
akto v2.14.7
Sécurité proactive des API open source → Découverte d'API, Posture de sécurité API, Tests dans CI/CD, Bibliothèque de tests avec plus de 1000 tests, Ajout de tests personnalisés, Exposition de données sensibles
Sécurité des API Akto.io
Contributeurs
Qu'est-ce qu'Akto ?
Comment ça marche • Démarrage rapide • Inventaire des API • Tests d'API • Ajouter un test • Rejoindre la communauté Discord •
Akto est une plateforme open source et instantanée de sécurité des API, qui ne prend que 60 secondes pour démarrer. Akto est utilisé par les équipes de sécurité pour maintenir un inventaire continu des API, tester les API pour détecter les vulnérabilités et identifier les problèmes d'exécution. Akto offre une couverture de toutes les catégories OWASP Top 10 et HackerOne Top 10, notamment BOLA, l'authentification, les SSRF, les XSS, les configurations de sécurité, etc. Le puissant moteur de test d'Akto exécute une variété de tests de logique métier en lisant les données de trafic pour comprendre les schémas de trafic des API, ce qui réduit les faux positifs. Akto peut s'intégrer à de multiples sources de trafic - burpsuite, AWS, postman, GCP, passerelles, etc. Voici notre feuille de route publique pour ce trimestre.
Akto permet aux équipes de sécurité et d'ingénierie de sécuriser leurs API en faisant trois choses :
- Inventaire des API
- Exécuter des tests de logique métier dans le CI/CD
- Détecter les vulnérabilités au moment de l'exécution
Comment ça marche ?
Étape 1 : Créer l'inventaire
Étape 2 : Exécuter les tests
Comment démarrer ?
Utilisation de docker-compose (fonctionne sur toute machine disposant de Docker installé)
Exécutez les commandes suivantes pour installer Akto. Vous aurez besoin d'avoir curl et Docker installés pour exécuter le conteneur..
- Clonez le dépôt Akto en utilisant cette commande
git clone https://github.com/akto-api-security/akto.git - Accédez au répertoire cloné
cd akto - Exécutez
docker-compose up -d
Si vous configurez ceci dans votre propre Cloud (AWS/GCP/Heroku), lisez cette section
Pour de bonnes pratiques de sécurité, veuillez respecter les points suivants
-
Ouvrez la règle de sécurité entrante uniquement pour le port 9090. Et restreignez le CIDR source au CIDR du VPC ou à votre IP uniquement.
-
Utilisez une instance EC2 depuis un sous-réseau privé -
a. Ainsi, personne ne pourra faire de requête entrante à votre machine.
b. Assurez-vous que ce sous-réseau privé a accès à Internet pour que les appels sortants réussissent !
c. Vous devrez peut-être configurer un tunnel pour accéder à l'instance via un VPN en utilisant
ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090d. Dans votre navigateur, visitez
http://private-instance:9090 -
Utilisez une instance EC2 depuis un sous-réseau public - ne le faites pas ! Si vous souhaitez quand même le faire, vous pouvez ignorer 2.b et 2.c. Accédez simplement à votre instance via
http://ip:9090
Akto est vraiment puissant en déploiement Cloud si vous pouvez fournir le trafic miroir de votre application (0 impact sur les performances). Vous pourrez également planifier des tests dans le CI/CD et inviter plus de membres d'équipe sur le tableau de bord. Pour cela, vous devriez installer l'édition Enterprise d'Akto disponible ici. En savoir plus ici
Tutoriels de test de sécurité des API
| Titre | Lien |
|---|---|
| Introduction | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Tutoriel 1 : SSRF Port Scanning (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Développer et contribuer
Configuration rapide avec les Devcontainers VSCode
Prérequis :
- Installer VSCode
- Installer l'extension Dev Containers de VSCode
- Windows : Docker Desktop 2.0+ sur Windows 10 Pro/Entreprise. Windows 10 Famille (2004+) nécessite Docker Desktop 2.3+ et le back-end WSL 2.
- macOS : Docker Desktop 2.0+.
- Linux : Docker CE/EE 18.06+ et Docker Compose 1.21+.
Remarque : Si vous utilisez Docker Desktop, pensez à modifier l'allocation mémoire à 8 Go pour de meilleures performances
Étapes :
Cloner le dépôt et l'ouvrir dans VSCode
- Ouvrez le terminal
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/akto- Ouvrez dans VSCode :
code akto