Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cherrybomb — Strumento CLI che verifica le specifiche OpenAPI, le convalida rispetto alle best practice ed esegue test di sicurezza automatizzati per rilevare vulnerabilità e comportamenti indefiniti nelle API. | Kitploit
Strumenti/GitHubGitHub/blst-security/cherrybomb
Analisi StaticaScanner di VulnerabilitàAnalisi Dinamica (Sandboxing)Test di Sicurezza delle APISicurezza WebSicurezza delle API
GitHubblst-security/cherrybomb

cherrybomb

Strumento CLI che verifica le specifiche OpenAPI, le convalida rispetto alle best practice ed esegue test di sicurezza automatizzati per rilevare vulnerabilità e comportamenti indefiniti nelle API.

Vedi Repository
1.2k84441 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cherry_bomb_v1.0.png)

Ferma le specifiche API incomplete

Maintained by blst security

docs

Discord Shield

💣 Cos'è Cherrybomb?

Cherrybomb è uno strumento CLI scritto in Rust che aiuta a prevenire implementazioni errate del codice nelle prime fasi di sviluppo. Funziona validando e testando la tua API utilizzando un file OpenAPI. Il suo obiettivo principale è ridurre gli errori di sicurezza e garantire che la tua API funzioni come previsto.

🔨 Come funziona?

Cherrybomb si assicura che la tua API funzioni correttamente. Controlla il file di specifica della tua API (OpenAPI Specification) per buone pratiche e garantisce che segua le regole OAS. Quindi, testa la tua API per problemi comuni e vulnerabilità. Se vengono trovati problemi, Cherrybomb ti fornisce un report dettagliato con la posizione esatta del problema in modo che tu possa risolverlo facilmente.

🐾 Per iniziare

Installazione

Linux/MacOS:
root@kitploit:~

DEPRECATED FOR NOW

Lo script richiede i permessi sudo per spostare il binario cherrybomb in /usr/local/bin/.

(Se vuoi visualizzare lo script shell (o anche aiutare a migliorarlo - /scripts/install.sh)

Versione containerizzata

Puoi ottenere Cherrybomb tramite la sua versione containerizzata che è ospitata su AWS ECR e richiede una chiave API che puoi ottenere a quell'indirizzo (il caricamento è un po' lento) - DEPRECATO PER ORA

root@kitploit:~
docker run --mount type=bind,source=[PATH TO OAS],destination=/home public.ecr.aws/blst-security/cherrybomb:latest cherrybomb -f /home/[OAS NAME] --api-key=[API-KEY]

Ottienilo da crates.io

root@kitploit:~

cargo install cherrybomb

Se non hai cargo installato, puoi installarlo da qui

Compilazione dai sorgenti

Puoi anche compilare Cherrybomb dai sorgenti clonando questo repository e compilandolo usando cargo.

root@kitploit:~

git clone https://github.com/blst-security/cherrybomb && cd cherrybomb

Il file Cargo.toml del branch principale utilizza cherrybomb-engine e cherrybomb-oas da crates.io.

Se vuoi compilare anche quelli dai sorgenti, puoi modificare i seguenti file:

(rimuovi il numero di versione e sostituiscilo con il percorso del repository locale)

root@kitploit:~
cherrybomb/Cargo.toml:
cherrybomb-engine = version => { path = "cherrybomb-engine" }
root@kitploit:~
cherrybomb/cherrybomb-engine/Cargo.toml:
cherrybomb-oas = version => { path = "../cherrybomb-oas" }
root@kitploit:~
cargo build --release
sudo mv ./target/release/cherrybomb /usr/local/bin # or any other directory in your PATH

Profilo

I profili ti permettono di scegliere il tipo di controllo che vuoi utilizzare.

root@kitploit:~
- info: genera solo tabelle di parametri e endpoint
- normal: sia attivo che passivo
- intrusive: attivo e intrusivo [in sviluppo]
- passive: solo test passivi
- full: tutte le opzioni

Configurazione

Con un file di configurazione, puoi facilmente modificare e visualizzare le opzioni di Cherrybomb. Il file di configurazione ti permette di impostare il profilo di esecuzione, la posizione del file OAS, la verbosità e ignorare l'errore TLS.

Config ti permette anche di sovrascrivere l'URL del server con un array di server e aggiungere sicurezza alla richiesta [in sviluppo].

Nota che i parametri degli argomenti CLI sovrascriveranno le opzioni di configurazione se entrambi sono impostati.

Puoi anche aggiungere o rimuovere controlli da un profilo usando passive/active-include/exclude. [in sviluppo]

root@kitploit:~
cherrybomb --config  <CONFIG_FILE>

Struttura del file di configurazione:

root@kitploit:~
{
"file" : "open-api.json",
"verbosity" : "normal, 
"profile" : " "Normal",
"passive_include" : ["check1, checks2"],
"active_include": ["check3, check4"],
"servers_override" , ["http://server/"],
"security":  [{
    "auth_type": "Basic",
    "auth_value" : token_value,
    "auth_scope" : scope_name
    }],
"ignore_tls_errors" : true, 
"no_color" : false,
}

Utilizzo

Dopo l'installazione, verifica che funzioni eseguendo

root@kitploit:~
cherrybomb --version

Specifica OpenAPI

cherrybomb --file <PATH> --profile passive

Esempio di output passivo:

passive_output

Genera tabella delle informazioni

root@kitploit:~
cherrybomb --file <PATH> --profile info

Output della tabella dei parametri:

parameter_output

Output della tabella degli endpoint:

endpoint_output

🍻 Integrazione

DEPRECATO PER ORA - SARÀ SOSTITUITO PRESTO

Puoi integrarlo nella tua pipeline CI e se hai intenzione di farlo, ti consiglio di andare sul nostro sito web, iscriverti, seguire la procedura guidata di integrazione pipeline CI e copiare lo snippet groovy/GitHub actions creato per te.


Esempio:

CI pipeline builder output

💪 Supporto

Ottieni aiuto

Se hai domande, puoi chiederci sul nostro server Discord.

Sei anche il benvenuto ad aprire una Issue qui su GitHub.

Scarica lo strumento