Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
openapi_security_scanner — OpenAPI-आधारित APIs के लिए स्वचालित प्राधिकरण सुरक्षा स्कैनर। विभेदक प्रतिक्रिया विश्लेषण के माध्यम से विशेषाधिकार वृद्धि और टूटे हुए एक्सेस नियंत्रण बग का पता लगाने के लिए एकाधिक क्रेडेंशियल सेट के साथ GET एंडपॉइंट का परीक्षण करता है। | Kitploit
उपकरण/GitHubGitHub/ngalongc/openapi_security_scanner
भेद्यता स्कैनरएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubngalongc/openapi_security_scanner

openapi_security_scanner

OpenAPI-आधारित APIs के लिए स्वचालित प्राधिकरण सुरक्षा स्कैनर। विभेदक प्रतिक्रिया विश्लेषण के माध्यम से विशेषाधिकार वृद्धि और टूटे हुए एक्सेस नियंत्रण बग का पता लगाने के लिए एकाधिक क्रेडेंशियल सेट के साथ GET एंडपॉइंट का परीक्षण करता है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
173375 साल पहलेKitploit द्वारा समीक्षित

OpenAPI सुरक्षा स्कैनर

परियोजना के बारे में

आधुनिक वेब एप्लिकेशन में प्राधिकरण सुरक्षा समस्याओं को सुरक्षा स्कैनर आसानी से नहीं पकड़ पाते। Shopify, LINE, NordVPN से कुछ उदाहरण हैं। इसका एक कारण यह है कि सुरक्षा स्कैनर मुख्य रूप से SQLi, XSS, RCE की तलाश करते हैं, न कि प्राधिकरण सुरक्षा बग की, और स्कैनर को आमतौर पर यह ज्ञान नहीं होता कि वेब एप्लिकेशन को कैसे व्यवहार करना चाहिए। यही कारण है कि अधिकांश प्राधिकरण बग अब मुख्य रूप से मैन्युअल रूप से खोजे जाते हैं। OpenAPI सुरक्षा स्कैनर को स्वचालन और मैन्युअल समीक्षा दोनों के साथ प्राधिकरण सुरक्षा समस्याओं का पता लगाने में मदद करने के लिए बनाया गया है। यह एक बाहरी यूनिट टेस्ट टूल की तरह व्यवहार करता है ताकि यह सुनिश्चित किया जा सके कि सब कुछ वैसा ही व्यवहार कर रहा है जैसा उसे करना चाहिए।

निर्माण में उपयोग किए गए उपकरण

  • Schemathesis

शुरुआत

इस वीडियो को देखें या पढ़ते रहें।

इस परियोजना को फोर्क करें या क्लोन करें और शुरू करने के लिए नीचे दिए गए निर्देशों का पालन करें।

इस स्कैनर का उपयोग करने का कार्यप्रवाह कुछ इस प्रकार होगा:

  • लक्षित API की OpenAPI yaml फ़ाइल तैयार करें
  • API परीक्षण के लिए उपयोग किए जाने वाले लक्षित एंडपॉइंट और वेरिएबल्स को परिभाषित करें
  • विभिन्न उपयोगकर्ताओं से क्रेडेंशियल के कई सेट उत्पन्न करें ताकि API परीक्षण करते समय विभिन्न किनारे मामलों को कवर किया जा सके
  • कॉन्फ़िगरेशन के बाद, रनर शुरू करें और स्कैनिंग परिणाम आर्टिफैक्ट्स में पाया जा सकता है
  • रनर को समय-समय पर चलाने के लिए शेड्यूल करें और स्कैनिंग परिणाम में बदलाव होने पर नोटिफिकेशन प्राप्त करने का तरीका अनुकूलित करें

लाभ

डेवलपर्स के लिए, इस उपकरण का उपयोग करने से यह अतिरिक्त आश्वासन मिलता है कि API आंतरिक और बाहरी दोनों रूप से अपेक्षित व्यवहार कर रहा है। और पाइपलाइन को ट्रिगर करके प्रत्येक कोड डिप्लॉयमेंट पर स्कैनर को ट्रिगर किया जा सकता है: https://docs.gitlab.com/ee/ci/triggers/।

बग बाउंटी हंटर्स के लिए, इस उपकरण का उपयोग करके यह सुनिश्चित किया जा सकता है कि आप हमेशा लक्षित API पर नज़र रख सकते हैं, क्योंकि हम सभी जानते हैं, भले ही कोई विशिष्ट एंडपॉइंट पहले असुरक्षित नहीं था, भविष्य में विभिन्न कारणों से यह असुरक्षित हो सकता है। इसलिए बग हंटिंग के मैन्युअल भाग को इस उपकरण का उपयोग करके स्वचालित करना आसान है।

उपयोग से पहले चेतावनी

सुनिश्चित करें कि आपके पास लक्षित API को स्कैन करने की अनुमति है।

पूर्वापेक्षाएँ

आपको वेब एप्लिकेशन की एक OpenAPI yaml फ़ाइल की आवश्यकता होगी और इसे रिपॉजिटरी में api.yaml की सामग्री से बदलें।

उपयोग

api.yaml की सामग्री को लक्ष्य की OpenAPI yaml फ़ाइल से बदलें, और GitLab प्रोजेक्ट के Settings -> CI/CD -> Expand Variables पर जाएं और नीचे दिए गए प्रारूपों में वेरिएबल्स दर्ज करें।

OPENAPI_CREDS

यहां दिए गए क्रेडेंशियल API कॉल में Authorization: Bearer हेडर प्रारूप में पास किए जाएंगे। कम से कम दो उपयोगकर्ता खातों के लिए अलग-अलग अनुमतियों वाले एक्सेस टोकन तैयार करने की अनुशंसा की जाती है, और आप विभिन्न स्कोप वाले एक्सेस टोकन के लिए सही व्यवहार का परीक्षण करने के लिए प्रति उपयोगकर्ता खाता एक से अधिक एक्सेस टोकन भी बना सकते हैं।

root@kitploit:~
{
   "<user_a>":[
      {
         "scope":"<scope>",
         "access_token":"<value>",
         "name":"<name_of_access_token>"
      },
      {
         "scope":"<scope>",
         "access_token":"<value>",
         "name":"<name_of_access_token>"
      }
   ],
   "<user_b>":[
      {
         "scope":"<scope>",
         "access_token":"<value>",
         "name":"<name_of_access_token>"
      }
   ]
}

OPENAPI_ENDPOINTS

यहां दिए गए एंडपॉइंट GET आधारित API कॉल होने चाहिए, और आप JSON बॉडी में क्वेरी भी शामिल कर सकते हैं। नीचे दिए गए उदाहरण में, एंडपॉइंट /org/{orgs}/repos है और इसके लिए क्वेरी type=all है। एंडपॉइंट /repos/{owner}/{repo} के लिए कोई क्वेरी नहीं होगी।

root@kitploit:~
{
   "/orgs/{org}/repos":{
      "type":"all"
   },
   "/repos/{owner}/{repo}":{
      
   }
}

OPENAPI_PATHS

पथ वेरिएबल्स यहां प्रदान किए जा सकते हैं, और स्कैनर पथ वेरिएबल्स में मानों से सभी संयोजन उत्पन्न करेगा।

root@kitploit:~
{
   "org":[
      "test-org"
   ],
   "owner":[
      "ngalongc",
      "reconless"
   ],
   "repo":[
      "public-repo",
      "private-repo"
   ]
}

इस मामले में, निम्नलिखित संयोजन API कॉल उत्पन्न होते हैं, और ये सभी OPENAPI_CREDS में दिए गए क्रेडेंशियल के विभिन्न सेटों द्वारा कॉल किए जाएंगे।

root@kitploit:~
/orgs/test-org/repos?type=all
/repos/ngalongc/public-repo
/repos/ngalongc/private-repo
/repos/reconless/public-repo
/repos/reconless/private-repo

PRIVATE_TOKEN

https://gitlab.com/-/profile/personal_access_tokens पर जाएं और एक api एक्सेस टोकन बनाएं और यहां मान बदलें। इस GitLab एक्सेस टोकन का उपयोग GitLab रनर से स्कैन परिणाम डाउनलोड करने के लिए किया जाता है।

root@kitploit:~
<YOU_GITLAB_API_ACCESS_TOKEN>

OPENAPI_BASE_URL

यह आपके API सर्वर के बेस url का मान होना चाहिए।

root@kitploit:~
https://example.com/api/v3

GitHub API पर सरल अनुमति परीक्षण चलाने का प्रदर्शन

जब API में परिवर्तन का पता चलता है तो स्लैक नोटिफिकेशन का स्क्रीनशॉट

आर्टिफैक्ट्स में स्कैनिंग परिणाम का स्क्रीनशॉट

नमूना रिपोर्ट: https://ngalog-gitlab.gitlab.io/-/openapi_security_scanner/-/jobs/966841401/artifacts/sample.html

सीमाएँ

  • यह केवल GET आधारित एंडपॉइंट का परीक्षण कर सकता है
  • कुछ API एंडपॉइंट जैसे /users/{user_id}/activities के लिए, प्रतिक्रियाएँ हर बार कॉल करने पर भिन्न होती हैं, इसलिए इस प्रकार के API में परिवर्तन का पता लगाना सार्थक नहीं है

योगदान

योगदान ही है जो ओपन सोर्स समुदाय को सीखने, प्रेरित करने और बनाने के लिए एक अद्भुत स्थान बनाता है। आपके द्वारा किए गए किसी भी योगदान की अत्यधिक सराहना की जाती है।

  1. प्रोजेक्ट को फोर्क करें
  2. अपनी फीचर ब्रांच बनाएं (git checkout -b feature/AmazingFeature)
  3. अपने परिवर्तनों को कमिट करें (git commit -m 'Add some AmazingFeature')
  4. ब्रांच पर पुश करें (git push origin feature/AmazingFeature)
  5. मर्ज रिक्वेस्ट खोलें

लाइसेंस

MIT लाइसेंस के तहत वितरित। अधिक जानकारी के लिए LICENSE देखें।

संपर्क

Ron Chan - @ngalongc

प्रोजेक्ट लिंक: https://gitlab.com/ngalog-gitlab/openapi_security_scanner

टूल डाउनलोड करें