
akto v2.13.11
Proaktive, Open-Source-API-Sicherheit → API-Erkennung, API-Sicherheitslage, Tests in CI/CD, Testbibliothek mit über 1000 Tests, Hinzufügen benutzerdefinierter Tests, Offenlegung sensibler Daten
Akto.io API Security
Mitwirkende
Was ist Akto?
So funktioniert's • Erste Schritte • API-Inventar • API-Tests • Test hinzufügen • Discord-Community beitreten •
Akto ist eine sofort einsetzbare Open-Source-API-Sicherheitsplattform, mit der du in nur 60 Sekunden loslegen kannst. Akto wird von Sicherheitsteams genutzt, um ein kontinuierliches Inventar von APIs zu pflegen, APIs auf Schwachstellen zu testen und Laufzeitprobleme zu finden. Akto bietet Abdeckung für alle OWASP-Top-10- und HackerOne-Top-10-Kategorien, einschließlich BOLA, Authentifizierung, SSRF, XSS, Sicherheitskonfigurationen usw. Die leistungsstarke Test-Engine von Akto führt eine Vielzahl von Geschäftslogiktests durch, indem sie Verkehrsdaten liest, um API-Verkehrsmuster zu verstehen, was zu weniger Fehlalarmen führt. Akto kann in mehrere Verkehrsquellen integriert werden – burpsuite, AWS, postman, GCP, Gateways usw. Hier ist unsere öffentliche Roadmap für dieses Quartal.
Akto ermöglicht Sicherheits- und Entwicklungsteams, ihre APIs auf drei Arten abzusichern:
Wie funktioniert es?
Schritt 1: Inventar erstellen
Schritt 2: Tests ausführen
Wie fange ich an?
Mit docker-compose (funktioniert auf jedem Rechner mit installiertem Docker)
Führe die folgenden Befehle aus, um Akto zu installieren. Du benötigst curl und Docker, um den Container auszuführen.
- Klone das Akto-Repo mit diesem Befehl:
git clone https://github.com/akto-api-security/akto.git - Wechsle in das geklonte Verzeichnis:
cd akto - Führe
docker-compose up -daus
Wenn du dies in deiner eigenen Cloud (AWS/GCP/Heroku) einrichtest, lies diesen Abschnitt
Bitte stelle Folgendes sicher, um gute Sicherheitspraktiken anzuwenden:
-
Öffne die eingehende Sicherheitsregel nur für Port 9090. Und beschränke das Quell-CIDR auf das VPC-CIDR oder nur deine IP.
-
Verwende eine EC2-Instanz aus einem privaten Subnetz –
a. Auf diese Weise kann niemand eine eingehende Anfrage an deine Maschine senden.
b. Stelle sicher, dass dieses private Subnetz Zugriff auf das Internet hat, damit ausgehende Aufrufe erfolgreich sind!
c. Möglicherweise musst du Tunneling einrichten, um die Instanz über VPN zu erreichen, indem du
ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090verwendestd. Besuche in deinem Browser
http://private-instance:9090 -
Verwende eine EC2-Instanz aus einem öffentlichen Subnetz – bitte tu das nicht! Wenn du es trotzdem tun möchtest, kannst du 2.b und 2.c überspringen. Greife einfach über
http://ip:9090auf deine Instanz zu
Akto ist bei Cloud-Bereitstellungen wirklich leistungsfähig, wenn du den gespiegelten Datenverkehr deiner Anwendung bereitstellen kannst (ohne Leistungseinbußen). Du kannst dann auch Tests in CI/CD planen und weitere Teammitglieder zum Dashboard einladen. Dafür solltest du die Akto Enterprise Edition installieren, die hier verfügbar ist. Mehr dazu hier
Tutorials für API-Sicherheitstests
| Titel | Link |
|---|---|
| Einführung | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Tutorial 1: SSRF-Portscan (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Entwickeln und mitwirken
Schnelleinrichtung mit VSCode Devcontainers
Voraussetzungen:
- VSCode installieren
- VSCode-Dev-Containers-Erweiterung installieren
- Windows: Docker Desktop 2.0+ auf Windows 10 Pro/Enterprise. Windows 10 Home (2004+) erfordert Docker Desktop 2.3+ und das WSL-2-Backend.
- macOS: Docker Desktop 2.0+.
- Linux: Docker CE/EE 18.06+ und Docker Compose 1.21+.
Hinweis: Wenn du Docker Desktop verwendest, solltest du die Speicherzuweisung auf 8 GB erhöhen, um eine bessere Leistung zu erzielen.
Schritte:
Repo klonen und in VSCode öffnen
- Terminal öffnen
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/akto- In VSCode öffnen:
code akto