Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/brinhosa/apidetector
टोहीभेद्यता स्कैनरएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनावेब सुरक्षा
GitHubbrinhosa/apidetector

apidetector

वेब डोमेन और उपडोमेन में उजागर Swagger/OpenAPI एंडपॉइंट का पता लगाने के लिए मल्टी-थ्रेडेड स्कैनर, जिसमें स्वचालित XSS का पता लगाना, PoC जनरेशन, और API सुरक्षा मूल्यांकन के लिए गलत-सकारात्मक फ़िल्टरिंग शामिल है।

रिपॉजिटरी देखें
37945101 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

APIDetector वेब इंटरफ़ेस

APIDetector एक शक्तिशाली और कुशल उपकरण है जो विभिन्न सबडोमेन में एक्सपोज़्ड Swagger एंडपॉइंट का परीक्षण करने के लिए डिज़ाइन किया गया है, जिसमें झूठी-सकारात्मकता का पता लगाने की अद्वितीय स्मार्ट क्षमताएं हैं। यह विशेष रूप से सुरक्षा पेशेवरों और डेवलपर्स के लिए उपयोगी है जो API परीक्षण और भेद्यता स्कैनिंग में लगे हुए हैं।

BlackHat Arsenal 2024 में प्रस्तुत (लिंक)

संस्करण इतिहास

संस्करण 3 में नया (वर्तमान)

  • आधुनिक वेब इंटरफ़ेस: आसान API एंडपॉइंट स्कैनिंग के लिए उपयोगकर्ता-अनुकूल इंटरफ़ेस
  • रीयल-टाइम परिणाम: खोजे गए एंडपॉइंट और कमजोरियों के लाइव अपडेट
  • इंटरैक्टिव डैशबोर्ड: Tailwind CSS और Alpine.js का उपयोग करके साफ और उत्तरदायी UI
  • फ़ाइल अपलोड समर्थन: टेक्स्ट फ़ाइल अपलोड करके एक साथ कई डोमेन/सबडोमेन स्कैन करें
  • डोमेन सत्यापन: regex पैटर्न मिलान के साथ इनपुट सत्यापन
  • लचीला कॉन्फ़िगरेशन: बेहतर डिफ़ॉल्ट के साथ स्कैन सेटिंग्स के लिए उपयोग में आसान फ़ॉर्म
  • दृश्य परिणाम: स्कैन परिणामों और PoCs की बेहतर प्रस्तुति
  • स्क्रीनशॉट प्रबंधन: स्वचालित रूप से संवेदनशील एंडपॉइंट के स्क्रीनशॉट कैप्चर और प्रदर्शित करता है (प्रति सबडोमेन एक)
  • लक्षित PoC जनरेशन: केवल /swagger-ui/index.html एंडपॉइंट के लिए प्रूफ ऑफ कॉन्सेप्ट उत्पन्न करता है
  • उत्तरदायी डिज़ाइन: मोबाइल से डेस्कटॉप तक सभी स्क्रीन आकारों के लिए अनुकूलित
  • त्रुटि प्रबंधन: बेहतर त्रुटि फीडबैक और लॉगिंग
  • पहुंच में सुधार: बेहतर कीबोर्ड नेविगेशन और स्क्रीन रीडर समर्थन

संस्करण 2 की विशेषताएं

  • स्वचालित XSS पहचान: संवेदनशील Swagger संस्करणों की पहचान करता है
  • दृश्य PoC जनरेशन: कमजोरियों के लिए प्रूफ ऑफ कॉन्सेप्ट बनाता है
  • उन्नत त्रुटि प्रबंधन: बेहतर फीडबैक और लॉगिंग
  • बेहतर प्रदर्शन: अनुकूलित स्कैनिंग एल्गोरिदम

मुख्य विशेषताएं

  • लचीला इनपुट: एकल डोमेन या सबडोमेन की सूची स्वीकार करें
  • एकाधिक प्रोटोकॉल: HTTP और HTTPS दोनों पर एंडपॉइंट का परीक्षण करें
  • समवर्तीता: तेज़ परिणामों के लिए मल्टी-थ्रेडेड स्कैनिंग
  • स्मार्ट पहचान: उन्नत झूठी-सकारात्मक पहचान क्षमताएं
  • अनुकूलन योग्य सेटिंग्स: थ्रेड्स, यूज़र-एजेंट और अधिक कॉन्फ़िगर करें

आवश्यकताएं

APIDetector v3 को Python 3.x और निम्नलिखित पैकेजों की आवश्यकता है:

root@kitploit:~
flask         # वेब फ्रेमवर्क
requests      # HTTP क्लाइंट
playwright    # स्क्रीनशॉट के लिए ब्राउज़र ऑटोमेशन
nest_asyncio  # Async IO समर्थन

सभी निर्भरताएं requirements.txt में सूचीबद्ध हैं और सेटअप के दौरान स्वचालित रूप से स्थापित की जा सकती हैं।

पहली बार सेटअप

आवश्यक पैकेज स्थापित करने के बाद, आपको Playwright ब्राउज़र स्थापित करने की आवश्यकता है:

root@kitploit:~
python -m playwright install

स्क्रीनशॉट कार्यक्षमता के ठीक से काम करने के लिए यह आवश्यक है।

आरंभ करना

पूर्वापेक्षाएँ

  • Python 3.x (डाउनलोड)
  • pip (Python पैकेज इंस्टॉलर)
  • Git (रिपॉजिटरी क्लोन करने के लिए)

स्थापना

  1. रिपॉजिटरी क्लोन करें:
root@kitploit:~
git clone https://github.com/brinhosa/apidetector.git
cd apidetector
  1. वर्चुअल एनवायरनमेंट बनाएं और सक्रिय करें:
root@kitploit:~
# macOS/Linux पर:
python3 -m venv venv
source venv/bin/activate

# Windows पर:
python -m venv venv
venv\Scripts\activate
  1. निर्भरताएं स्थापित करें:
root@kitploit:~
pip install -r requirements.txt
  1. ब्राउज़र ऑटोमेशन स्थापित करें:
root@kitploit:~
playwright install

वेब इंटरफ़ेस (संस्करण 3)

  1. वेब सर्वर प्रारंभ करें:
root@kitploit:~
python app.py
  1. डिफ़ॉल्ट रूप से, सर्वर http://127.0.0.1:5000 पर चलता है। आप एक अलग पोर्ट या होस्ट निर्दिष्ट कर सकते हैं:
root@kitploit:~
python app.py --port 8080 --host 0.0.0.0
  1. अपना ब्राउज़र खोलें और टर्मिनल में दिखाए गए URL पर जाएं।

  2. वेब इंटरफ़ेस का उपयोग करना:

    • एक एकल डोमेन दर्ज करें या एकाधिक डोमेन वाली फ़ाइल अपलोड करें (प्रति पंक्ति एक)
    • स्कैन विकल्प कॉन्फ़िगर करें (थ्रेड गणना, मिश्रित मोड, यूज़र एजेंट)
    • प्रारंभ करने के लिए 'Start Scan' पर क्लिक करें
    • दिखाई देने पर रीयल-टाइम परिणाम देखें
    • संवेदनशील एंडपॉइंट के स्क्रीनशॉट स्वचालित रूप से प्रदर्शित होंगे
  3. स्क्रीनशॉट भविष्य के संदर्भ के लिए screenshots निर्देशिका में सहेजे जाते हैं।

उपयोग

APIDetector v3 टूल के साथ इंटरैक्ट करने के दो तरीके प्रदान करता है: एक आधुनिक वेब इंटरफ़ेस (v3 में नया) और एक पारंपरिक कमांड-लाइन इंटरफ़ेस (मूल)।

वेब इंटरफ़ेस

  1. वेब सर्वर प्रारंभ करें:
root@kitploit:~
python app.py [options]

उपलब्ध विकल्प:

उदाहरण:

root@kitploit:~
# डिफ़ॉल्ट सेटिंग्स पर चलाएं (localhost:5000)
python app.py

# कस्टम पोर्ट पर चलाएं
python app.py -p 8080

# बाहरी पहुंच की अनुमति दें
python app.py --host 0.0.0.0

# डीबग मोड में चलाएं
python app.py -d
  1. वेब इंटरफ़ेस तक पहुंचें:

    • अपना ब्राउज़र खोलें और प्रदर्शित URL पर जाएं
    • लक्ष्य डोमेन दर्ज करें या एकाधिक डोमेन वाली फ़ाइल अपलोड करें (प्रति पंक्ति एक)
    • स्कैन विकल्प कॉन्फ़िगर करें:
      • HTTP/HTTPS मोड
      • थ्रेड्स की संख्या (डिफ़ॉल्ट: 10)
      • कस्टम User-Agent
    • "Start Scan" पर क्लिक करें
  2. परिणाम देखें:

    • खोजे गए API एंडपॉइंट प्रगति ट्रैकिंग के साथ रीयल-टाइम में प्रदर्शित होते हैं
    • संवेदनशील एंडपॉइंट का स्वचालित रूप से परीक्षण किया जाता है
    • पुष्टि की गई कमजोरियों के लिए PoC स्क्रीनशॉट उत्पन्न होते हैं
    • स्कैन अभी भी प्रगति पर होने पर परिणाम देखे जा सकते हैं

कमांड लाइन इंटरफ़ेस

कमांड लाइन का उपयोग करके APIDetector चलाएं। यहां कुछ उपयोग उदाहरण दिए गए हैं:

  • सामान्य उपयोग: Chrome user-agent के साथ 30 थ्रेड के साथ सबडोमेन की सूची स्कैन करें और परिणाम फ़ाइल में सहेजें:

    root@kitploit:~
    python apidetector.py -i list_of_company_subdomains.txt -o results_file.txt -t 30 -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    
  • एकल डोमेन स्कैन करने के लिए:

    root@kitploit:~
    python apidetector.py -d example.com
    
  • फ़ाइल से एकाधिक डोमेन स्कैन करने के लिए:

    root@kitploit:~
    python apidetector.py -i input_file.txt
    
  • आउटपुट फ़ाइल निर्दिष्ट करने के लिए:

    root@kitploit:~
    python apidetector.py -i input_file.txt -o output_file.txt
    
  • एक विशिष्ट संख्या में थ्रेड का उपयोग करने के लिए:

    root@kitploit:~
    python apidetector.py -i input_file.txt -t 20
    
  • HTTP और HTTPS दोनों प्रोटोकॉल के साथ स्कैन करने के लिए:

    root@kitploit:~
    python apidetector.py -m -d example.com
    
  • स्क्रिप्ट को शांत मोड में चलाने के लिए (वर्बोज़ आउटपुट दबाएं):

    root@kitploit:~
    python apidetector.py -q -d example.com
    
  • कस्टम यूज़र-एजेंट के साथ स्क्रिप्ट चलाने के लिए:

यदि आप APIDetector v2 का उपयोग कर रहे हैं, तो कमांड को apidetectorv2.py से बदलें।

विकल्प

  • -d, --domain: परीक्षण करने के लिए एकल डोमेन।
  • -i, --input: परीक्षण करने के लिए सबडोमेन वाली इनपुट फ़ाइल।
  • -o, --output: मान्य URL लिखने के लिए आउटपुट फ़ाइल।
  • -t, --threads: स्कैनिंग के लिए उपयोग करने के लिए थ्रेड्स की संख्या (डिफ़ॉल्ट 10 है)।
  • -m, --mixed-mode: HTTP और HTTPS दोनों प्रोटोकॉल का परीक्षण करें।
  • -q, --quiet: वर्बोज़ आउटपुट अक्षम करें (डिफ़ॉल्ट मोड वर्बोज़ है)।
  • -ua, --user-agent: अनुरोधों के लिए कस्टम User-Agent स्ट्रिंग।

APIDetector द्वारा पाए गए प्रत्येक एंडपॉइंट के जोखिम विवरण

Swagger या OpenAPI दस्तावेज़ीकरण एंडपॉइंट को उजागर करना विभिन्न जोखिम प्रस्तुत कर सकता है, मुख्यतः सूचना प्रकटीकरण से संबंधित। यहां संभावित जोखिम स्तरों के आधार पर एक क्रमबद्ध सूची दी गई है, जिसमें समान एंडपॉइंट एक साथ समूहित हैं जिन्हें APIDetector स्कैन करता है:

1. उच्च-जोखिम वाले एंडपॉइंट (प्रत्यक्ष API दस्तावेज़ीकरण):

  • एंडपॉइंट:
    • '/swagger-ui.html', '/swagger-ui/', '/swagger-ui/index.html', '/api/swagger-ui.html', '/documentation/swagger-ui.html', '/swagger/index.html', '/api/docs', '/docs', '/api/swagger-ui', '/documentation/swagger-ui'
  • जोखिम:
    • ये एंडपॉइंट आमतौर पर Swagger UI इंटरफ़ेस प्रदान करते हैं, जो अनुरोध प्रारूप, क्वेरी पैरामीटर और कभी-कभी उदाहरण अनुरोधों और प्रतिक्रियाओं सहित सभी API एंडपॉइंट का पूरा अवलोकन प्रदान करता है।
    • जोखिम स्तर: उच्च। इन्हें उजागर करने से संभावित हमलावरों को आपकी API संरचना और संभावित हमले के वैक्टर में विस्तृत अंतर्दृष्टि मिलती है।

2. मध्यम-उच्च जोखिम वाले एंडपॉइंट (API स्कीमा/विनिर्देश):

  • एंडपॉइंट:
    • '/openapi.json', '/swagger.json', '/api/swagger.json', '/swagger.yaml', '/swagger.yml', '/api/swagger.yaml', '/api/swagger.yml', '/api.json', '/api.yaml', '/api.yml', '/documentation/swagger.json', '/documentation/swagger.yaml', '/documentation/swagger.yml'
  • जोखिम:
    • ये एंडपॉइंट कच्ची Swagger/OpenAPI विनिर्देश फ़ाइलें प्रदान करते हैं। इनमें पथ, पैरामीटर और कभी-कभी प्रमाणीकरण विधियों सहित API एंडपॉइंट के बारे में विस्तृत जानकारी होती है।

3. मध्यम जोखिम वाले एंडपॉइंट (API दस्तावेज़ीकरण संस्करण):

  • एंडपॉइंट:
    • '/v2/api-docs', '/v3/api-docs', '/api/v2/swagger.json', '/api/v3/swagger.json', '/api/v1/documentation', '/api/v2/documentation', '/api/v3/documentation', '/api/v1/api-docs', '/api/v2/api-docs', '/api/v3/api-docs', '/swagger/v2/api-docs', '/swagger/v3/api-docs', '/swagger-ui.html/v2/api-docs', '/swagger-ui.html/v3/api-docs', ,

4. कम जोखिम वाले एंडपॉइंट (कॉन्फ़िगरेशन और संसाधन):

  • एंडपॉइंट:
    • '/swagger-resources', '/swagger-resources/configuration/ui', '/swagger-resources/configuration/security', '/api/swagger-resources', '/api.html'
  • जोखिम:
    • ये एंडपॉइंट अक्सर सहायक जानकारी, कॉन्फ़िगरेशन विवरण, या API दस्तावेज़ीकरण सेटअप से संबंधित संसाधन प्रदान करते हैं।
    • जोखिम स्तर: कम। ये सीधे API एंडपॉइंट विवरण प्रकट नहीं कर सकते हैं, लेकिन API दस्तावेज़ीकरण के कॉन्फ़िगरेशन और सेटअप में अंतर्दृष्टि दे सकते हैं।

सारांश:

  • सबसे अधिक जोखिम: इंटरैक्टिव API दस्तावेज़ीकरण इंटरफ़ेस को सीधे उजागर करना।
  • मध्यम-उच्च जोखिम: कच्ची API स्कीमा/विनिर्देश फ़ाइलों को उजागर करना।
  • मध्यम जोखिम: संस्करण-विशिष्ट API दस्तावेज़ीकरण।
  • कम जोखिम: API दस्तावेज़ीकरण के लिए कॉन्फ़िगरेशन और संसाधन फ़ाइलें।

अनुशंसाएं:

  • पहुंच नियंत्रण: सुनिश्चित करें कि ये एंडपॉइंट सार्वजनिक रूप से सुलभ नहीं हैं या कम से कम प्रमाणीकरण तंत्र द्वारा संरक्षित हैं।
  • पर्यावरण-विशिष्ट एक्सपोज़र: विस्तृत API दस्तावेज़ीकरण को केवल विकास या स्टेजिंग वातावरण में उजागर करने पर विचार करें, उत्पादन में नहीं।
  • निगरानी और लॉगिंग: इन एंडपॉइंट तक पहुंच की निगरानी करें और असामान्य एक्सेस पैटर्न के लिए अलर्ट सेट करें।

योगदान

APIDetector में योगदान का स्वागत है! रिपॉजिटरी को फोर्क करने, परिवर्तन करने और पुल रिक्वेस्ट सबमिट करने के लिए स्वतंत्र महसूस करें। परीक्षण और सुविधा सुझावों में मदद करने वाले योगदान सदस्यों को विशेष धन्यवाद:

  • Filipi Pires (Ambassador) - https://www.linkedin.com/in/filipipires/
  • Denis Lourenço - https://www.linkedin.com/in/🚲denis-lourenço-18b07a128/
  • Bruno Francisco Cardoso - https://www.linkedin.com/in/bruno-francisco-cardoso-27445953/

कानूनी अस्वीकरण

APIDetector उपकरण सख्ती से केवल परीक्षण और शैक्षिक उद्देश्यों के लिए है। APIDetector के डेवलपर्स इस उपकरण के उपयोग से होने वाले किसी भी दुरुपयोग, अनपेक्षित परिणाम या क्षति के लिए कोई दायित्व नहीं लेते हैं और सभी जिम्मेदारी से इनकार करते हैं। APIDetector का कोई भी अनधिकृत, अवैध या अन्यथा हानिकारक उपयोग स्पष्ट रूप से निषिद्ध है। अंतिम उपयोगकर्ता सभी प्रासंगिक स्थानीय, राज्य, संघीय और अंतर्राष्ट्रीय कानूनों के अनुपालन को सुनिश्चित करने की पूरी जिम्मेदारी वहन करता है। इस उपकरण का उपयोग करके, उपयोगकर्ता स्वीकार करता है कि उसके पास उन नेटवर्क या सिस्टम का परीक्षण करने के लिए आवश्यक प्राधिकरण हैं जिन्हें वह स्कैन करने का इरादा रखता है, और डेवलपर्स को इसके उपयोग से उत्पन्न होने वाले सभी दावों से क्षतिपूर्ति करने के लिए सहमत होता है। अंतिम उपयोगकर्ता पूरी तरह से यह सुनिश्चित करने के लिए जिम्मेदार है कि इस उपकरण का उसका उपयोग परीक्षण के तहत नेटवर्क या सिस्टम को नियंत्रित करने वाले किसी भी कानूनी प्रतिबंध या सेवा की शर्तों का उल्लंघन नहीं करता है।

अस्वीकरण: APIDetector उपकरण उपयोग APIDetector उपकरण विशेष रूप से कानूनी परीक्षण और शैक्षिक उद्देश्यों के लिए डिज़ाइन किया गया है। इसे किसी भी प्रकार की वारंटी, व्यक्त या निहित, के बिना "जैसा है" आधार पर प्रदान किया जाता है। APIDetector के डेवलपर्स और वितरक स्पष्ट रूप से दुरुपयोग, अनपेक्षित परिणामों, या इस उपकरण के उपयोग से होने वाली क्षति के लिए किसी भी देयता से इनकार करते हैं। महत्वपूर्ण कानूनी सूचना: APIDetector का अनधिकृत, अवैध या अनैतिक उपयोग सख्त वर्जित है। उपयोगकर्ता सभी लागू स्थानीय, राज्य, संघीय और अंतर्राष्ट्रीय कानूनों के साथ-साथ उन नेटवर्क या सिस्टम को नियंत्रित करने वाली सेवा की किसी भी शर्तों का पालन करने के लिए पूरी तरह से जिम्मेदार हैं जिनके साथ वे जुड़ते हैं। APIDetector का उपयोग करके, उपयोगकर्ता पुष्टि करते हैं कि उनके पास लक्षित नेटवर्क या सिस्टम का परीक्षण करने के लिए आवश्यक प्राधिकरण हैं। जोखिम की धारणा और क्षतिपूर्ति: APIDetector को डाउनलोड करने, स्थापित करने या उपयोग करने से, उपयोगकर्ता इसके उपयोग से जुड़े किसी भी कानूनी परिणाम की पूरी जिम्मेदारी लेता है। APIDetector के डेवलपर्स और वितरक इसके उपयोग से उत्पन्न होने वाले किसी भी कानूनी परिणाम, क्षति या तीसरे पक्ष के दावों के लिए उत्तरदायी नहीं होंगे। उपयोगकर्ता अपने कार्यों से जुड़े किसी भी दावे, कानूनी शुल्क या देनदारियों के खिलाफ डेवलपर्स और वितरकों को क्षतिपूर्ति करने और हानिरहित रखने के लिए सहमत होते हैं।

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।

आभार

  • उन सभी योगदानकर्ताओं को धन्यवाद जिन्होंने परीक्षण, सुझाव और सुधार के साथ मदद की है।
  • लेखक: Rafael B. Brinhosa - https://www.linkedin.com/in/brinhosa/
टूल डाउनलोड करें
विकल्पविवरणडिफ़ॉल्ट
-p, --portपोर्ट नंबर5000
--hostहोस्ट पता127.0.0.1
-d, --debugडीबग मोड सक्षम करेंगलत
root@kitploit:~
python apidetector.py -d example.com -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
  • जोखिम स्तर: मध्यम-उच्च। हालांकि UI इंटरफ़ेस की तुलना में इनकी अधिक व्याख्या की आवश्यकता होती है, फिर भी ये API के बारे में व्यापक जानकारी प्रकट करते हैं।
  • '/api/swagger/v2/api-docs'
    '/api/swagger/v3/api-docs'
  • जोखिम:
    • ये एंडपॉइंट अक्सर संस्करण-विशिष्ट दस्तावेज़ीकरण या API विवरण को संदर्भित करते हैं। ये API की संरचना और क्षमताओं के बारे में जानकारी प्रकट करते हैं, जो एक हमलावर को API की कार्यक्षमता और संभावित कमजोरियों को समझने में सहायता कर सकता है।
    • जोखिम स्तर: मध्यम। ये पूर्ण दस्तावेज़ीकरण या स्कीमा फ़ाइलों जितने विस्तृत नहीं हो सकते हैं, लेकिन फिर भी हमलावरों को उपयोगी जानकारी प्रदान करते हैं।