Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Astra — Tests de sécurité automatisés pour les API REST | Kitploit
Outils/GitHubGitHub/flipkart-incubator/astra
Scanners de VulnérabilitésTests de Sécurité des APISécurité WebTests d'IntrusionDevSecOps
GitHubflipkart-incubator/astra

Astra

Tests de sécurité automatisés pour les API REST

Voir le dépôt
2.7k4138il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Github Release Version Github Release Version

BH 2018 USA

BH 2018 Europe

Astra

alt text

Le test de pénétration des API REST est complexe en raison des modifications continues des API existantes et des nouvelles API ajoutées. Astra peut être utilisé par les ingénieurs en sécurité ou les développeurs comme partie intégrante de leur processus, afin de détecter et corriger les vulnérabilités tôt dans le cycle de développement. Astra peut détecter et tester automatiquement la connexion et la déconnexion (API d'authentification), ce qui facilite son intégration dans un pipeline CICD. Astra peut prendre une collection d'API en entrée et peut également être utilisé pour tester des API en mode autonome.

  • Injection SQL
  • Cross-site scripting
  • Fuite d'informations
  • Authentification et gestion de session défaillantes
  • CSRF (y compris Blind CSRF)
  • Limitation de débit
  • Mauvaise configuration CORS (y compris les techniques de contournement CORS)
  • Attaque JWT
Télécharger l’outil
  • Détection CRLF
  • Injection XXE aveugle
  • Server-Side Request Forgery
  • Injection de modèles
  • Feuille de route

    https://www.astra-security.info/roadmap/

    Prérequis

    • Linux ou macOS
    • Python 3.7+
    • mongoDB
    • Celery
    • RabbitMQ

    Installation

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra
    
    $ cd Astra
    $ sudo pip install -r requirements.txt
    $ sudo rabbitmq-server
    $ celery -A worker -loglevel=INFO
    $ cd API
    $ python3 api.py
    
    

    Installation Docker

    Lancer le conteneur Mongo :

    root@kitploit:~
    $ docker pull mongo
    $ docker run --name astra-mongo -d mongo
    

    Installation de l'interface graphique Docker :

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra .
    $ docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra
    

    Installation du CLI Docker :

    root@kitploit:~
    $ git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra-cli .
    $ docker run --rm -it --link astra-mongo:mongo astra-cli 
    

    Dépendances

    root@kitploit:~
    - requests
    - logger
    - pymongo
    - ConfigParser
    - pyjwt
    - flask
    - sqlmap
    - celery
    
    

    Documentation

    https://www.astra-security.info

    Utilisation : CLI

    root@kitploit:~
    $ python astra.py --help
    
                          _
            /\       | |
           /  \   ___| |_ _ __ __ _
          / /\ \ / __| __| '__/ _` |
         / ____ \__ \ |_| | | (_| |
        /_/    \_\___/\__|_|  \__,_|
    
    
    
    usage: astra.py [-h] [-c {Postman,Swagger}] [-n COLLECTION_NAME] [-u URL]
                    [-headers HEADERS] [-method {GET,POST}] [-b BODY]
                    [-l LOGINURL] [-H LOGINHEADERS] [-d LOGINDATA]
    
    REST API Security testing Framework
    
    optional arguments:
      -h, --help            show this help message and exit
      -c {Postman,Swagger}, --collection_type {Postman,Swagger}
                            Type of API collection
      -n COLLECTION_NAME, --collection_name COLLECTION_NAME
                            Type of API collection
      -u URL, --url URL     URL of target API
      -headers HEADERS, --headers HEADERS
                            Custom headers.Example: {"token" : "123"}
      -method {GET,POST}, --method {GET,POST}
                            HTTP request method
      -b BODY, --body BODY  Request body of API
      -l LOGINURL, --loginurl LOGINURL
                            URL of login API
      -H LOGINHEADERS, --loginheaders LOGINHEADERS
                            Headers should be in a dictionary format. Example:
                            {"accesstoken" : "axzvbqdadf"}
      -d LOGINDATA, --logindata LOGINDATA
                            login data of API
    
    

    Utilisation : Interface web

    Exécutez api.py et accédez à l'interface web à l'adresse http://127.0.0.1:8094

    root@kitploit:~
    $ cd API
    $ python api.py
    
    

    REMARQUE : Sur macOS 10.13+, vous devez utiliser le flag OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES pour éviter que les processus d'analyse ne soient tués en raison des modifications apportées à fork() et exec(). Voir ici pour plus d'informations.

    root@kitploit:~
    $ cd API
    $ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python api.py
    
    

    Captures d'écran

    Nouveau scan

    alt text

    Rapports de scan

    alt text

    alt text

    Rapport détaillé

    alt text

    Développeur principal

    • Sagar Popat (@popat_sagar)

    Crédits

    • Ankur Bhargava
    • Harsh Grover
    • Flipkart security team
    • Pardeep Battu
    • Rajasekar