
Una aplicación web rota diseñada intencionalmente basada en API REST.
Tiredful API es una aplicación intencionalmente diseñada con fallos. El objetivo de esta aplicación web es enseñar a desarrolladores, QA o profesionales de seguridad sobre las vulnerabilidades presentes en los servicios web (REST API) debido a prácticas de codificación inseguras.

Intenté cubrir la mayoría de las vulnerabilidades, pero estoy seguro de que omitimos algunas. Por favor, avísame si conoces alguna vulnerabilidad importante que debería incluirse. Por ahora, he incluido las siguientes vulnerabilidades.
Sí, puedes ayudarnos enviándonos los detalles de vulnerabilidades que podamos implementar en futuras versiones de Tiredful API. Por favor, envíanos un correo a info[at]payatu.com con el asunto "Tiredful API Scenario".
El código fuente se puede descargar desde link.
Tiredful API está desarrollado con Django Framework y Django Rest Framework, por lo que para ejecutar el servidor web, el usuario necesita ejecutar el siguiente comando.
python manage.py runserver.python manage.py runserver --insecure.
Si tienes algún problema al iniciar el servidor web, consulta la documentación de administración de Django o el tutorial de documentación de Django.
Por favor, avísame si aún no puedes ejecutar el servidor de desarrollo.Nota: Se recomienda usar las bibliotecas necesarias con la versión especificada en requirements.txt. Consulta esto para más detalles.
Puedes ejecutar Tiredful a través de Docker. Simplemente ejecuta:
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful
Navega a http://localhost:8000/ y todo estará listo. Usa CTRL-C para detener el servidor.
Se han añadido nuevos escenarios basados en JWT. Repositorio actualizado disponible en repo
Nos encantaría saber tu experiencia con Tiredful API. Envíanos un correo electrónico a info [at] payatu [dot] com o siddharth [dot] bezalwar [at] gmail [dot] com con el asunto "Tiredful API Issue" según lo que quieras compartir. Incluye lo siguiente en tu correo.
Siddharth Bezalwar
@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com
Payatu es una empresa boutique de pruebas de seguridad con especialización en:
nullcon International Security Conference - http://nullcon.net hardwear.io Hardware Security Conference - http://hardwear.io Sitio web: http://payatu.com Correo electrónico: info (at) payatu dot com