
Plataforma de seguridad de API de código abierto para el descubrimiento continuo de API, pruebas de vulnerabilidades y detección de amenazas en tiempo de ejecución. Se integra con pipelines de CI/CD y cubre el OWASP Top 10 con más de 1000 pruebas integradas.
Cómo funciona • Primeros pasos • Inventario de APIs • Pruebas de API • Añadir prueba • Únete a la comunidad de Discord •
Akto es una plataforma de seguridad de API de código abierto e instantánea que solo tarda 60 segundos en ponerse en marcha. Los equipos de seguridad utilizan Akto para mantener un inventario continuo de APIs, probar las APIs en busca de vulnerabilidades y detectar problemas en tiempo de ejecución. Akto ofrece cobertura para todas las categorías del Top 10 de OWASP y del Top 10 de HackerOne, incluyendo BOLA, autenticación, SSRF, XSS, configuraciones de seguridad, etc. El potente motor de pruebas de Akto ejecuta una variedad de pruebas de lógica de negocio mediante la lectura de los datos de tráfico para comprender el patrón de tráfico de la API, lo que reduce los falsos positivos. Akto puede integrarse con múltiples fuentes de tráfico: burpsuite, AWS, postman, GCP, gateways, etc. Esta es nuestra hoja de ruta pública para este trimestre.
Akto permite a los equipos de seguridad e ingeniería proteger sus APIs mediante tres acciones:
Paso 1: Crear inventario
Paso 2: Ejecutar pruebas
Ejecuta los siguientes comandos para instalar Akto. Necesitarás tener curl y Docker instalados para poder ejecutar el contenedor..
git clone https://github.com/akto-api-security/akto.gitcd aktodocker-compose up -dAsegúrate de lo siguiente para mantener buenas prácticas de seguridad
Abre la regla de seguridad de entrada únicamente para el puerto 9090. Y restringe el CIDR de origen solo al CIDR de tu VPC o a tu IP.
Usa una EC2 de una subred privada -
a. De esta manera, nadie podrá realizar una solicitud entrante a tu máquina.
b. Asegúrate de que esta subred privada tenga acceso a Internet para que las llamadas salientes puedan realizarse correctamente.
c. Es posible que tengas que configurar un túnel para acceder a la instancia mediante VPN usando ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090
d. En tu navegador, visita http://private-instance:9090
Usa una EC2 de una subred pública: ¡por favor no lo hagas! Si aun así quieres hacerlo, puedes omitir 2.b y 2.c. Simplemente accede a tu instancia a través de http://ip:9090
Akto es realmente potente en el despliegue en la nube si puedes proporcionar el tráfico duplicado (mirrored) de tu aplicación (0 impacto en el rendimiento). También podrás programar pruebas en CI/CD e invitar a más miembros del equipo desde el panel de control. Para ello, deberías instalar la edición Enterprise de Akto disponible aquí. Lee más al respecto aquí
| Título | Enlace |
|---|---|
| Introducción | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Tutorial 1: Escaneo de puertos SSRF (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Nota: Si usas Docker Desktop, considera cambiar la asignación de memoria a 8 GB para un mejor rendimiento
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/aktocode akto