
Outil OSINT automatisé qui scanne la documentation d'API SwaggerHub pour découvrir des secrets, des identifiants et des informations sensibles exposés, en utilisant une détection basée sur des expressions régulières.
SwaggerSpy est un outil conçu pour la collecte automatisée de renseignements en sources ouvertes (OSINT) sur SwaggerHub. Ce projet vise à rationaliser le processus de collecte de renseignements à partir des API documentées sur SwaggerHub, fournissant des informations précieuses pour les chercheurs en sécurité, les développeurs et les professionnels de l'informatique.
Swagger est un framework open-source qui permet aux développeurs de concevoir, construire, documenter et consommer des services web RESTful. Il simplifie le développement d'API en fournissant une manière standard de décrire les API REST en utilisant un format JSON ou YAML. Swagger permet aux développeurs de créer une documentation interactive pour leurs API, facilitant ainsi la compréhension et l'utilisation de l'API tant par les développeurs que par les non-développeurs.
SwaggerHub est une plateforme collaborative pour concevoir, construire et gérer des API en utilisant le framework Swagger. Elle offre un référentiel centralisé pour la documentation des API, le contrôle de version et la collaboration entre les membres de l'équipe. SwaggerHub simplifie le cycle de vie du développement des API en fournissant une plateforme unifiée pour la conception et les tests d'API.
Effectuer de l'OSINT sur SwaggerHub est crucial car les développeurs, dans leur quête d'une documentation et d'un partage efficaces des API, peuvent involontairement exposer des informations sensibles. Voici les principales raisons pour lesquelles l'OSINT sur SwaggerHub est précieux :
Oublis des développeurs : Les développeurs peuvent inclure involontairement des secrets, des identifiants ou des informations sensibles dans la documentation des API sur SwaggerHub. Ces oublis peuvent entraîner des vulnérabilités de sécurité et des accès non autorisés s'ils ne sont pas identifiés et corrigés rapidement.
Bonnes pratiques de sécurité : L'OSINT sur SwaggerHub aide à appliquer les bonnes pratiques de sécurité. Identifier et corriger les problèmes de sécurité potentiels tôt dans le cycle de développement est essentiel pour garantir la confidentialité et l'intégrité des API.
Prévention des fuites de données : En scannant systématiquement SwaggerHub à la recherche d'informations sensibles, les organisations peuvent prévenir proactivement les fuites de données. C'est particulièrement crucial dans le paysage numérique interconnecté actuel où les API jouent un rôle vital dans l'échange de données entre services.
Atténuation des risques : Comprendre que les développeurs peuvent oublier de supprimer ou d'obfusquer des détails sensibles dans la documentation des API souligne l'importance d'une OSINT continue sur SwaggerHub. Cette approche proactive atténue le risque d'exposition involontaire d'informations critiques.
Conformité et confidentialité : De nombreux secteurs ont des exigences de conformité strictes concernant la protection des données sensibles. L'OSINT sur SwaggerHub garantit que les API respectent ces réglementations, favorisant une culture de conformité et protégeant la confidentialité des utilisateurs.
Opportunités éducatives : L'identification des oublis dans la documentation SwaggerHub offre des opportunités éducatives aux développeurs. Cela encourage un état d'esprit orienté vers la sécurité, favorisant une culture de sensibilisation et de gestion responsable des informations.
En reconnaissant que les développeurs peuvent exposer involontairement des secrets, l'OSINT sur SwaggerHub devient une partie intégrante de la stratégie de sécurité globale, protégeant contre les menaces potentielles et promouvant un écosystème d'API sécurisé.
SwaggerSpy obtient des informations de SwaggerHub et utilise des expressions régulières pour inspecter la documentation des API à la recherche d'informations sensibles, telles que des secrets et des identifiants.
Pour utiliser SwaggerSpy, suivez ces étapes :
git clone https://github.com/UndeadSec/SwaggerSpy.git
cd SwaggerSpy
pip install -r requirements.txt
python swaggerspy.py searchterm
SwaggerSpy est destiné uniquement à des fins éducatives et de recherche. Les utilisateurs sont responsables de s'assurer que leur utilisation de cet outil est conforme aux lois et réglementations applicables.
Les contributions à SwaggerSpy sont les bienvenues ! N'hésitez pas à soumettre des problèmes, des demandes de fonctionnalités ou des demandes d'extraction pour aider à améliorer cet outil.
SwaggerSpy est développé et maintenu par Alisson Moretto (UndeadSec)
Je suis un passionné de renseignement sur les cybermenaces qui aime partager des connaissances et créer des outils de cybersécurité.
Envisagez de me suivre :
SwaggerSpy est sous licence MIT. Voir le fichier LICENSE pour plus de détails.
Un grand merci à @Liodeus pour avoir inspiré ce projet avec swaggerHole.