
vAPI è un'interfaccia programmata in modo avversario vulnerabile (Vulnerable Adversely Programmed Interface) che è un'API auto-ospitabile che simula gli scenari OWASP API Top 10 attraverso esercizi.
vAPI è un'Interfaccia Programmata Avversariamente Vulnerabile, un'API auto-hostabile che simula gli scenari OWASP API Top 10 sotto forma di esercizi.
docker-compose up -d
cd <your-hosting-directory>
git clone https://github.com/roottusk/vapi.git
Importa vapi.sql nel database MySQL
Configura le credenziali del database in vapi/.env
Esegui il seguente comando (Linux)
service mysqld start
Vai alla directory vapi ed esegui
php artisan serve
vAPI.postman_collection.json in PostmanvAPI_ENV.postman_environment.json in PostmanOPPURE
Usa il workspace pubblico
https://www.postman.com/roottusk/workspace/vapi/
Naviga su http://localhost/vapi/ per la documentazione
Dopo aver inviato richieste, consulta i test di Postman o l'ambiente per i token generati
Helm può essere utilizzato per distribuire in un namespace Kubernetes. Il chart si trova nella cartella vapi-chart. Il chart richiede un segreto chiamato vapi con i seguenti valori:
DB_PASSWORD: <password del database da utilizzare>
DB_USERNAME: <nome utente del database da utilizzare>
Comando di esempio per l'installazione con Helm: helm upgrade --install vapi ./vapi-chart --values=./vapi-chart/values.yaml
*** Importante ***
La variabile MYSQL_ROOT_PASSWORD alla riga 232 nel file values.yaml deve corrispondere a quella alla riga 184 affinché funzioni.
HITB Cyberweek 2021, Abu Dhabi, UAE
[2] https://dsopas.github.io/MindAPI/references/
[3] https://dzone.com/articles/api-security-weekly-issue-132
[4] https://owasp.org/www-project-vulnerable-web-applications-directory/
[5] https://github.com/arainho/awesome-api-security
[1] https://cyc0rpion.medium.com/exploiting-owasp-top-10-api-vulnerabilities-fb9d4b1dd471 (vAPI 1.0 Writeup)
[2] https://www.youtube.com/watch?v=0F5opL_c5-4&list=PLT1Gj1RmR7vqHK60qS5bpNUeivz4yhmbS (Lingua turca) (vAPI 1.1 Walkthrough)
[3] https://medium.com/@jyotiagarwal3190/roottusk-vapi-writeup-341ec99879c (vAPI 1.1 Writeup)