
Piattaforma open-source per la sicurezza delle API, progettata per il rilevamento continuo delle API, i test delle vulnerabilità e il rilevamento delle minacce in fase di esecuzione. Si integra con le pipeline CI/CD e copre la OWASP Top 10 con oltre 1000 test integrati.
Come funziona • Per iniziare • Inventario API • Test delle API • Aggiungi test • Unisciti alla community Discord •
Akto è una piattaforma open source e immediata per la sicurezza delle API che richiede solo 60 secondi per essere avviata. Akto è utilizzato dai team di sicurezza per mantenere un inventario continuo delle API, testare le API per individuare vulnerabilità e trovare problemi in fase di runtime. Akto offre copertura per tutte le categorie OWASP Top 10 e HackerOne Top 10, tra cui BOLA, autenticazione, SSRF, XSS, configurazioni di sicurezza, ecc. Il potente motore di test di Akto esegue una varietà di test di logica di business leggendo i dati del traffico per comprendere i pattern del traffico API, riducendo i falsi positivi. Akto può integrarsi con molteplici fonti di traffico: burpsuite, AWS, postman, GCP, gateway, ecc. Ecco la nostra roadmap pubblica per questo trimestre.
Akto consente ai team di sicurezza e ingegneria di proteggere le loro API facendo tre cose:
Passo 1: Crea inventario
Passo 2: Esegui i test
Esegui i seguenti comandi per installare Akto. Avrai bisogno di avere curl e Docker installati per eseguire il container..
git clone https://github.com/akto-api-security/akto.gitcd aktodocker-compose up -dAssicurati di seguire le seguenti buone pratiche di sicurezza
Apri la regola di sicurezza in ingresso solo per la porta 9090. E limita il CIDR di origine al CIDR della VPC o al tuo IP.
Usa un'EC2 da una subnet privata -
a. In questo modo, nessuno potrà effettuare una richiesta in ingresso verso la tua macchina.
b. Assicurati che questa subnet privata abbia accesso a Internet così che le chiamate in uscita possano riuscire!
c. Potresti dover configurare un tunnel per accedere all'istanza tramite VPN usando ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090
d. Nel tuo browser, visita http://private-instance:9090
Usa un'EC2 da una subnet pubblica - per favore non farlo! Se vuoi comunque farlo, puoi saltare 2.b e 2.c. Accedi semplicemente alla tua istanza tramite http://ip:9090
Akto è davvero potente nel deployment su Cloud se puoi fornire il traffico mirrorato della tua applicazione (0 impatto sulle prestazioni). Potrai anche pianificare test in CI/CD e invitare più membri del team nella dashboard. Per questo, dovresti installare la versione Akto Enterprise disponibile qui. Leggi di più qui
| Titolo | Link |
|---|---|
| Introduzione | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Tutorial 1: SSRF Port Scanning (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Nota: Se usi Docker Desktop, considera di cambiare l'allocazione di memoria a 8 GB per prestazioni migliori
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/aktoOpenJDK 8, node(v18.7.0+ link), npm(v8.15.0+), maven (v3.6.3 link), MongoDB (v5.0.3+ link)
mkdir ~/akto_codecd akto_codegit clone https://github.com/akto-api-security/aktoApri una nuova scheda del terminalecd ~mkdir ~/akto_mongo_dataEsegui il seguente comando per eseguire il tool CLI di testing
docker run -v ./:/out \ # needed to generate test report on host machine
-e TEST_IDS='JWT_NONE_ALGO REMOVE_TOKENS' \ # space separated test ids
-e AKTO_DASHBOARD_URL='<AKTO_DASHBOARD_URL>' \
-e AKTO_API_KEY='<AKTO_API_KEY>' \
-e API_COLLECTION_ID='123' \ # api collection id on which you want to run tests
-e TEST_APIS='https://demo.com/api/books https://demo.com/api/cars' \ # space separated apis from the api collection on which you want to run tests. If not present, all apis in the collection will be tested. [optional]
-e OVERRIDE_APP_URL='https://dummy.com' \ # If you want to test on a separate host. [optional]
aktosecurity/akto-api-testing-cli
localhost:9090 nel tuo browser preferito export MAVEN_OPTS="-Xdebug -Xrunjdwp:transport=dt_socket,server=y,suspend=n,address=8081, -Dcom.sun.management.jmxremote=true -Dcom.sun.management.jmxremote.port=9010 -Dcom.sun.management.jmxremote.rmi.port=9010 -Dcom.sun.management.jmxremote.local.only=false -Dcom.sun.management.jmxremote.authenticate=false -Dcom.sun.management.jmxremote.ssl=false"
b. In Visual Studio Code, fai clic su qualsiasi numero di riga per impostare un punto di interruzione.
c. Collega il debugger Java dalla modalità Run and Debug. Se è la prima volta, fai clic su “Create launch.json file” e poi su “Add configuration”. Scegli “Java: Attach process by ID” e salva il file.

d. Apparirà un elenco dei processi Java in esecuzione. Seleziona il processo del web server per collegare il debugger
Accogliamo con piacere i contributi a questo progetto. Leggi il nostro CONTRIBUTING.md per maggiori informazioni su come partecipare.
Questo progetto è concesso in licenza sotto la Licenza MIT.
code akto
<path_to_mongo_folder>/bin/mongod --dbpath ~/akto_mongo_dataApri una nuova scheda del terminalecd ~/akto_code/aktocd apps/dashboard/web/polaris_webnpm installnpm run hotApri una nuova scheda del terminalecd ~/akto_code/aktoexport AKTO_MONGO_CONN="mongodb://localhost:27017"export DASHBOARD_MODE="local_deploy"mvn clean installmvn --projects :dashboard --also-make jetty:run -Djetty.port=9090Apri una nuova scheda del terminalecd ~/akto_code/aktocd apps/testingexport AKTO_MONGO_CONN="mongodb://localhost:27017"mvn compile; mvn exec:java -Dexec.mainClass="com.akto.testing.Main"