
Une application web vulnérable intentionnellement conçue basée sur une API REST.
Tiredful API est une application volontairement conçue pour être défaillante. L'objectif de cette application web est d'enseigner aux développeurs, aux testeurs QA ou aux professionnels de la sécurité les failles présentes dans les services web (API REST) dues à des pratiques de codage non sécurisées.

J'ai essayé de couvrir la plupart des vulnérabilités, je suis sûr que certaines ont été oubliées. N'hésitez pas à me contacter si vous connaissez une vulnérabilité intéressante à inclure. Pour l'instant, j'ai inclus les vulnérabilités suivantes.
Vous pouvez voir la solution ici
Oui, vous pouvez aider en nous envoyant les détails des vulnérabilités que nous pourrions implémenter dans les futures versions de Tiredful API. Veuillez nous envoyer un email à info[at]payatu.com avec pour sujet "Tiredful API Scenario".
Le code source peut être téléchargé depuis lien.
Tiredful API est développée avec Django Framework et Django Rest Framework. Pour exécuter le serveur web, l'utilisateur doit exécuter la commande suivante.
python manage.py runserver.python manage.py runserver --insecure.
Si vous rencontrez des difficultés pour démarrer le serveur web, veuillez consulter la documentation Django admin ou le tutoriel Django. Veuillez me contacter si vous ne parvenez toujours pas à lancer le serveur de développement.Note : Il est recommandé d'utiliser les bibliothèques requises avec les versions spécifiées dans le fichier requirements.txt. Veuillez consulter ce lien pour plus de détails.
Vous pouvez exécuter Tiredful via Docker. Exécutez simplement :
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful
Accédez à http://localhost:8000/ et vous êtes prêt. Utilisez CTRL-C pour arrêter le serveur.
Ajout de nouveaux scénarios basés sur JWT. Le dépôt mis à jour est disponible sur repo
Nous serions ravis de connaître votre expérience avec Tiredful API. Veuillez nous envoyer un email à info [at] payatu [dot] com ou siddharth [dot] bezalwar [at] gmail [dot] com avec pour sujet "Tiredful API Issue" selon ce que vous souhaitez partager. Veuillez inclure les informations suivantes dans votre email :
Siddharth Bezalwar
@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com
Payatu est une société de test de sécurité spécialisée dans :
nullcon International Security Conference - http://nullcon.net hardwear.io Hardware Security Conference - http://hardwear.io Site web : http://payatu.com Email : info (at) payatu dot com