Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
apidetector — Escáner multi-hilo para detectar endpoints Swagger/OpenAPI expuestos en dominios y subdominios web, con detección automática de XSS, generación de PoC y filtrado de falsos positivos para evaluaciones de seguridad en APIs. | Kitploit
Herramientas/GitHubGitHub/brinhosa/apidetector
ReconocimientoEscáneres de VulnerabilidadesPruebas de Seguridad de APIsRecopilación de InformaciónSeguridad Web
GitHubbrinhosa/apidetector

apidetector

Escáner multi-hilo para detectar endpoints Swagger/OpenAPI expuestos en dominios y subdominios web, con detección automática de XSS, generación de PoC y filtrado de falsos positivos para evaluaciones de seguridad en APIs.

Ver Repositorio
3794525hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Interfaz web de APIDetector

APIDetector es una herramienta potente y eficiente diseñada para probar endpoints Swagger expuestos en varios subdominios con capacidades inteligentes únicas para detectar falsos positivos. Es particularmente útil para profesionales de la seguridad y desarrolladores que realizan pruebas de API y escaneo de vulnerabilidades.

Presentado en BlackHat Arsenal 2024 (Enlace)

Historial de versiones

Nuevo en la Versión 3 (Actual)

  • Interfaz web moderna: Interfaz fácil de usar para escanear endpoints de API de manera sencilla
  • Resultados en tiempo real: Actualizaciones en vivo de endpoints descubiertos y vulnerabilidades
  • Panel interactivo: Interfaz de usuario limpia y responsiva usando Tailwind CSS y Alpine.js
  • Soporte de carga de archivos: Escanea múltiples dominios/subdominios a la vez subiendo un archivo de texto
  • Validación de dominios: Validación de entrada con coincidencia de patrones regex
  • Configuración flexible: Formulario fácil de usar para ajustes de escaneo con valores predeterminados mejorados
  • Resultados visuales: Presentación mejorada de los resultados del escaneo y PoCs
  • Gestión de capturas de pantalla: Captura y muestra automáticamente capturas de pantalla de endpoints vulnerables (una por subdominio)
  • Generación de PoC dirigida: Genera prueba de concepto solo para endpoints /swagger-ui/index.html
  • Diseño responsivo: Optimizado para todos los tamaños de pantalla, desde móvil hasta escritorio
  • Manejo de errores: Retroalimentación y registro de errores mejorados
  • Mejoras de accesibilidad: Mejor navegación por teclado y soporte para lectores de pantalla

Características de la Versión 2

  • Detección automática de XSS: Identifica versiones vulnerables de Swagger
  • Generación visual de PoC: Crea pruebas de concepto para vulnerabilidades
  • Manejo de errores mejorado: Mejor retroalimentación y registro
  • Rendimiento mejorado: Algoritmos de escaneo optimizados

Características principales

  • Entrada flexible: Acepta dominios individuales o listas de subdominios
  • Múltiples protocolos: Prueba endpoints tanto sobre HTTP como HTTPS
  • Concurrencia: Escaneo multi-hilo para resultados más rápidos
  • Detección inteligente: Capacidades avanzadas de detección de falsos positivos
  • Configuración personalizable: Configura hilos, user-agent y más

Requisitos

APIDetector v3 requiere Python 3.x y los siguientes paquetes:

flask         # Framework web
requests      # Cliente HTTP
playwright    # Automatización del navegador para capturas de pantalla
nest_asyncio  # Soporte de E/S asíncrona

Todas las dependencias están listadas en requirements.txt y se pueden instalar automáticamente durante la configuración.

Configuración inicial

Después de instalar los paquetes requeridos, necesitas instalar los navegadores de Playwright:

python -m playwright install

Esto es necesario para que la funcionalidad de captura de pantalla funcione correctamente.

Primeros pasos

Prerrequisitos

  • Python 3.x (Descargar)
  • pip (instalador de paquetes de Python)
  • Git (para clonar el repositorio)

Instalación

  1. Clona el repositorio:
git clone https://github.com/brinhosa/apidetector.git
cd apidetector
  1. Crea y activa un entorno virtual:
# En macOS/Linux:
python3 -m venv venv
source venv/bin/activate

# En Windows:
python -m venv venv
venv\Scripts\activate
  1. Instala las dependencias:
pip install -r requirements.txt
  1. Instala la automatización del navegador:
playwright install

Interfaz web (Versión 3)

  1. Inicia el servidor web:
python app.py
  1. Por defecto, el servidor se ejecuta en http://127.0.0.1:5000. Puedes especificar un puerto o host diferente:
python app.py --port 8080 --host 0.0.0.0
  1. Abre tu navegador y navega a la URL mostrada en la terminal.

  2. Usando la interfaz web:

    • Ingresa un solo dominio o sube un archivo con múltiples dominios (uno por línea)
    • Configura las opciones de escaneo (número de hilos, modo mixto, user agent)
    • Haz clic en 'Iniciar escaneo' para comenzar
    • Visualiza los resultados en tiempo real a medida que aparecen
    • Las capturas de pantalla de endpoints vulnerables se mostrarán automáticamente
  3. Las capturas de pantalla se guardan en el directorio screenshots para referencia futura.

Uso

APIDetector v3 ofrece dos formas de interactuar con la herramienta: una interfaz web moderna (nueva en v3) y una interfaz de línea de comandos tradicional (original).

Interfaz web

  1. Inicia el servidor web:
python app.py [opciones]

Opciones disponibles:

OpciónDescripciónPredeterminado
-p, --portNúmero de puerto5000
--hostDirección del host127.0.0.1
-d, --debugHabilita el modo de depuraciónFalse

Ejemplos:

# Ejecutar con configuración predeterminada (localhost:5000)
python app.py

# Ejecutar en puerto personalizado
python app.py -p 8080

# Permitir acceso externo
python app.py --host 0.0.0.0

# Ejecutar en modo de depuración
python app.py -d
  1. Accede a la interfaz web:

    • Abre tu navegador y navega a la URL mostrada
    • Ingresa el dominio objetivo O sube un archivo con múltiples dominios (uno por línea)
    • Configura las opciones de escaneo:
      • Modo HTTP/HTTPS
      • Número de hilos (predeterminado: 10)
      • User-Agent personalizado
    • Haz clic en "Iniciar escaneo"
  2. Ver resultados:

    • Los endpoints de API descubiertos se muestran en tiempo real con seguimiento de progreso
    • Los endpoints vulnerables se prueban automáticamente
    • Se generan capturas de pantalla de PoC para vulnerabilidades confirmadas
    • Los resultados se pueden ver mientras el escaneo aún está en progreso

Interfaz de línea de comandos

Ejecuta APIDetector usando la línea de comandos. Aquí hay algunos ejemplos de uso:

  • Uso común, escanea con 30 hilos una lista de subdominios usando un user-agent de Chrome y guarda los resultados en un archivo:

    python apidetector.py -i list_of_company_subdomains.txt -o results_file.txt -t 30 -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    
  • Para escanear un solo dominio:

    python apidetector.py -d example.com
    
  • Para escanear múltiples dominios desde un archivo:

    python apidetector.py -i input_file.txt
    
  • Para especificar un archivo de salida:

    python apidetector.py -i input_file.txt -o output_file.txt
    
  • Para usar un número específico de hilos:

    python apidetector.py -i input_file.txt -t 20
    
  • Para escanear con ambos protocolos HTTP y HTTPS:

    python apidetector.py -m -d example.com
    
  • Para ejecutar el script en modo silencioso (suprimir salida verbosa):

    python apidetector.py -q -d example.com
    
  • Para ejecutar el script con un user-agent personalizado:

    python apidetector.py -d example.com -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    

Si estás usando APIDetector v2, reemplaza los comandos por apidetectorv2.py.

Opciones

Descargar herramienta