
Script di audit per bug bounty — validazione delle chiavi API, controlli di configurazione errata OAuth, audit del reset delle password.
Framework di audit per bug bounty — tre moduli mirati per classi di vulnerabilità comuni.
╔═╗╔═╗╔╗ ╦═╗╔═╗ ╔═╗╦ ╦╔╦╗╦╔╦╗
║ ║ ║╠╩╗╠╦╝╠═╣ ╠═╣║ ║ ║║║ ║
╚═╝╚═╝╚═╝╩╚═╩ ╩ ╩ ╩╚═╝═╩╝╩ ╩
| Modulo | Cosa testa |
|---|---|
apikeys | Stripe, SendGrid, GitHub (classic & fine-grained), GitLab, OpenAI, Anthropic, Slack, Mailgun, Firebase, NPM, AWS, Shopify, Twilio |
oauth | Flusso implicito, applicazione PKCE, parametro state, bypass dell'URI di reindirizzamento |
pwreset | Iniezione nell'header Host, enumerazione degli username, limitazione della velocità |
pip install -e .
Dopo l'installazione, cobraaudit è disponibile globalmente.
# Test di una singola chiave API
cobraaudit apikeys --key sk_live_xxxx
# Scansione di un file per chiavi API (es. output JS di NextRecon)
cobraaudit apikeys --file output.js
# Scansione di un URL live per chiavi incorporate
cobraaudit apikeys --target https://target.com/app.js
# Audit OAuth
cobraaudit oauth --target https://target.com
cobraaudit oauth --target https://target.com --client-id myapp
# Audit di reimpostazione password
cobraaudit pwreset --target https://target.com --email [email protected]
cobraaudit pwreset --target https://target.com --email [email protected] --reset-endpoint /forgot-password
# Esecuzione di tutti i moduli
cobraaudit all --target https://target.com --email [email protected]
pwreset richiede Burp Collaborator o interactsh per confermare il callback nell'email di reset.--client-id noto — senza, i risultati potrebbero essere inconcludenti.