Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Astra — Pruebas de seguridad automatizadas para APIs REST | Kitploit
Herramientas/GitHubGitHub/flipkart-incubator/astra
Escáneres de VulnerabilidadesPruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónDevSecOps
GitHubflipkart-incubator/astra

Astra

Pruebas de seguridad automatizadas para APIs REST

Ver Repositorio
2.7k4138hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Github Release Version Github Release Version

BH 2018 USA

BH 2018 Europe

Astra

alt text

Las pruebas de penetración de API REST son complejas debido a los cambios continuos en las API existentes y las API recién agregadas. Astra puede ser utilizado por ingenieros de seguridad o desarrolladores como parte integral de su proceso, permitiéndoles detectar y corregir vulnerabilidades temprano durante el ciclo de desarrollo. Astra puede detectar y probar automáticamente el inicio y cierre de sesión (API de autenticación), por lo que es fácil para cualquiera integrarlo en un pipeline de CICD. Astra puede tomar una colección de API como entrada, por lo que también se puede usar para probar API en modo independiente.

  • Inyección SQL
  • Cross-site scripting
  • Fuga de información
  • Autenticación rota y gestión de sesiones
  • CSRF (incluyendo CSRF ciego)
  • Límite de tasa
  • Configuración incorrecta de CORS (incluyendo técnicas de bypass de CORS)
  • Ataque JWT
  • Detección de CRLF
  • Inyección XXE ciega
Descargar herramienta
  • Falsificación de solicitudes del lado del servidor (Server-side Request Forgery)
  • Inyección de plantillas
  • Hoja de ruta

    https://www.astra-security.info/roadmap/

    Requisitos

    • Linux o MacOS
    • Python 3.7+
    • mongoDB
    • Celery
    • RabbitMQ

    Instalación

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra
    
    $ cd Astra
    $ sudo pip install -r requirements.txt
    $ sudo rabbitmq-server
    $ celery -A worker -loglevel=INFO
    $ cd API
    $ python3 api.py
    
    

    Instalación con Docker

    Ejecutar contenedor Mongo:

    root@kitploit:~
    $ docker pull mongo
    $ docker run --name astra-mongo -d mongo
    

    Instalando GUI con Docker:

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra .
    $ docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra
    

    Instalando CLI con Docker:

    root@kitploit:~
    $ git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra-cli .
    $ docker run --rm -it --link astra-mongo:mongo astra-cli 
    

    Dependencias

    root@kitploit:~
    - requests
    - logger
    - pymongo
    - ConfigParser
    - pyjwt
    - flask
    - sqlmap
    - celery
    
    

    Documentación

    https://www.astra-security.info

    Uso: CLI

    root@kitploit:~
    $ python astra.py --help
    
                          _
            /\       | |
           /  \   ___| |_ _ __ __ _
          / /\ \ / __| __| '__/ _` |
         / ____ \__ \ |_| | | (_| |
        /_/    \_\___/\__|_|  \__,_|
    
    
    
    usage: astra.py [-h] [-c {Postman,Swagger}] [-n COLLECTION_NAME] [-u URL]
                    [-headers HEADERS] [-method {GET,POST}] [-b BODY]
                    [-l LOGINURL] [-H LOGINHEADERS] [-d LOGINDATA]
    
    REST API Security testing Framework
    
    optional arguments:
      -h, --help            show this help message and exit
      -c {Postman,Swagger}, --collection_type {Postman,Swagger}
                            Type of API collection
      -n COLLECTION_NAME, --collection_name COLLECTION_NAME
                            Type of API collection
      -u URL, --url URL     URL of target API
      -headers HEADERS, --headers HEADERS
                            Custom headers.Example: {"token" : "123"}
      -method {GET,POST}, --method {GET,POST}
                            HTTP request method
      -b BODY, --body BODY  Request body of API
      -l LOGINURL, --loginurl LOGINURL
                            URL of login API
      -H LOGINHEADERS, --loginheaders LOGINHEADERS
                            Headers should be in a dictionary format. Example:
                            {"accesstoken" : "axzvbqdadf"}
      -d LOGINDATA, --logindata LOGINDATA
                            login data of API
    
    

    Uso: Interfaz web

    Ejecuta api.py y accede a la interfaz web en http://127.0.0.1:8094

    root@kitploit:~
    $ cd API
    $ python api.py
    
    

    NOTA: En macOS 10.13+ debes usar la bandera OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES para evitar que los procesos de escaneo sean eliminados debido a la forma en que fork() y exec() han cambiado. Consulta aquí para más información.

    root@kitploit:~
    $ cd API
    $ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python api.py
    
    

    Capturas de pantalla

    Nuevo escaneo

    alt text

    Informes de escaneo

    alt text

    alt text

    Informe detallado

    alt text

    Desarrollador principal

    • Sagar Popat (@popat_sagar)

    Créditos

    • Ankur Bhargava
    • Harsh Grover
    • Flipkart security team
    • Pardeep Battu
    • Rajasekar