Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cherrybomb — CLI-Tool, das OpenAPI-Spezifikationen prüft, gegen Best Practices validiert und automatisierte Sicherheitstests durchführt, um Schwachstellen und undefiniertes Verhalten in APIs zu erkennen. | Kitploit
Tools/GitHubGitHub/blst-security/cherrybomb
Statische AnalyseSchwachstellenscannerDynamische Analyse (Sandboxing)API-SicherheitstestsWebsicherheitAPI-Sicherheit
GitHubblst-security/cherrybomb

cherrybomb

CLI-Tool, das OpenAPI-Spezifikationen prüft, gegen Best Practices validiert und automatisierte Sicherheitstests durchführt, um Schwachstellen und undefiniertes Verhalten in APIs zu erkennen.

Repository anzeigen
1.2k8444vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cherry_bomb_v1.0.png)

Keine halbfertigen API-Spezifikationen mehr

Gepflegt von blst security

docs

Discord-Schild

💣 Was ist Cherrybomb?

Cherrybomb ist ein CLI-Tool, geschrieben in Rust, das hilft, fehlerhafte Code-Implementierungen frühzeitig in der Entwicklung zu verhindern. Es funktioniert durch das Validieren und Testen Ihrer API mit einer OpenAPI-Datei. Sein Hauptziel ist es, Sicherheitsfehler zu reduzieren und sicherzustellen, dass Ihre API wie beabsichtigt funktioniert.

🔨 Wie funktioniert es?

Cherrybomb stellt sicher, dass Ihre API korrekt funktioniert. Es überprüft Ihre API-Spezifikationsdatei (OpenAPI Specification) auf bewährte Praktiken und stellt sicher, dass sie die OAS-Regeln einhält. Dann testet es Ihre API auf häufige Probleme und Schwachstellen. Wenn Probleme gefunden werden, erhalten Sie einen detaillierten Bericht mit der genauen Position des Problems, damit Sie es leicht beheben können.

🐾 Erste Schritte

Installation

Linux/MacOS:
root@kitploit:~
DEPRECATED FOR NOW

Das Skript benötigt sudo-Berechtigungen, um die Cherrybomb-Binärdatei nach /usr/local/bin/ zu verschieben.

(Wenn Sie das Shell-Skript einsehen (oder sogar bei der Verbesserung helfen möchten) - /scripts/install.sh)

Containerisierte Version

Sie können Cherrybomb über die containerisierte Version beziehen, die auf AWS ECR gehostet wird und einen API-Key benötigt, den Sie unter dieser Adresse erhalten können (das Laden ist etwas langsam) - VORÜBERGEHEND VERALTET

root@kitploit:~
docker run --mount type=bind,source=[PFAD ZU OAS],destination=/home public.ecr.aws/blst-security/cherrybomb:latest cherrybomb -f /home/[OAS NAME] --api-key=[API-KEY]

Von crates.io herunterladen

root@kitploit:~
cargo install cherrybomb

Falls Sie Cargo nicht installiert haben, können Sie es hier installieren.

Aus den Quellen erstellen

Sie können Cherrybomb auch aus den Quellen erstellen, indem Sie dieses Repository klonen und es mit Cargo bauen.

root@kitploit:~
git clone https://github.com/blst-security/cherrybomb && cd cherrybomb

Die Cargo.toml des Hauptbranchs verwendet cherrybomb-engine und cherrybomb-oas von crates.io.

Falls Sie diese ebenfalls aus den Quellen bauen möchten, können Sie die folgenden Dateien anpassen:

(entfernen Sie die Versionsnummer und ersetzen Sie sie durch den Pfad zum lokalen Repository)

root@kitploit:~
cherrybomb/Cargo.toml:
cherrybomb-engine = version => { path = "cherrybomb-engine" }
root@kitploit:~
cherrybomb/cherrybomb-engine/Cargo.toml:
cherrybomb-oas = version => { path = "../cherrybomb-oas" }
root@kitploit:~
cargo build --release
sudo mv ./target/release/cherrybomb /usr/local/bin # oder ein anderes Verzeichnis in Ihrem PATH

Profil

Profile ermöglichen es Ihnen, die Art der durchzuführenden Prüfungen auszuwählen.

root@kitploit:~
- info: erzeugt nur Parameter- und Endpunkt-Tabellen
- normal: sowohl aktiv als auch passiv
- intrusive: aktiv und intrusiv [in Entwicklung]
- passive: nur passive Tests
- full: alle Optionen

Konfiguration

Mit einer Konfigurationsdatei können Sie die Optionen von Cherrybomb einfach bearbeiten und anzeigen. Die Konfigurationsdatei ermöglicht es Ihnen, das Ausführungsprofil, den Pfad zur OAS-Datei, die Ausführlichkeit und das Ignorieren des TLS-Fehlers festzulegen.

Die Konfiguration erlaubt auch, die Server-URL mit einem Array von Servern zu überschreiben und die Anfrage mit Sicherheitsmechanismen zu versehen [in Entwicklung].

Beachten Sie, dass CLI-Argumente die Konfigurationsoptionen überschreiben, falls beide gesetzt sind.

Sie können auch Prüfungen zu einem Profil hinzufügen oder daraus entfernen, indem Sie passive/active-include/exclude verwenden [in Entwicklung].

root@kitploit:~
cherrybomb --config <CONFIG_DATEI>

Struktur der Konfigurationsdatei:

root@kitploit:~
{
"file" : "open-api.json",
"verbosity" : "normal,
"profile" : "Normal",
"passive_include" : ["check1, checks2"],
"active_include": ["check3, check4"],
"servers_override" , ["http://server/"],
"security":  [{
    "auth_type": "Basic",
    "auth_value" : token_value,
    "auth_scope" : scope_name
    }],
"ignore_tls_errors" : true,
"no_color" : false,
}

Verwendung

Überprüfen Sie nach der Installation, ob es funktioniert, indem Sie ausführen:

root@kitploit:~
cherrybomb --version

OpenAPI-Spezifikation

root@kitploit:~
cherrybomb --file <PFAD> --profile passive

Beispiel für passive Ausgabe:

passive_output

Informations-Tabelle generieren

root@kitploit:~
cherrybomb --file <PFAD> --profile info

Ausgabe der Parametertabelle:

parameter_output

Ausgabe der Endpunkttabelle:

endpoint_output

🍻 Integration

VORÜBERGEHEND VERALTET - WIRD BALD ERSETZT

Sie können es in Ihre CI-Pipeline einbinden. Falls Sie das planen, empfehle ich Ihnen, unsere Website zu besuchen, sich anzumelden, den CI-Pipeline-Integrationsassistenten zu durchlaufen und das für Sie generierte Groovy/GitHub Actions-Snippet zu kopieren.


Beispiel:

CI pipeline builder output

💪 Support

Hilfe erhalten

Bei Fragen können Sie uns in unserem Discord-Server kontaktieren.

Sie sind auch herzlich eingeladen, ein Issue auf GitHub zu eröffnen.

Tool herunterladen