
Async-API-Sicherheitsscanner in Rust für CORS, CSP, GraphQL, JWT, OpenAPI und aktive API-Posture-Checks.
Wenn dieses Projekt Ihre Arbeit unterstützt, unterstützen Sie die laufende Wartung und neue Funktionen.
ETH Donation Wallet
0x11282eE5726B3370c8B480e321b3B2aA13686582
Scannen Sie den QR-Code oder kopieren Sie die obige Wallet-Adresse.
Asynchroner, modularer API-Sicherheitsscanner für API-Basistests und Regressionserkennung.
Kombiniert Erkennung mit gezielten Prüfungen (CORS/CSP/GraphQL/OpenAPI/JWT/API Security) unter Verwendung adaptiver Nebenläufigkeit und CI-ready Ausgaben (NDJSON/SARIF).
Anwendungsfälle: Angriff für Red-Team/API-Pentest-Erkennung und Exploit-Validierung sowie Verteidigung für CI/CD-Regressionsschleusen, kontinuierliche API-Härtung und frühzeitige Fehlkonfigurationserkennung.
Scannen im großen Stil? Siehe Triage-Modus – scannen Sie 5000 Ziele in 20 Minuten mit grundlegenden Sicherheitsprüfungen, verwenden Sie dann Anreicherungsmodus, um Threat-Intelligence-Kontext (Ports, CVEs, ASN, Domain-Alter) zu den Ergebnissen hinzuzufügen.
ApiHunterapihunterapi_scannerapihunter (Standard für cargo run)Setzen Sie diese in den GitHub-Repository-Einstellungen für die Auffindbarkeit:
Asynchroner API-Sicherheitsscanner für CORS/CSP/GraphQL/JWT/OpenAPI und aktive API-Positionsprüfungen.https://github.com/Teycir/ApiHunterrust, security, api-security, scanner, graphql, cors, csp, jwt, openapi, sarif, ndjsonflowchart LR A[CLI apihunter] --> B[main.rs] D[Input Sources] --> E[Pre-filter + Discovery] B --> C[HttpClient + Config] E --> F[runner.rs] C --> F
F --> G1[Passive scanners]
F --> G2[Active scanners]
I[template-tool] --> H[CVE templates]
H --> G2
G1 --> J[Findings]
G2 --> J
J --> K[Reporter]
K --> L[Auto Reports]
K --> M[CI/CD Controls]
## Warum ApiHunter?
### Hauptvorteile
- **API-First-Architektur**: Speziell für REST/GraphQL-APIs entwickelt, nicht von Web-App-Scannern abgeleitet
- **Intelligente Reduzierung falscher Positiver**:
- SPA-Catch-all-Erkennung mit Canary-Probing
- Kontextbewusste Secret-Validierung (Frontend vs. Backend)
- Body-Content-Validierung und Referer-Prüfung
- Response-Fingerprinting zur Vermeidung doppelter Funde
- **Produktionssicher von Grund auf**:
- Adaptive Nebenläufigkeit (AIMD), die bei Fehlern zurückfährt
- Pro-Host-Ratenbegrenzung mit konfigurierbaren Verzögerungen
- Höflichkeitskontrollen (Wiederholungen, Timeouts, WAF-Umgehung)
- Dry-Run-Modus für aktive Prüfungen
- **Tarnung & Umgehung**:
- User-Agent-Rotation zur Laufzeit aus einer kuratierten Sammlung (assets/user_agents.txt)
- Zufällige Anforderungsverzögerungen mit Jitter
- Pro-Host-Verzögerungsdurchsetzung (vermeidet Burst-Muster)
- Wiederholungslogik mit exponentiellem Backoff
- Benutzerdefinierte Header-Injektion zur Tarnung als legitimer Traffic
- Adaptive Zeitsteuerung basierend auf Serverantworten
- Keine festcodierten Scanner-Fingerabdrücke im Standardmodus
### Tarnungstechniken im Detail
ApiHunter verwendet mehrere Tarnungstechniken, um von WAF (Web Application Firewall) und Bot-Schutzsystemen nicht erkannt zu werden:
#### 1. User-Agent-Rotation
**Was es tut:** Zufälliger Wechsel durch 100+ echte Browser-User-Agent-Strings aus einer Datei (`assets/user_agents.txt`)
**Warum es funktioniert:** Bots verwenden typischerweise denselben User-Agent (z. B. `curl/7.68.0`). Durch Vortäuschung von Chrome, Firefox, Safari usw. tarnt man sich als legitimer Traffic.
**Einfacher Vergleich:** Wie das Tragen verschiedener Verkleidungen, anstatt immer dieselbe Uniform zu tragen.
#### 2. Zufällige Zeitsteuerung & Jitter
**Was es tut:** Fügt zufällige Verzögerungen zwischen Anfragen hinzu (gesteuert durch `--delay-ms`) mit Jitter (kleine zufällige Abweichungen)