
Plataforma de seguridad de API de código abierto para el descubrimiento continuo de API, pruebas de vulnerabilidades y detección de amenazas en tiempo de ejecución. Se integra con pipelines de CI/CD y cubre el OWASP Top 10 con más de 1000 pruebas integradas.
Cómo funciona • Primeros pasos • Inventario de APIs • Pruebas de API • Añadir prueba • Únete a la comunidad de Discord •
Akto es una plataforma de seguridad de API de código abierto e instantánea que solo tarda 60 segundos en ponerse en marcha. Los equipos de seguridad utilizan Akto para mantener un inventario continuo de APIs, probar las APIs en busca de vulnerabilidades y detectar problemas en tiempo de ejecución. Akto ofrece cobertura para todas las categorías del Top 10 de OWASP y del Top 10 de HackerOne, incluyendo BOLA, autenticación, SSRF, XSS, configuraciones de seguridad, etc. El potente motor de pruebas de Akto ejecuta una variedad de pruebas de lógica de negocio mediante la lectura de los datos de tráfico para comprender el patrón de tráfico de la API, lo que reduce los falsos positivos. Akto puede integrarse con múltiples fuentes de tráfico: burpsuite, AWS, postman, GCP, gateways, etc. Esta es nuestra hoja de ruta pública para este trimestre.
Akto permite a los equipos de seguridad e ingeniería proteger sus APIs mediante tres acciones:
Paso 1: Crear inventario
Paso 2: Ejecutar pruebas
Ejecuta los siguientes comandos para instalar Akto. Necesitarás tener curl y Docker instalados para poder ejecutar el contenedor..
git clone https://github.com/akto-api-security/akto.gitcd aktodocker-compose up -dAsegúrate de lo siguiente para mantener buenas prácticas de seguridad
Abre la regla de seguridad de entrada únicamente para el puerto 9090. Y restringe el CIDR de origen solo al CIDR de tu VPC o a tu IP.
Usa una EC2 de una subred privada -
a. De esta manera, nadie podrá realizar una solicitud entrante a tu máquina.
b. Asegúrate de que esta subred privada tenga acceso a Internet para que las llamadas salientes puedan realizarse correctamente.
c. Es posible que tengas que configurar un túnel para acceder a la instancia mediante VPN usando ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090
d. En tu navegador, visita http://private-instance:9090
Usa una EC2 de una subred pública: ¡por favor no lo hagas! Si aun así quieres hacerlo, puedes omitir 2.b y 2.c. Simplemente accede a tu instancia a través de http://ip:9090
Akto es realmente potente en el despliegue en la nube si puedes proporcionar el tráfico duplicado (mirrored) de tu aplicación (0 impacto en el rendimiento). También podrás programar pruebas en CI/CD e invitar a más miembros del equipo desde el panel de control. Para ello, deberías instalar la edición Enterprise de Akto disponible aquí. Lee más al respecto aquí
| Título | Enlace |
|---|---|
| Introducción | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Tutorial 1: Escaneo de puertos SSRF (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Nota: Si usas Docker Desktop, considera cambiar la asignación de memoria a 8 GB para un mejor rendimiento
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/aktoOpenJDK 8, node(v18.7.0+ enlace), npm(v8.15.0+), maven (v3.6.3 enlace), MongoDB (v5.0.3+ enlace)
mkdir ~/akto_codecd akto_codegit clone https://github.com/akto-api-security/aktoOpen a new terminal tabcd ~mkdir ~/akto_mongo_dataEjecuta el siguiente comando para utilizar la herramienta CLI de pruebas
docker run -v ./:/out \ # needed to generate test report on host machine
-e TEST_IDS='JWT_NONE_ALGO REMOVE_TOKENS' \ # space separated test ids
-e AKTO_DASHBOARD_URL='<AKTO_DASHBOARD_URL>' \
-e AKTO_API_KEY='<AKTO_API_KEY>' \
-e API_COLLECTION_ID='123' \ # api collection id on which you want to run tests
-e TEST_APIS='https://demo.com/api/books https://demo.com/api/cars' \ # space separated apis from the api collection on which you want to run tests. If not present, all apis in the collection will be tested. [optional]
-e OVERRIDE_APP_URL='https://dummy.com' \ # If you want to test on a separate host. [optional]
aktosecurity/akto-api-testing-cli
localhost:9090 en tu navegador favorito export MAVEN_OPTS="-Xdebug -Xrunjdwp:transport=dt_socket,server=y,suspend=n,address=8081, -Dcom.sun.management.jmxremote=true -Dcom.sun.management.jmxremote.port=9010 -Dcom.sun.management.jmxremote.rmi.port=9010 -Dcom.sun.management.jmxremote.local.only=false -Dcom.sun.management.jmxremote.authenticate=false -Dcom.sun.management.jmxremote.ssl=false"
b. En Visual Studio Code, haz clic en cualquier número de línea para establecer un punto de interrupción.
c. Adjunta el depurador de Java desde el modo Run and Debug. Si es la primera vez que lo haces, haz clic en “Create launch.json file” y luego en “Add configuration”. Elige “Java: Attach process by ID” y guarda el archivo.

d. Aparecerá una lista de procesos de Java en ejecución. Selecciona el proceso del servidor web para adjuntar el depurador.
Agradecemos las contribuciones a este proyecto. Lee nuestro CONTRIBUTING.md para obtener más información sobre cómo participar.
Este proyecto está licenciado bajo la Licencia MIT.
code akto
<path_to_mongo_folder>/bin/mongod --dbpath ~/akto_mongo_dataOpen a new terminal tabcd ~/akto_code/aktocd apps/dashboard/web/polaris_webnpm installnpm run hotOpen a new terminal tabcd ~/akto_code/aktoexport AKTO_MONGO_CONN="mongodb://localhost:27017"export DASHBOARD_MODE="local_deploy"mvn clean installmvn --projects :dashboard --also-make jetty:run -Djetty.port=9090Open a new terminal tabcd ~/akto_code/aktocd apps/testingexport AKTO_MONGO_CONN="mongodb://localhost:27017"mvn compile; mvn exec:java -Dexec.mainClass="com.akto.testing.Main"