Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
route-detect — Trova bug di sicurezza relativi all'autenticazione (authn) e all'autorizzazione (authz) nelle route delle applicazioni web. | Kitploit
Strumenti/GitHubGitHub/mschwager/route-detect
Analisi StaticaAnalisi delle VulnerabilitàSicurezza WebAutenticazione
GitHubmschwager/route-detect

route-detect

Trova bug di sicurezza relativi all'autenticazione (authn) e all'autorizzazione (authz) nelle route delle applicazioni web.

Vedi Repository
2801311 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

route-detect

CI Python Versions PyPI Version

Trova bug di sicurezza relativi all'autenticazione (authn) e all'autorizzazione (authz) nelle route delle applicazioni web:

Demo delle route

Route da koel server di streaming

I bug di autenticazione (authn) e autorizzazione (authz) delle route HTTP delle applicazioni web sono tra i problemi di sicurezza più comuni riscontrati oggi. Queste risorse standard del settore evidenziano la gravità del problema:

  • 2021 OWASP Top 10 #1 - Controllo di accesso interrotto
  • 2021 OWASP Top 10 #7 - Fallimenti di identificazione e autenticazione (ex Autenticazione interrotta)
  • 2023 OWASP API Top 10 #1 - Autorizzazione a livello di oggetti interrotta
  • 2023 OWASP API Top 10 #2 - Autenticazione interrotta
  • 2023 OWASP API Top 10 #5 - Autorizzazione a livello di funzione interrotta
  • 2023 CWE Top 25 #11 - CWE-862: Autorizzazione mancante
  • 2023 CWE Top 25 #13 - CWE-287: Autenticazione impropria
  • 2023 CWE Top 25 #20 - CWE-306: Autenticazione mancante per funzioni critiche
  • 2023 CWE Top 25 #24 - CWE-863: Autorizzazione errata

Framework web supportati

Installazione

Usa pip per installare route-detect:

root@kitploit:~
$ python -m pip install --upgrade route-detect

Puoi verificare che route-detect sia installato correttamente con il seguente comando:

root@kitploit:~
$ echo 'print(1 == 1)' | semgrep --config $(routes which test-route-detect) -
Scanning 1 file.

Findings:

  /tmp/stdin
     routes.rules.test-route-detect
        Found '1 == 1', your route-detect installation is working correctly

          1┆ print(1 == 1)


Ran 1 rule on 1 file: 1 finding.

Utilizzo

route-detect utilizza il comando CLI routes e fornisce il seguente albero dei comandi:

  • routes
    • which
    • viz

Semgrep

Per prima cosa, assicurati di avere semgrep installato e incluso nel tuo PATH.

[!IMPORTANT] La funzionalità di Semgrep da cui route-detect dipende per visualizzare frammenti di codice è stata spostata dietro la loro app cloud. Per maggiori informazioni consulta #10762. Tuttavia, versioni precedenti di Semgrep supportano ancora questo comportamento. Quando usi route-detect, assicurati di installare una versione di Semgrep precedente alla 1.97.0. Questo può essere fatto con il seguente comando: python -m pip install 'semgrep<1.97.0'.

Usa il sottocomando which per puntare semgrep alle regole corrette per l'applicazione web:

root@kitploit:~
$ semgrep --config $(routes which django) path/to/django/code

Usa il sottocomando viz per visualizzare le informazioni sulle route nel tuo browser:

root@kitploit:~
$ semgrep --json --config $(routes which django) --output routes.json path/to/django/code
$ routes viz --browser routes.json

Se non sei sicuro di quale framework cercare, puoi usare l'ID speciale all per controllare tutto:

root@kitploit:~
$ semgrep --json --config $(routes which all) --output routes.json path/to/code

Se hai logiche personalizzate di autenticazione o autorizzazione, puoi copiare le regole di route-detect:

root@kitploit:~
$ cp $(routes which django) my-django.yml

Quindi puoi modificare la regola secondo necessità ed eseguirla come sopra:

root@kitploit:~
$ semgrep --json --config my-django.yml --output routes.json path/to/django/code
$ routes viz --browser routes.json

CodeQL

Per prima cosa, assicurati di avere codeql installato e incluso nel tuo PATH.

Usa il sottocomando which per prima cosa installare le dipendenze del pacchetto, poi esegui le query appropriate:

root@kitploit:~
$ codeql pack install $(poetry run routes which -c rails)
root@kitploit:~
$ codeql database analyze \
    --output routes.sarif \
    --format sarif-latest \
    --sarif-add-file-contents \
    --no-group-results \
    -- \
    /path/to/codeql/db \
    $(routes which --codeql rails)

Usa il sottocomando viz per visualizzare le informazioni sulle route nel tuo browser:

root@kitploit:~
$ routes viz --codeql --browser routes.sarif

Contribuire

route-detect utilizza poetry per la gestione delle dipendenze e della configurazione.

Prima di procedere, installa le dipendenze del progetto con il seguente comando:

root@kitploit:~
$ poetry install --with dev

Linting

Esegui il lint di tutti i file del progetto con il seguente comando:

root@kitploit:~
$ poetry run pre-commit run --all-files

Test

Esegui i test Python con il seguente comando:

root@kitploit:~
$ poetry run pytest --cov

Esegui i test delle regole Semgrep con il seguente comando:

root@kitploit:~
$ poetry run semgrep --test --config routes/rules/ tests/test_rules/

Esegui i test delle query CodeQL con il seguente comando:

root@kitploit:~
$ codeql test run routes/queries/rails/test/
Scarica lo strumento
LinguaggioFrameworkSemgrepCodeQL
PythonDjango✅❌
PythonDjango REST framework✅❌
PythonFlask✅❌
PythonSanic✅❌
PythonFastAPI✅❌
PHPLaravel✅❌
PHPSymfony✅❌
PHPCakePHP✅❌
RubyRails❌✅
RubyGrape✅❌
JavaJAX-RS✅❌
JavaSpring✅❌
GoGorilla✅❌
GoGin✅❌
GoChi✅❌
JavaScript/TypeScriptExpress✅❌
JavaScript/TypeScriptReact✅❌
JavaScript/TypeScriptAngular✅❌