Volver a actualizaciones
Nuevo releaseJul 31, 2026

akto vdata-ingestion-1.5.0

Proactivo, Seguridad de API de código abierto → Descubrimiento de API, Postura de seguridad de API, Pruebas en CI/CD, Biblioteca de pruebas con más de 1000 pruebas, Añadir pruebas personalizadas, Exposición de datos sensibles

Compartir

Seguridad de API de Akto.io

Contribuyentes

¿Qué es Akto?

Cómo funcionaPrimeros pasosInventario de APIsPruebas de APIAñadir pruebaÚnete a la comunidad de Discord

Akto es una plataforma de seguridad de API de código abierto e instantánea que solo tarda 60 segundos en ponerse en marcha. Los equipos de seguridad utilizan Akto para mantener un inventario continuo de APIs, probar las APIs en busca de vulnerabilidades y detectar problemas en tiempo de ejecución. Akto ofrece cobertura para todas las categorías del Top 10 de OWASP y del Top 10 de HackerOne, incluyendo BOLA, autenticación, SSRF, XSS, configuraciones de seguridad, etc. El potente motor de pruebas de Akto ejecuta una variedad de pruebas de lógica de negocio mediante la lectura de los datos de tráfico para comprender el patrón de tráfico de la API, lo que reduce los falsos positivos. Akto puede integrarse con múltiples fuentes de tráfico: burpsuite, AWS, postman, GCP, gateways, etc. Esta es nuestra hoja de ruta pública para este trimestre.

Akto permite a los equipos de seguridad e ingeniería proteger sus APIs mediante tres acciones:

  1. Inventario de APIs
  2. Ejecutar pruebas de lógica de negocio en CI/CD
  3. Detectar vulnerabilidades en tiempo de ejecución

https://user-images.githubusercontent.com/91306853/216407351-d18c396b-5cd0-4cbc-a350-10a76b1d67b3.mp4

¿Cómo funciona?

Paso 1: Crear inventario

Paso 2: Ejecutar pruebas

¿Cómo empezar?

Usando docker-compose (funciona en cualquier máquina que tenga Docker instalado)

Ejecuta los siguientes comandos para instalar Akto. Necesitarás tener curl y Docker instalados para poder ejecutar el contenedor..

  1. Clona el repositorio de Akto usando este comando git clone https://github.com/akto-api-security/akto.git
  2. Ve al directorio clonado cd akto
  3. Ejecuta docker-compose up -d

Si estás configurando esto en tu propia nube (AWS/GCP/Heroku), lee esta sección

Asegúrate de lo siguiente para mantener buenas prácticas de seguridad

  1. Abre la regla de seguridad de entrada únicamente para el puerto 9090. Y restringe el CIDR de origen solo al CIDR de tu VPC o a tu IP.

  2. Usa una EC2 de una subred privada -

    a. De esta manera, nadie podrá realizar una solicitud entrante a tu máquina.

    b. Asegúrate de que esta subred privada tenga acceso a Internet para que las llamadas salientes puedan realizarse correctamente.

    c. Es posible que tengas que configurar un túnel para acceder a la instancia mediante VPN usando ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090

    d. En tu navegador, visita http://private-instance:9090

  3. Usa una EC2 de una subred pública: ¡por favor no lo hagas! Si aun así quieres hacerlo, puedes omitir 2.b y 2.c. Simplemente accede a tu instancia a través de http://ip:9090

Akto es realmente potente en el despliegue en la nube si puedes proporcionar el tráfico duplicado (mirrored) de tu aplicación (0 impacto en el rendimiento). También podrás programar pruebas en CI/CD e invitar a más miembros del equipo desde el panel de control. Para ello, deberías instalar la edición Enterprise de Akto disponible aquí. Lee más al respecto aquí

Tutoriales de pruebas de seguridad de API

TítuloEnlace
Introducciónhttps://www.youtube.com/watch?v=oFt4OVmfE2s
Tutorial 1: Escaneo de puertos SSRF (OWASP API7:2023)https://www.youtube.com/watch?v=WjNNh6asAD0

Desarrolla y contribuye

Configuración rápida usando VSCode Devcontainers

Requisitos previos:

  1. Instala VSCode
  2. Instala la extensión Dev Containers de VSCode
  3. Windows: Docker Desktop 2.0+ en Windows 10 Pro/Enterprise. Windows 10 Home (2004+) requiere Docker Desktop 2.3+ y el back-end de WSL 2.
  4. macOS: Docker Desktop 2.0+.
  5. Linux: Docker CE/EE 18.06+ y Docker Compose 1.21+.

Nota: Si usas Docker Desktop, considera cambiar la asignación de memoria a 8 GB para un mejor rendimiento

Pasos:

Clona el repositorio y ábrelo en VSCode

  1. Abre la terminal
  2. mkdir ~/akto_code
  3. cd ~/akto_code
  4. git clone https://github.com/akto-api-security/akto
  5. Ábrelo en VSCode: code akto

Inicia el contenedor de desarrollo

  1. Ve a Ver > Paleta de comandos y escribe: Dev Containers: Reopen in Container
  2. Espera a que el contenedor de desarrollo se configure.
  3. Abre localhost:9090 en tu navegador web para ver el panel de Akto

Instrucciones de configuración manual

Requisitos previos

OpenJDK 8, node(v18.7.0+ enlace), npm(v8.15.0+), maven (v3.6.3 enlace), MongoDB (v5.0.3+ enlace)

Clona el repositorio

  1. mkdir ~/akto_code
  2. cd akto_code
  3. git clone https://github.com/akto-api-security/akto

Configura la base de datos

  1. Open a new terminal tab
  2. cd ~
  3. mkdir ~/akto_mongo_data
  4. <path_to_mongo_folder>/bin/mongod --dbpath ~/akto_mongo_data

Configura el frontend

  1. Open a new terminal tab
  2. cd ~/akto_code/akto
  3. cd apps/dashboard/web/polaris_web
  4. npm install
  5. npm run hot

Configura el panel

  1. Open a new terminal tab
  2. cd ~/akto_code/akto
  3. export AKTO_MONGO_CONN="mongodb://localhost:27017"
  4. export DASHBOARD_MODE="local_deploy"
  5. mvn clean install
  6. mvn --projects :dashboard --also-make jetty:run -Djetty.port=9090

Configura las pruebas

  1. Open a new terminal tab
  2. cd ~/akto_code/akto
  3. cd apps/testing
  4. export AKTO_MONGO_CONN="mongodb://localhost:27017"
  5. mvn compile; mvn exec:java -Dexec.mainClass="com.akto.testing.Main"

Uso de la herramienta CLI de pruebas

Ejecuta el siguiente comando para utilizar la herramienta CLI de pruebas

docker run -v ./:/out  \ # needed to generate test report on host machine
    -e TEST_IDS='JWT_NONE_ALGO REMOVE_TOKENS' \ # space separated test ids
    -e AKTO_DASHBOARD_URL='<AKTO_DASHBOARD_URL>' \ 
    -e AKTO_API_KEY='<AKTO_API_KEY>' \ 
    -e API_COLLECTION_ID='123' \ # api collection id on which you want to run tests
    -e TEST_APIS='https://demo.com/api/books https://demo.com/api/cars' \ # space separated apis from the api collection on which you want to run tests. If not present, all apis in the collection will be tested. [optional]
    -e OVERRIDE_APP_URL='https://dummy.com' \ # If you want to test on a separate host. [optional] 
    aktosecurity/akto-api-testing-cli

Experimenta

  1. Abre localhost:9090 en tu navegador favorito
  2. Deberás registrarte la primera vez que inicies sesión; a partir de entonces podrás iniciar sesión.

Depuración

1. Para depurar el frontend, instala la extensión de Vue.js para Chrome desde [aquí](https://devtools.vuejs.org/guide/installation.html). 2. Para depurar el backend, ejecuta lo siguiente antes de iniciar el servidor web - a. Establece la variable MAVEN_OPTS para habilitar la depuración en tu proceso Java
    export MAVEN_OPTS="-Xdebug -Xrunjdwp:transport=dt_socket,server=y,suspend=n,address=8081, -Dcom.sun.management.jmxremote=true -Dcom.sun.management.jmxremote.port=9010 -Dcom.sun.management.jmxremote.rmi.port=9010 -Dcom.sun.management.jmxremote.local.only=false -Dcom.sun.management.jmxremote.authenticate=false -Dcom.sun.management.jmxremote.ssl=false"
    

b. En Visual Studio Code, haz clic en cualquier número de línea para establecer un punto de interrupción.

c. Adjunta el depurador de Java desde el modo Run and Debug. Si es la primera vez que lo haces, haz clic en “Create launch.json file” y luego en “Add configuration”. Elige “Java: Attach process by ID” y guarda el archivo.
img1
d. Aparecerá una lista de procesos de Java en ejecución. Selecciona el proceso del servidor web para adjuntar el depurador.

Hits

Contribuciones

Agradecemos las contribuciones a este proyecto. Lee nuestro CONTRIBUTING.md para obtener más información sobre cómo participar.

Licencia

Este proyecto está licenciado bajo la Licencia MIT.

Categorías