSpy هي أداة مصممة لجمع المعلومات الاستخباراتية مفتوحة المصدر (OSINT) بشكل آلي على SwaggerHub. يهدف هذا المشروع إلى تبسيط عملية جمع المعلومات من واجهات برمجة التطبيقات (APIs) الموثقة على SwaggerHub، مما يوفر رؤى قيمة لباحثي الأمن والمطورين ومتخصصي تكنولوجيا المعلومات.
Swagger هو إطار عمل مفتوح المصدر يسمح للمطورين بتصميم وبناء وتوثيق واستهلاك خدمات الويب RESTful. إنه يبسط تطوير واجهات برمجة التطبيقات (APIs) من خلال توفير طريقة قياسية لوصف واجهات REST API باستخدام تنسيق JSON أو YAML. يمكّن Swagger المطورين من إنشاء وثائق تفاعلية لواجهات برمجة التطبيقات الخاصة بهم، مما يسهل على المطورين وغير المطورين فهم واستخدام واجهة API.
SwaggerHub هو منصة تعاونية لتصميم وبناء وإدارة واجهات برمجة التطبيقات (APIs) باستخدام إطار عمل Swagger. يوفر مستودعًا مركزيًا لوثائق API والتحكم في الإصدارات والتعاون بين أعضاء الفريق. يبسط SwaggerHub دورة حياة تطوير API من خلال توفير منصة موحدة لتصميم واختبار API.
يعد إجراء OSINT على SwaggerHub أمرًا بالغ الأهمية لأن المطورين، في سعيهم لتوثيق API ومشاركتها بكفاءة، قد يعرضون معلومات حساسة عن غير قصد. فيما يلي الأسباب الرئيسية التي تجعل OSINT على SwaggerHub ذا قيمة:
إشراف المطورين: قد يقوم المطورون عن غير قصد بتضمين أسرار أو بيانات اعتماد أو معلومات حساسة في وثائق API على SwaggerHub. يمكن أن تؤدي هذه الإشرافات إلى ثغرات أمنية ووصول غير مصرح به إذا لم يتم تحديدها ومعالجتها على الفور.
أفضل ممارسات الأمان: يساعد OSINT على SwaggerHub في تطبيق أفضل ممارسات الأمان. يعد تحديد المشكلات الأمنية المحتملة وتصحيحها في وقت مبكر من دورة حياة التطوير أمرًا ضروريًا لضمان سرية وسلامة واجهات برمجة التطبيقات.
منع تسرب البيانات: من خلال المسح المنهجي لـ SwaggerHub بحثًا عن معلومات حساسة، يمكن للمؤسسات منع تسرب البيانات بشكل استباقي. هذا مهم بشكل خاص في المشهد الرقمي المترابط اليوم حيث تلعب واجهات برمجة التطبيقات دورًا حيويًا في تبادل البيانات بين الخدمات.
تخفيف المخاطر: إن فهم أن المطورين قد ينسون إزالة أو إخفاء التفاصيل الحساسة في وثائق API يؤكد على أهمية OSINT المستمر على SwaggerHub. يخفف هذا النهج الاستباقي من مخاطر التعرض غير المقصود للمعلومات الهامة.
الامتثال والخصوصية: لدى العديد من الصناعات متطلبات امتثال صارمة فيما يتعلق بحماية البيانات الحساسة. يضمن OSINT على SwaggerHub التزام واجهات برمجة التطبيقات بهذه اللوائح، مما يعزز ثقافة الامتثال ويحمي خصوصية المستخدم.
الفرص التعليمية: يوفر تحديد الإشرافات في وثائق SwaggerHub فرصًا تعليمية للمطورين. إنه يشجع عقلية واعية بالأمن، مما يعزز ثقافة الوعي والتعامل المسؤول مع المعلومات.
من خلال إدراك أن المطورين يمكن أن يعرضوا الأسرار عن غير قصد، يصبح OSINT على SwaggerHub جزءًا لا يتجزأ من استراتيجية الأمان الشاملة، مما يحمي من التهديدات المحتملة ويعزز نظامًا بيئيًا آمنًا لواجهات برمجة التطبيقات.
يحصل SwaggerSpy على المعلومات من SwaggerHub ويستخدم التعبيرات النمطية (regular expressions) لفحص وثائق API بحثًا عن معلومات حساسة، مثل الأسرار وبيانات الاعتماد.
لاستخدام SwaggerSpy، اتبع هذه الخطوات:
git clone https://github.com/UndeadSec/SwaggerSpy.git
cd SwaggerSpy
pip install -r requirements.txt
python swaggerspy.py searchterm
تم تصميم SwaggerSpy لأغراض تعليمية وبحثية فقط. يتحمل المستخدمون مسؤولية ضمان امتثال استخدامهم لهذه الأداة للقوانين واللوائح المعمول بها.
نرحب بالمساهمات في SwaggerSpy! لا تتردد في تقديم المشكلات أو طلبات الميزات أو طلبات السحب للمساعدة في تحسين هذه الأداة.
تم تطوير وصيانة SwaggerSpy بواسطة Alisson Moretto (UndeadSec)
أنا محترف شغوف في مجال استخبارات التهديدات السيبرانية، أحب مشاركة الرؤى وصياغة أدوات الأمن السيبراني.
فكر في متابعتي:
SwaggerSpy مرخصة بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.
شكر خاص لـ @Liodeus على توفير الإلهام للمشروع من خلال swaggerHole.