Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
route-detect — Finden Sie Authentifizierungs- (authn) und Autorisierungs- (authz) Sicherheitsfehler in Webanwendungsrouten. | Kitploit
Tools/GitHubGitHub/mschwager/route-detect
Statische AnalyseSchwachstellenanalyseWebsicherheitAuthentifizierung
GitHubmschwager/route-detect

route-detect

Finden Sie Authentifizierungs- (authn) und Autorisierungs- (authz) Sicherheitsfehler in Webanwendungsrouten.

Repository anzeigen
28013vor 11 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

route-detect

CI Python Versions PyPI Version

Finden Sie Authentifizierungs- (authn) und Autorisierungs- (authz) Sicherheitslücken in Webanwendungs-Routen:

Routes demo

Routen des koel Streaming-Servers

HTTP-Routen-Authentifizierungs- und Autorisierungslücken in Webanwendungen gehören heute zu den häufigsten Sicherheitsproblemen. Diese branchenüblichen Ressourcen unterstreichen den Ernst des Problems:

  • 2021 OWASP Top 10 #1 - Broken Access Control
  • 2021 OWASP Top 10 #7 - Identification and Authentication Failures (ehemals Broken Authentication)
  • 2023 OWASP API Top 10 #1 - Broken Object Level Authorization
  • 2023 OWASP API Top 10 #2 - Broken Authentication
  • 2023 OWASP API Top 10 #5 - Broken Function Level Authorization
  • 2023 CWE Top 25 #11 - CWE-862: Missing Authorization
  • 2023 CWE Top 25 #13 - CWE-287: Improper Authentication
  • 2023 CWE Top 25 #20 - CWE-306: Missing Authentication for Critical Function
  • 2023 CWE Top 25 #24 - CWE-863: Incorrect Authorization

Unterstützte Web-Frameworks

Installation

Verwenden Sie pip, um route-detect zu installieren:

root@kitploit:~
$ python -m pip install --upgrade route-detect

Sie können überprüfen, dass route-detect korrekt installiert ist, mit folgendem Befehl:

root@kitploit:~
$ echo 'print(1 == 1)' | semgrep --config $(routes which test-route-detect) -
Scanning 1 file.

Findings:

  /tmp/stdin
     routes.rules.test-route-detect
        Found '1 == 1', your route-detect installation is working correctly

          1┆ print(1 == 1)


Ran 1 rule on 1 file: 1 finding.

Verwendung

route-detect verwendet den CLI-Befehl routes und bietet folgende Befehlshierarchie:

  • routes
    • which
    • viz

Semgrep

Stellen Sie zunächst sicher, dass semgrep installiert und in Ihrem PATH vorhanden ist.

[!IMPORTANT] Die Semgrep-Funktionalität, von der route-detect zur Anzeige von Code-Ausschnitten abhängt, wurde hinter ihre Cloud-App verschoben. Weitere Informationen finden Sie unter #10762. Frühere Versionen von Semgrep unterstützen dieses Verhalten jedoch weiterhin. Wenn Sie route-detect verwenden, stellen Sie sicher, dass Sie eine Version von Semgrep vor 1.97.0 installieren. Dies kann mit folgendem Befehl erreicht werden: python -m pip install 'semgrep<1.97.0'.

Verwenden Sie den Unterbefehl which, um semgrep auf die richtigen Webanwendungsregeln zu verweisen:

root@kitploit:~
$ semgrep --config $(routes which django) path/to/django/code

Verwenden Sie den Unterbefehl viz, um Routeninformationen in Ihrem Browser zu visualisieren:

root@kitploit:~
$ semgrep --json --config $(routes which django) --output routes.json path/to/django/code
$ routes viz --browser routes.json

Wenn Sie nicht sicher sind, nach welchem Framework Sie suchen sollen, können Sie die spezielle ID all verwenden, um alles zu prüfen:

root@kitploit:~
$ semgrep --json --config $(routes which all) --output routes.json path/to/code

Wenn Sie eine benutzerdefinierte authn- oder authz-Logik haben, können Sie die Regeln von route-detect kopieren:

root@kitploit:~
$ cp $(routes which django) my-django.yml

Dann können Sie die Regel nach Bedarf ändern und wie oben ausführen:

root@kitploit:~
$ semgrep --json --config my-django.yml --output routes.json path/to/django/code
$ routes viz --browser routes.json

CodeQL

Stellen Sie zunächst sicher, dass codeql installiert und in Ihrem PATH vorhanden ist.

Verwenden Sie den Unterbefehl which, um zuerst die Abhängigkeiten des Pakets zu installieren und dann die entsprechenden Abfragen auszuführen:

root@kitploit:~
$ codeql pack install $(poetry run routes which -c rails)
root@kitploit:~
$ codeql database analyze \
    --output routes.sarif \
    --format sarif-latest \
    --sarif-add-file-contents \
    --no-group-results \
    -- \
    /path/to/codeql/db \
    $(routes which --codeql rails)

Verwenden Sie den Unterbefehl viz, um Routeninformationen in Ihrem Browser zu visualisieren:

root@kitploit:~
$ routes viz --codeql --browser routes.sarif

Beitragen

route-detect verwendet poetry für die Abhängigkeits- und Konfigurationsverwaltung.

Installieren Sie vor dem Fortfahren die Projektabhängigkeiten mit folgendem Befehl:

root@kitploit:~
$ poetry install --with dev

Linting

Linten Sie alle Projektdateien mit folgendem Befehl:

root@kitploit:~
$ poetry run pre-commit run --all-files

Testen

Führen Sie Python-Tests mit folgendem Befehl aus:

root@kitploit:~
$ poetry run pytest --cov

Führen Sie Semgrep-Regeltests mit folgendem Befehl aus:

root@kitploit:~
$ poetry run semgrep --test --config routes/rules/ tests/test_rules/

Führen Sie CodeQL-Abfragetests mit folgendem Befehl aus:

root@kitploit:~
$ codeql test run routes/queries/rails/test/
Tool herunterladen
SpracheFrameworkSemgrepCodeQL
PythonDjango✅❌
PythonDjango REST framework✅❌
PythonFlask✅❌
PythonSanic✅❌
PythonFastAPI✅❌
PHPLaravel✅❌
PHPSymfony✅❌
PHPCakePHP✅❌
RubyRails❌✅
RubyGrape✅❌
JavaJAX-RS✅❌
JavaSpring✅❌
GoGorilla✅❌
GoGin✅❌
GoChi✅❌
JavaScript/TypeScriptExpress✅❌
JavaScript/TypeScriptReact✅❌
JavaScript/TypeScriptAngular✅❌