Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ApiHunter — Scanner de sécurité d'API asynchrone en Rust pour CORS, CSP, GraphQL, JWT, OpenAPI et les contrôles de posture d'API active. | Kitploit
Outils/GitHubGitHub/teycir/apihunter
ReconnaissanceScanners de VulnérabilitésAnalyse Dynamique (Sandboxing)Exploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'IntrusionDevSecOpsSécurité des API
GitHubteycir/apihunter

ApiHunter

Scanner de sécurité d'API asynchrone en Rust pour CORS, CSP, GraphQL, JWT, OpenAPI et les contrôles de posture d'API active.

19217il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôtSite web
Partager

Soutenir le développement

Si ce projet vous aide dans votre travail, soutenez la maintenance continue et les nouvelles fonctionnalités.

Portefeuille de don ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

QR code de don Ethereum

Scannez le QR code ou copiez l'adresse du portefeuille ci-dessus.

🎯 ApiHunter

Typing SVG

Rust Security API Async CI License


📺 Démo vidéo

Vidéo de démonstration ApiHunter
Cliquez pour regarder la démo complète sur YouTube

🖥️ Captures d'écran de l'application de bureau

ApiHunter Desktop — Panneau de présentation avec pastille de version, vérification d'intégrité et champ cible du scan complet

ApiHunter Desktop — Contrôles du scan complet : préréglages Passive rapide / Active profonde, sections repliables Sécurité, Limites d'exécution et Interrupteurs de scanner

ApiHunter Desktop — Tableau de bord analytique des résultats : carte de chaleur de sévérité, carte de la pire cible, efficacité du scan, résumé, ventilation des résultats et principaux contrôles

ApiHunter Desktop — Panneau inférieur des résultats : classement des cibles, couverture du scanner, ventilation de la sévérité des contrôles, résumé par cible et boutons d'exportation en un clic


📑 Table des matières

  • Démo vidéo
  • Captures d'écran de l'application de bureau
  • Pourquoi ApiHunter ?
  • Modules du scanner
  • Fonctionnalités
  • Comparaison avec d'autres outils
  • Démarrage rapide
  • Architecture
  • Outillage de modèles
  • Scripts de scan
  • Stratégie de test
  • Documentation
  • Feuille de route
  • Installation
  • Référence CLI
  • Codes de sortie
  • Garde-fous de sécurité et juridiques
  • Projets associés
  • À propos
  • FAQ
  • Licence

Scanner de sécurité API asynchrone et modulaire pour les tests de référence API et la détection de régressions.
Il combine la découverte à des contrôles ciblés (CORS/CSP/GraphQL/OpenAPI/JWT/Sécurité API) grâce à une concurrence adaptative et des sorties prêtes pour la CI (NDJSON/SARIF).

Cas d'usage : offensif pour la découverte en red team / pentest d'API et la validation d'exploits, et défensif pour les portes de régression CI/CD, le durcissement continu des API et la détection précoce des mauvaises configurations.

Vous scannez à grande échelle ? Consultez le Mode Triage — scannez 5 000 cibles en 20 minutes avec les contrôles de sécurité essentiels, puis utilisez le Mode Enrich pour ajouter un contexte de renseignement sur les menaces (ports, CVE, ASN, âge du domaine) aux résultats.

Nommage

  • Projet / dépôt : ApiHunter
  • Paquet Cargo : apihunter
  • Crate de bibliothèque : api_scanner
  • Binaire CLI : apihunter (par défaut pour cargo run)

Métadonnées GitHub (recommandées)

Définissez-les dans les paramètres du dépôt GitHub pour une meilleure découvrabilité :

  • Description : Async API security scanner for CORS/CSP/GraphQL/JWT/OpenAPI and active API posture checks.
  • Site web : https://github.com/Teycir/ApiHunter
  • Sujets : rust, security, api-security, scanner, graphql, cors, csp, jwt, openapi, sarif, ndjson

Flux du dépôt```mermaid

flowchart LR A[CLI apihunter] --> B[main.rs] D[Input Sources] --> E[Pre-filter + Discovery] B --> C[HttpClient + Config] E --> F[runner.rs] C --> F

F --> G1[Passive scanners]
F --> G2[Active scanners]

I[template-tool] --> H[CVE templates]
H --> G2

G1 --> J[Findings]
G2 --> J
J --> K[Reporter]
K --> L[Auto Reports]
K --> M[CI/CD Controls]
## Pourquoi ApiHunter ?

### Avantages principaux

- **Architecture orientée API** : conçu spécifiquement pour les API REST/GraphQL, pas adapté de scanners d'applications web
- **Réduction intelligente des faux positifs** :
  - Détection SPA catch-all avec sondes canaries
  - Validation contextuelle des secrets (frontend vs backend)
  - Validation du contenu du corps et vérification du referer
  - Empreintes de réponse pour ignorer les résultats en double
- **Conçu pour être sûr en production** :
  - Concurrence adaptative (AIMD) qui réduit en cas d'erreurs
  - Limitation de débit par hôte avec délais configurables
  - Contrôles de politesse (nouvelles tentatives, délais d'attente, évasion WAF)
  - Mode dry-run pour les contrôles actifs
- **Furtivité et évasion** :
  - Rotation du User-Agent à l'exécution depuis un pool soigneusement sélectionné (assets/user_agents.txt)
  - Délais de requête aléatoires avec jitter
  - Application du délai par hôte (évite les rafales)
  - Logique de nouvelle tentative avec backoff exponentiel
  - Injection d'en-têtes personnalisés pour se fondre dans le trafic légitime
  - Synchronisation adaptative selon les réponses du serveur
  - Aucune empreinte de scanner codée en dur en mode par défaut

### Plongée dans les techniques de furtivité

ApiHunter utilise plusieurs techniques de furtivité pour éviter la détection par les WAF (Web Application Firewall) et les systèmes de protection anti-bots :

#### 1. Rotation du User-Agent
**Ce que ça fait :** Alterne aléatoirement parmi plus de 100 chaînes de User-Agent de navigateurs réels provenant d'un fichier (`assets/user_agents.txt`)

**Pourquoi ça marche :** Les bots utilisent généralement le même User-Agent (comme `curl/7.68.0`). En se faisant passer pour Chrome, Firefox, Safari, etc., vous vous fondez dans le trafic légitime
Télécharger l’outil