Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
trappsec — Framework open-source pour intégrer des routes leurres réalistes et des champs de miel dans les API afin de détecter les attaquants qui sondent la logique métier, transformant la reconnaissance en télémétrie de sécurité exploitable. | Kitploit
Outils/GitHubGitHub/trappsec-dev/trappsec
Outils DéfensifsReconnaissanceSécurité WebRenseignement sur les MenacesGestion des Identités et des Accès (IAM)Red TeamingRéponse aux IncidentsSécurité des API
GitHubtrappsec-dev/trappsec

trappsec

Framework open-source pour intégrer des routes leurres réalistes et des champs de miel dans les API afin de détecter les attaquants qui sondent la logique métier, transformant la reconnaissance en télémétrie de sécurité exploitable.

1235il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Site web
Partager

Version 0.2

trappsec

trappsec est un framework open-source qui aide les développeurs à détecter les attaquants qui sondent la logique métier des API. En intégrant des routes leurres réalistes et des champs de miel difficiles à distinguer des véritables constructions d'API, les attaquants sont incités à s'authentifier — transformant la reconnaissance en télémétrie de sécurité exploitable.

Conçu pour le 1% des personnes qui regardent réellement leurs alertes de sécurité, et les 99% qui aiment juste l'idée d'en avoir.

Lire la documentation • Démarrage ultra-rapide


trappsec-flow


Concepts clés

  • Routes leurres : Ce sont des points d'accès « fantômes » qui se situent en dehors de votre logique réelle mais qui paraissent authentiques. En plantant des références factices dans votre code côté client, vous pouvez appâter les attaquants pour qu'ils frappent ces pièges, ce qui vous permet de surveiller leur comportement via des réponses statiques ou dynamiques personnalisées qui s'adaptent au statut d'authentification.

  • Champs de miel : Paramètres non fonctionnels intégrés dans des points d'accès API légitimes qui agissent comme des fils d'araignée invisibles. Vous pouvez appâter les attaquants en les incluant comme champs de formulaire cachés avec des valeurs statiques ou en exploitant des attributs « en lecture seule » existants qui apparaissent dans les réponses GET comme des champs de miel déclenchant des alertes si un attaquant tente de les modifier via des requêtes POST ou PUT.

  • Attribution d'identité : Les hooks du framework vous permettent de lier une requête à une identité d'utilisateur authentifié. Vous pouvez également mapper les pièges à une intention spécifique (Élévation de privilèges, Reconnaissance, etc.). Ensemble, vous obtenez des alertes de haute fidélité que les équipes de sécurité peuvent traiter rapidement et plus efficacement.


  • Bonnes pratiques

    • Exiger l'authentification : Dans un internet qui est pour la plupart inoffensif mais de plus en plus rempli de personnes et de scanners (surtout des scanners) qui touchent à ce qu'ils ne devraient pas, vous ne voulez pas être submergé de bruit. Utilisez des réponses modèles non authentifiées comme (401, Non autorisé) pour les guider à sonder avec authentification.

    • Se fondre dans le décor : Un piège doit ressembler exactement à une partie normale de votre API. Un bon piège doit ressembler à une partie banale, standard - peut-être même fastidieuse de votre API. S'il semble « trop beau pour être vrai », les attaquants l'ignoreront. Concevez des pièges pour attraper les personnes qui tentent de comprendre ou de manipuler votre logique métier.


    Alertes

    trappsec peut s'intégrer directement dans vos flux de travail existants. Les événements sont écrits par défaut dans vos gestionnaires de logs standard, mais peuvent être configurés pour s'intégrer également à OpenTelemetry pour l'observabilité ou aux Webhooks pour déclencher des réponses automatisées ou notifier les équipes de sécurité.


    Frameworks pris en charge

    LangageFramework
    PythonFlask
    FastAPI
    Starlette
    Litestar
    Django
    Sanic
    Tornado
    Node.jsExpress
    NestJS
    Fastify
    Hapi
    Koa
    Gonet/http
    Gin
    Echo

    Votre framework préféré manque ? Faites une demande ici.


    Assistance

    Le support communautaire est disponible via les issues et discussions GitHub.
    Pour un support commercial ou des services, envoyez un email à [email protected].

    Télécharger l’outil