Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cherrybomb — Outil CLI qui audite les spécifications OpenAPI, les valide par rapport aux bonnes pratiques et exécute des tests de sécurité automatisés pour détecter les vulnérabilités et les comportements indéfinis dans les API. | Kitploit
Outils/GitHubGitHub/blst-security/cherrybomb
Analyse StatiqueScanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Tests de Sécurité des APISécurité WebSécurité des API
GitHubblst-security/cherrybomb

cherrybomb

Outil CLI qui audite les spécifications OpenAPI, les valide par rapport aux bonnes pratiques et exécute des tests de sécurité automatisés pour détecter les vulnérabilités et les comportements indéfinis dans les API.

Voir le dépôt
1.2k8444il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cherry_bomb_v1.0.png)

Arrêtez les spécifications API incomplètes

Maintained by blst security

docs

Discord Shield

💣 Qu'est-ce que Cherrybomb ?

Cherrybomb est un outil CLI écrit en Rust qui aide à prévenir les implémentations de code incorrectes dès le début du développement. Il fonctionne en validant et en testant votre API à l'aide d'un fichier OpenAPI. Son objectif principal est de réduire les erreurs de sécurité et de garantir que votre API fonctionne comme prévu.

🔨 Comment ça marche ?

Cherrybomb s'assure que votre API fonctionne correctement. Il vérifie le fichier de spécification de votre API (OpenAPI Specification) pour les bonnes pratiques et s'assure qu'il respecte les règles OAS. Ensuite, il teste votre API pour détecter les problèmes courants et les vulnérabilités. Si des problèmes sont trouvés, Cherrybomb vous fournit un rapport détaillé avec l'emplacement exact du problème afin que vous puissiez le corriger facilement.

🐾 Pour commencer

Installation

Linux/MacOS :
root@kitploit:~

DÉPRÉCIÉ POUR L'INSTANT

Le script nécessite les permissions sudo pour déplacer le binaire cherrybomb dans /usr/local/bin/.

(Si vous voulez voir le script shell (ou même aider à l'améliorer) - /scripts/install.sh)

Version conteneurisée

Vous pouvez obtenir Cherrybomb via sa version conteneurisée hébergée sur AWS ECR, et nécessite une clé API que vous pouvez obtenir sur cette adresse (le chargement est un peu lent) - DÉPRÉCIÉ POUR L'INSTANT

root@kitploit:~
docker run --mount type=bind,source=[CHEMIN VERS OAS],destination=/home public.ecr.aws/blst-security/cherrybomb:latest cherrybomb -f /home/[NOM OAS] --api-key=[CLÉ-API]

Obtenez-le depuis crates.io

root@kitploit:~

cargo install cherrybomb

Si vous n'avez pas cargo installé, vous pouvez l'installer à partir d'ici

Compilation depuis les sources

Vous pouvez également compiler Cherrybomb depuis les sources en clonant ce dépôt et en le compilant avec cargo.

root@kitploit:~

git clone https://github.com/blst-security/cherrybomb && cd cherrybomb

Le fichier Cargo.toml de la branche principale utilise cherrybomb-engine et cherrybomb-oas depuis crates.io.

Si vous voulez aussi les compiler depuis les sources, vous pouvez modifier les fichiers suivants :

(supprimez le numéro de version et remplacez-le par le chemin vers le dépôt local)

root@kitploit:~

cherrybomb/Cargo.toml:
cherrybomb-engine = version => { path = "cherrybomb-engine" }
root@kitploit:~

cherrybomb/cherrybomb-engine/Cargo.toml:
cherrybomb-oas = version => { path = "../cherrybomb-oas" }
root@kitploit:~

cargo build --release
sudo mv ./target/release/cherrybomb /usr/local/bin # ou tout autre répertoire dans votre PATH

Profil

Les profils vous permettent de choisir le type de vérification que vous souhaitez utiliser.

root@kitploit:~
- info : génère uniquement les tableaux de paramètres et d'endpoints
- normal : tests actifs et passifs
- intrusif : tests actifs et intrusifs [en développement]
- passif : tests passifs uniquement
- complet : toutes les options

Configuration

Grâce à un fichier de configuration, vous pouvez facilement modifier et consulter les options de Cherrybomb. Le fichier de configuration vous permet de définir le profil d'exécution, l'emplacement du fichier OAS, la verbosité et d'ignorer les erreurs TLS.

La configuration permet également de remplacer l'URL du serveur par un tableau de serveurs et d'ajouter une sécurité à la requête [en développement].

Notez que les arguments CLI remplaceront les options de configuration si les deux sont définis.

Vous pouvez également ajouter ou supprimer des vérifications d'un profil en utilisant passive/active-include/exclude. [en développement]

root@kitploit:~
cherrybomb --config <FICHIER_CONFIG>

Structure du fichier de configuration :

root@kitploit:~
{
"file" : "open-api.json",
"verbosity" : "normal",
"profile" : "Normal",
"passive_include" : ["check1", "checks2"],
"active_include": ["check3", "check4"],
"servers_override" : ["http://server/"],
"security": [{
    "auth_type": "Basic",
    "auth_value" : token_value,
    "auth_scope" : scope_name
    }],
"ignore_tls_errors" : true,
"no_color" : false,
}

Utilisation

Après l'installation, vérifiez son bon fonctionnement en exécutant

root@kitploit:~
cherrybomb --version

Spécification OpenAPI

cherrybomb --file <CHEMIN> --profile passif

Exemple de sortie passive :

passive_output

Générer un tableau d'informations

root@kitploit:~
cherrybomb --file <CHEMIN> --profile info

Sortie du tableau des paramètres :

parameter_output

Sortie du tableau des endpoints :

endpoint_output

🍻 Intégration

DÉPRÉCIÉ POUR L'INSTANT - SERA REMPLACÉ BIENTÔT

Vous pouvez l'intégrer dans votre pipeline CI, et si vous prévoyez de le faire, je vous recommande d'aller sur notre site Web, de vous inscrire, de passer par l'assistant d'intégration de pipeline CI et de copier l'extrait Groovy/actions GitHub créé pour vous.


Exemple :

Sortie du générateur de pipeline CI

💪 Support

Obtenir de l'aide

Si vous avez des questions, vous pouvez nous les poser sur notre serveur Discord.

Vous êtes également invités à ouvrir une Issue ici sur GitHub.

Télécharger l’outil