Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
route-detect — Trova bug di sicurezza relativi all'autenticazione (authn) e all'autorizzazione (authz) nelle route delle applicazioni web. | Kitploit
Strumenti/GitHubGitHub/mschwager/route-detect
Analisi StaticaAnalisi delle VulnerabilitàSicurezza WebAutenticazione
GitHubmschwager/route-detect

route-detect

Trova bug di sicurezza relativi all'autenticazione (authn) e all'autorizzazione (authz) nelle route delle applicazioni web.

Vedi Repository
2801350 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

route-detect

CI Python Versions PyPI Version

Trova bug di sicurezza relativi all'autenticazione (authn) e all'autorizzazione (authz) nelle route delle applicazioni web:

Demo delle route

Route da koel server di streaming

I bug di autenticazione (authn) e autorizzazione (authz) delle route HTTP delle applicazioni web sono tra i problemi di sicurezza più comuni riscontrati oggi. Queste risorse standard del settore evidenziano la gravità del problema:

  • 2021 OWASP Top 10 #1 - Controllo di accesso interrotto
  • 2021 OWASP Top 10 #7 - Fallimenti di identificazione e autenticazione (ex Autenticazione interrotta)
  • 2023 OWASP API Top 10 #1 - Autorizzazione a livello di oggetti interrotta
  • 2023 OWASP API Top 10 #2 - Autenticazione interrotta
  • 2023 OWASP API Top 10 #5 - Autorizzazione a livello di funzione interrotta
  • 2023 CWE Top 25 #11 - CWE-862: Autorizzazione mancante
  • 2023 CWE Top 25 #13 - CWE-287: Autenticazione impropria
  • 2023 CWE Top 25 #20 - CWE-306: Autenticazione mancante per funzioni critiche
  • 2023 CWE Top 25 #24 - CWE-863: Autorizzazione errata
  • Framework web supportati

    LinguaggioFrameworkSemgrepCodeQL
    PythonDjango✅❌
    PythonDjango REST framework✅❌
    PythonFlask✅❌
    PythonSanic✅❌
    PythonFastAPI✅❌
    PHPLaravel✅❌
    PHPSymfony✅❌
    PHPCakePHP✅❌
    RubyRails❌✅
    RubyGrape✅❌
    JavaJAX-RS✅❌
    JavaSpring✅❌
    GoGorilla✅❌
    GoGin✅❌
    GoChi✅❌
    JavaScript/TypeScriptExpress✅❌
    JavaScript/TypeScriptReact✅❌
    JavaScript/TypeScriptAngular✅❌

    Installazione

    Usa pip per installare route-detect:

    root@kitploit:~
    $ python -m pip install --upgrade route-detect
    

    Puoi verificare che route-detect sia installato correttamente con il seguente comando:

    root@kitploit:~
    $ echo 'print(1 == 1)' | semgrep --config $(routes which test-route-detect) -
    Scanning 1 file.
    
    Findings:
    
      /tmp/stdin
         routes.rules.test-route-detect
            Found '1 == 1', your route-detect installation is working correctly
    
              1┆ print(1 == 1)
    
    
    Ran 1 rule on 1 file: 1 finding.
    

    Utilizzo

    route-detect utilizza il comando CLI routes e fornisce il seguente albero dei comandi:

    • routes
      • which
      • viz

    Semgrep

    Per prima cosa, assicurati di avere semgrep installato e incluso nel tuo PATH.

    [!IMPORTANT] La funzionalità di Semgrep da cui route-detect dipende per visualizzare frammenti di codice è stata spostata dietro la loro app cloud. Per maggiori informazioni consulta #10762. Tuttavia, versioni precedenti di Semgrep supportano ancora questo comportamento. Quando usi route-detect, assicurati di installare una versione di Semgrep precedente alla 1.97.0. Questo può essere fatto con il seguente comando: python -m pip install 'semgrep<1.97.0'.

    Usa il sottocomando which per puntare semgrep alle regole corrette per l'applicazione web:

    root@kitploit:~
    $ semgrep --config $(routes which django) path/to/django/code
    

    Usa il sottocomando viz per visualizzare le informazioni sulle route nel tuo browser:

    root@kitploit:~
    $ semgrep --json --config $(routes which django) --output routes.json path/to/django/code
    $ routes viz --browser routes.json
    

    Se non sei sicuro di quale framework cercare, puoi usare l'ID speciale all per controllare tutto:

    root@kitploit:~
    $ semgrep --json --config $(routes which all) --output routes.json path/to/code
    

    Se hai logiche personalizzate di autenticazione o autorizzazione, puoi copiare le regole di route-detect:

    root@kitploit:~
    $ cp $(routes which django) my-django.yml
    

    Quindi puoi modificare la regola secondo necessità ed eseguirla come sopra:

    root@kitploit:~
    $ semgrep --json --config my-django.yml --output routes.json path/to/django/code
    $ routes viz --browser routes.json
    

    CodeQL

    Per prima cosa, assicurati di avere codeql installato e incluso nel tuo PATH.

    Usa il sottocomando which per prima cosa installare le dipendenze del pacchetto, poi esegui le query appropriate:

    root@kitploit:~
    $ codeql pack install $(poetry run routes which -c rails)
    
    root@kitploit:~
    $ codeql database analyze \
        --output routes.sarif \
        --format sarif-latest \
        --sarif-add-file-contents \
        --no-group-results \
        -- \
        /path/to/codeql/db \
        $(routes which --codeql rails)
    

    Usa il sottocomando viz per visualizzare le informazioni sulle route nel tuo browser:

    root@kitploit:~
    $ routes viz --codeql --browser routes.sarif
    

    Contribuire

    route-detect utilizza poetry per la gestione delle dipendenze e della configurazione.

    Prima di procedere, installa le dipendenze del progetto con il seguente comando:

    root@kitploit:~
    $ poetry install --with dev
    

    Linting

    Esegui il lint di tutti i file del progetto con il seguente comando:

    root@kitploit:~
    $ poetry run pre-commit run --all-files
    

    Test

    Esegui i test Python con il seguente comando:

    root@kitploit:~
    $ poetry run pytest --cov
    

    Esegui i test delle regole Semgrep con il seguente comando:

    root@kitploit:~
    $ poetry run semgrep --test --config routes/rules/ tests/test_rules/
    

    Esegui i test delle query CodeQL con il seguente comando:

    root@kitploit:~
    $ codeql test run routes/queries/rails/test/
    
    Scarica lo strumento