
स्वचालित API सुरक्षा परीक्षण उपकरण जो OpenAPI/Swagger स्पेक्स और WSDL फ़ाइलों का उपयोग करके REST और SOAP APIs में कमजोरियों की जांच करता है। OWASP ZAP, MariaDB और MongoDB के साथ एक पूर्ण स्टैक तैनात करता है।
API स्कैनर एक स्वचालित API सुरक्षा परीक्षण उपकरण है जो OpenAPI/Swagger विनिर्देशों और WSDL फ़ाइलों का उपयोग करके REST और SOAP APIs में कमजोरियों को स्कैन करता है।
git clone https://github.com/CSPF-Founder/api-scanner-docker.git
cd api-scanner-docker
python3 setup.py
स्क्रिप्ट निम्नलिखित करेगी:
./certs/ में है तो अपना स्वयं का उपयोग करेगी).env कॉन्फ़िगरेशन फ़ाइल लिखेगीअपने ब्राउज़र में https://localhost:4455 खोलें।
यदि स्व-हस्ताक्षरित प्रमाणपत्र का उपयोग कर रहे हैं, तो आपका ब्राउज़र एक सुरक्षा चेतावनी दिखाएगा - इसे स्वीकार करने के लिए आगे बढ़ें।
यदि आप सेटअप स्क्रिप्ट का उपयोग करने के बजाय मैन्युअल रूप से कॉन्फ़िगर करना पसंद करते हैं:
cp .env.example .env
.env को संपादित करें और अपडेट करें:
change_me_* पासवर्डों को मजबूत यादृच्छिक मानों से बदलेंCSRF_KEY को 32+ वर्णों की एक यादृच्छिक स्ट्रिंग से बदलेंZAP_API_KEY को एक यादृच्छिक स्ट्रिंग से बदलेंTRUSTED_ORIGINS को अपने डोमेन से बदलें (जैसे, https://scanner.yourcompany.com)DATABASE_URI और MONGO_DATABASE_URI में पासवर्ड व्यक्तिगत पासवर्ड चर से मेल खाते होंस्टैक शुरू करें:
docker compose up -d
सभी कॉन्फ़िगरेशन .env फ़ाइल के माध्यम से किया जाता है। सभी उपलब्ध विकल्पों के लिए .env.example देखें।
सभी डेटा Docker नामित वॉल्यूम में संग्रहीत किया जाता है:
mariadb_data - उपयोगकर्ता खाते, भूमिकाएं, सत्रmongodb_data - स्कैन रिकॉर्ड, परिणाम, रिपोर्टscanner_data - कार्य फ़ाइलें, अपलोड किए गए विनिर्देश, जनरेट की गई रिपोर्टdocker compose pull
docker compose up -d
docker compose down
सभी डेटा हटाने के लिए (विनाशकारी):
docker compose down -v
लॉग जांचें:
docker compose logs api-scanner
docker compose logs zap
सेवा स्वास्थ्य जांचें:
docker compose ps
ZAP प्रारंभ नहीं हो रहा: सुनिश्चित करें कि कम से कम 4 GB खाली RAM है। ZAP को ~3 GB की आवश्यकता है।
पैनल सुलभ नहीं: सत्यापित करें कि TLS प्रमाणपत्र ./certs/ में हैं और TRUSTED_ORIGINS आपके URL से मेल खाता है जिसमें पोर्ट शामिल है (जैसे, https://localhost:4455)।
डेटाबेस कनेक्शन त्रुटियाँ: डेटाबेस को प्रारंभ होने के लिए पहले स्टार्ट के बाद 30-60 सेकंड प्रतीक्षा करें।
पूर्ण उपयोगकर्ता मैनुअल: https://cspf-founder.github.io/api-scanner-docker/
| सेवा | इमेज | विवरण |
|---|
| api-scanner | cysecurity/api-scanner:latest | एकल कंटेनर में वेब पैनल + स्कैन इंजन |
| zap | ghcr.io/zaproxy/zaproxy:stable | OWASP ZAP सुरक्षा स्कैनर |
| mariadb | mariadb:10.11 | उपयोगकर्ता प्रबंधन और सत्र भंडारण |
| mongodb | mongo:4.4 | स्कैन डेटा, परिणाम और रिपोर्ट |
| Variable | विवरण |
|---|
MARIADB_PASSWORD | MariaDB एप्लिकेशन उपयोगकर्ता पासवर्ड |
MONGO_APP_PASSWORD | MongoDB एप्लिकेशन उपयोगकर्ता पासवर्ड |
CSRF_KEY | CSRF सुरक्षा कुंजी (32+ वर्ण) |
ZAP_API_KEY | ZAP API प्रमाणीकरण कुंजी |
TRUSTED_ORIGINS | पैनल के लिए अनुमत HTTPS ओरिजिन |
USE_TLS | HTTPS सक्षम करें (डिफ़ॉल्ट: true) |
TZ | समय क्षेत्र (डिफ़ॉल्ट: UTC) |