
vAPI ist eine anfällig advers programmierte Schnittstelle (Vulnerable Adversely Programmed Interface), eine selbst hostbare API, die die OWASP API Top 10 Szenarien durch Übungen simuliert.
vAPI ist eine absichtlich angreifbar programmierte Schnittstelle (Vulnerable Adversely Programmed Interface), eine selbst hostbare API, die Szenarien aus dem OWASP API Top 10 in Form von Übungen nachbildet.
docker-compose up -d
cd <your-hosting-directory>
git clone https://github.com/roottusk/vapi.git
vapi.sql in die MySQL-Datenbank importieren
DB-Anmeldeinformationen in der vapi/.env konfigurieren
Führe folgenden Befehl aus (Linux)
service mysqld start
Gehe zum vapi-Verzeichnis und führe aus
php artisan serve
vAPI.postman_collection.json in Postman importierenvAPI_ENV.postman_environment.json in Postman importierenODER
Öffentlichen Arbeitsbereich verwenden
https://www.postman.com/roottusk/workspace/vapi/
Dokumentation unter http://localhost/vapi/ aufrufen
Nach dem Senden von Anfragen sieh in den Postman-Tests oder der Umgebung nach generierten Tokens.
Helm kann verwendet werden, um in einem Kubernetes-Namespace bereitzustellen. Das Chart befindet sich im Ordner vapi-chart. Das Chart erfordert ein Secret namens vapi mit den folgenden Werten:
DB_PASSWORD: DB_USERNAME:
Beispiel-Helm-Installationsbefehl: helm upgrade --install vapi ./vapi-chart --values=./vapi-chart/values.yaml
*** Wichtig ***
Das MYSQL_ROOT_PASSWORD in Zeile 232 der values.yaml muss mit dem in Zeile 184 übereinstimmen, damit es funktioniert.
HITB Cyberweek 2021, Abu Dhabi, UAE
[2] https://dsopas.github.io/MindAPI/references/
[3] https://dzone.com/articles/api-security-weekly-issue-132
[4] https://owasp.org/www-project-vulnerable-web-applications-directory/
[5] https://github.com/arainho/awesome-api-security
[1] https://cyc0rpion.medium.com/exploiting-owasp-top-10-api-vulnerabilities-fb9d4b1dd471 (vAPI 1.0 Bericht)
[2] https://www.youtube.com/watch?v=0F5opL_c5-4&list=PLT1Gj1RmR7vqHK60qS5bpNUeivz4yhmbS (Türkisch) (vAPI 1.1 Anleitung)
[3] https://medium.com/@jyotiagarwal3190/roottusk-vapi-writeup-341ec99879c (vAPI 1.1 Bericht)