Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Astra — Pruebas de seguridad automatizadas para APIs REST | Kitploit
Herramientas/GitHubGitHub/flipkart-incubator/astra
Escáneres de VulnerabilidadesPruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónDevSecOps
GitHubflipkart-incubator/astra

Astra

Pruebas de seguridad automatizadas para APIs REST

Ver Repositorio
2.7k4131hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Github Release Version Github Release Version

BH 2018 USA

BH 2018 Europe

Astra

alt text

Las pruebas de penetración de API REST son complejas debido a los cambios continuos en las API existentes y las API recién agregadas. Astra puede ser utilizado por ingenieros de seguridad o desarrolladores como parte integral de su proceso, permitiéndoles detectar y corregir vulnerabilidades temprano durante el ciclo de desarrollo. Astra puede detectar y probar automáticamente el inicio y cierre de sesión (API de autenticación), por lo que es fácil para cualquiera integrarlo en un pipeline de CICD. Astra puede tomar una colección de API como entrada, por lo que también se puede usar para probar API en modo independiente.

  • Inyección SQL
  • Cross-site scripting
  • Fuga de información
  • Autenticación rota y gestión de sesiones
  • CSRF (incluyendo CSRF ciego)
  • Límite de tasa
  • Configuración incorrecta de CORS (incluyendo técnicas de bypass de CORS)
  • Ataque JWT
  • Detección de CRLF
  • Inyección XXE ciega
  • Falsificación de solicitudes del lado del servidor (Server-side Request Forgery)
  • Inyección de plantillas

Hoja de ruta

https://www.astra-security.info/roadmap/

Requisitos

  • Linux o MacOS
  • Python 3.7+
  • mongoDB
  • Celery
  • RabbitMQ

Instalación

root@kitploit:~
$ git clone https://github.com/flipkart-incubator/Astra

$ cd Astra
$ sudo pip install -r requirements.txt
$ sudo rabbitmq-server
$ celery -A worker -loglevel=INFO
$ cd API
$ python3 api.py

Instalación con Docker

Ejecutar contenedor Mongo:

root@kitploit:~
$ docker pull mongo
$ docker run --name astra-mongo -d mongo

Instalando GUI con Docker:

root@kitploit:~
$ git clone https://github.com/flipkart-incubator/Astra.git
$ cd Astra
$ docker build -t astra .
$ docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra

Instalando CLI con Docker:

root@kitploit:~
$ git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
$ cd Astra
$ docker build -t astra-cli .
$ docker run --rm -it --link astra-mongo:mongo astra-cli 

Dependencias

root@kitploit:~
- requests
- logger
- pymongo
- ConfigParser
- pyjwt
- flask
- sqlmap
- celery

Documentación

https://www.astra-security.info

Uso: CLI

root@kitploit:~
$ python astra.py --help

                      _
        /\       | |
       /  \   ___| |_ _ __ __ _
      / /\ \ / __| __| '__/ _` |
     / ____ \__ \ |_| | | (_| |
    /_/    \_\___/\__|_|  \__,_|



usage: astra.py [-h] [-c {Postman,Swagger}] [-n COLLECTION_NAME] [-u URL]
                [-headers HEADERS] [-method {GET,POST}] [-b BODY]
                [-l LOGINURL] [-H LOGINHEADERS] [-d LOGINDATA]

REST API Security testing Framework

optional arguments:
  -h, --help            show this help message and exit
  -c {Postman,Swagger}, --collection_type {Postman,Swagger}
                        Type of API collection
  -n COLLECTION_NAME, --collection_name COLLECTION_NAME
                        Type of API collection
  -u URL, --url URL     URL of target API
  -headers HEADERS, --headers HEADERS
                        Custom headers.Example: {"token" : "123"}
  -method {GET,POST}, --method {GET,POST}
                        HTTP request method
  -b BODY, --body BODY  Request body of API
  -l LOGINURL, --loginurl LOGINURL
                        URL of login API
  -H LOGINHEADERS, --loginheaders LOGINHEADERS
                        Headers should be in a dictionary format. Example:
                        {"accesstoken" : "axzvbqdadf"}
  -d LOGINDATA, --logindata LOGINDATA
                        login data of API

Uso: Interfaz web

Ejecuta api.py y accede a la interfaz web en http://127.0.0.1:8094

root@kitploit:~
$ cd API
$ python api.py

NOTA: En macOS 10.13+ debes usar la bandera OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES para evitar que los procesos de escaneo sean eliminados debido a la forma en que fork() y exec() han cambiado. Consulta aquí para más información.

root@kitploit:~
$ cd API
$ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python api.py

Capturas de pantalla

Nuevo escaneo

alt text

Informes de escaneo

alt text

alt text

Informe detallado

alt text

Desarrollador principal

  • Sagar Popat (@popat_sagar)

Créditos

  • Ankur Bhargava
  • Harsh Grover
  • Flipkart security team
  • Pardeep Battu
  • Rajasekar
Descargar herramienta