Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
route-detect — Trouvez les bugs de sécurité d'authentification (authn) et d'autorisation (authz) dans les routes d'applications web. | Kitploit
Outils/GitHubGitHub/mschwager/route-detect
Analyse StatiqueAnalyse des VulnérabilitésSécurité WebAuthentification
GitHubmschwager/route-detect

route-detect

Trouvez les bugs de sécurité d'authentification (authn) et d'autorisation (authz) dans les routes d'applications web.

Voir le dépôt
28013il y a 11 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

route-detect

CI Python Versions PyPI Version

Trouvez les bugs de sécurité d'authentification (authn) et d'autorisation (authz) dans les routes d'applications web :

Routes demo

Routes du serveur de streaming koel

Les bugs d'authentification (authn) et d'autorisation (authz) dans les routes HTTP d'applications web sont parmi les problèmes de sécurité les plus courants aujourd'hui. Ces ressources de référence standard soulignent la gravité du problème :

  • 2021 OWASP Top 10 #1 - Contrôle d'accès défaillant
  • 2021 OWASP Top 10 #7 - Défaillances d'identification et d'authentification (anciennement Authentification défaillante)
  • 2023 OWASP API Top 10 #1 - Autorisation défaillante au niveau des objets
  • 2023 OWASP API Top 10 #2 - Authentification défaillante
  • 2023 OWASP API Top 10 #5 - Autorisation défaillante au niveau des fonctions
  • 2023 CWE Top 25 #11 - CWE-862 : Autorisation manquante
  • 2023 CWE Top 25 #13 - CWE-287 : Authentification incorrecte
  • 2023 CWE Top 25 #20 - CWE-306 : Authentification manquante pour une fonction critique
  • 2023 CWE Top 25 #24 - CWE-863 : Autorisation incorrecte

Frameworks web pris en charge

Installation

Utilisez pip pour installer route-detect :

root@kitploit:~
$ python -m pip install --upgrade route-detect

Vous pouvez vérifier que route-detect est installé correctement avec la commande suivante :

root@kitploit:~
$ echo 'print(1 == 1)' | semgrep --config $(routes which test-route-detect) -
Scanning 1 file.

Findings:

  /tmp/stdin
     routes.rules.test-route-detect
        Found '1 == 1', your route-detect installation is working correctly

          1┆ print(1 == 1)


Ran 1 rule on 1 file: 1 finding.

Utilisation

route-detect utilise la commande CLI routes et fournit l'arborescence de commandes suivante :

  • routes
    • which
    • viz

Semgrep

Tout d'abord, assurez-vous que semgrep est installé et inclus dans votre PATH.

[!IMPORTANT] La fonctionnalité Semgrep dont dépend route-detect pour afficher les extraits de code a été déplacée derrière leur application cloud. Pour plus d'informations, voir #10762. Cependant, les versions antérieures de Semgrep prennent encore en charge ce comportement. Lors de l'utilisation de route-detect, veillez à installer une version de Semgrep antérieure à 1.97.0. Cela peut être réalisé avec la commande suivante : python -m pip install 'semgrep<1.97.0'.

Utilisez la sous-commande which pour pointer semgrep vers les règles d'application web appropriées :

root@kitploit:~
$ semgrep --config $(routes which django) path/to/django/code

Utilisez la sous-commande viz pour visualiser les informations de route dans votre navigateur :

root@kitploit:~
$ semgrep --json --config $(routes which django) --output routes.json path/to/django/code
$ routes viz --browser routes.json

Si vous n'êtes pas sûr du framework à rechercher, vous pouvez utiliser l'ID spécial all pour tout vérifier :

root@kitploit:~
$ semgrep --json --config $(routes which all) --output routes.json path/to/code

Si vous avez une logique d'authentification ou d'autorisation personnalisée, vous pouvez copier les règles de route-detect :

root@kitploit:~
$ cp $(routes which django) my-django.yml

Ensuite, vous pouvez modifier la règle selon vos besoins et l'exécuter comme ci-dessus :

root@kitploit:~
$ semgrep --json --config my-django.yml --output routes.json path/to/django/code
$ routes viz --browser routes.json

CodeQL

Tout d'abord, assurez-vous que codeql est installé et inclus dans votre PATH.

Utilisez la sous-commande which pour d'abord installer les dépendances du pack, puis exécuter les requêtes appropriées :

root@kitploit:~
$ codeql pack install $(poetry run routes which -c rails)
root@kitploit:~
$ codeql database analyze \
    --output routes.sarif \
    --format sarif-latest \
    --sarif-add-file-contents \
    --no-group-results \
    -- \
    /path/to/codeql/db \
    $(routes which --codeql rails)

Utilisez la sous-commande viz pour visualiser les informations de route dans votre navigateur :

root@kitploit:~
$ routes viz --codeql --browser routes.sarif

Contribuer

route-detect utilise poetry pour la gestion des dépendances et de la configuration.

Avant de continuer, installez les dépendances du projet avec la commande suivante :

root@kitploit:~
$ poetry install --with dev

Linting

Vérifiez tous les fichiers du projet avec la commande suivante :

root@kitploit:~
$ poetry run pre-commit run --all-files

Tests

Exécutez les tests Python avec la commande suivante :

root@kitploit:~
$ poetry run pytest --cov

Exécutez les tests des règles Semgrep avec la commande suivante :

root@kitploit:~
$ poetry run semgrep --test --config routes/rules/ tests/test_rules/

Exécutez les tests des requêtes CodeQL avec la commande suivante :

root@kitploit:~
$ codeql test run routes/queries/rails/test/
Télécharger l’outil
LanguageFrameworkSemgrepCodeQL
PythonDjango✅❌
PythonDjango REST framework✅❌
PythonFlask✅❌
PythonSanic✅❌
PythonFastAPI✅❌
PHPLaravel✅❌
PHPSymfony✅❌
PHPCakePHP✅❌
RubyRails❌✅
RubyGrape✅❌
JavaJAX-RS✅❌
JavaSpring✅❌
GoGorilla✅❌
GoGin✅❌
GoChi✅❌
JavaScript/TypeScriptExpress✅❌
JavaScript/TypeScriptReact✅❌
JavaScript/TypeScriptAngular✅❌