Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ApiHunter — Scanner asincrono per la sicurezza delle API in Rust per controlli di CORS, CSP, GraphQL, JWT, OpenAPI e verifiche attive della postura delle API. | Kitploit
Strumenti/GitHubGitHub/teycir/apihunter
RicognizioneScanner di VulnerabilitàAnalisi Dinamica (Sandboxing)Sfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration TestingDevSecOpsSicurezza delle API
GitHubteycir/apihunter

ApiHunter

Scanner asincrono per la sicurezza delle API in Rust per controlli di CORS, CSP, GraphQL, JWT, OpenAPI e verifiche attive della postura delle API.

192172 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi RepositorySito web
Condividi

Supporta lo sviluppo

Se questo progetto ti è utile nel tuo lavoro, sostieni la manutenzione continua e le nuove funzionalità.

Portafoglio di donazione ETH
0x11282eE5726B3370c8B480e321b3B2aA13686582

Codice QR per donazione Ethereum

Scansiona il codice QR o copia l'indirizzo del portafoglio qui sopra.

🎯 ApiHunter

SVG con effetto di digitazione

Rust Security API Async CI License


📺 Demo Video

Video demo di ApiHunter
Clicca per guardare la demo completa su YouTube

🖥️ Screenshot dell'App Desktop

ApiHunter Desktop — Pannello Panoramica con indicatore di versione, controllo di integrità e campo di input del target per la Scansione Completa

ApiHunter Desktop — Controlli della Scansione Completa: preset Quick Passive / Deep Active, sezioni collassabili Safety, Runtime Limits e Scanner Toggles

ApiHunter Desktop — Dashboard di analisi dei risultati: mappa di calore della severità, scheda del target peggiore, efficienza della scansione, riepilogo, ripartizione dei risultati e controlli principali

ApiHunter Desktop — Pannello inferiore dei risultati: classifica dei target, copertura dello scanner, ripartizione della severità dei controlli, riepilogo per target e pulsanti di esportazione con un solo clic


📑 Indice dei contenuti

  • Demo Video
  • Screenshot dell'App Desktop
  • Perché ApiHunter?
  • Moduli dello Scanner
  • Funzionalità
  • Confronto con altri strumenti
  • Avvio rapido
  • Architettura
  • Strumenti per i template
  • Script di scansione
  • Strategia di test
  • Documentazione
  • Roadmap
  • Installazione
  • Riferimento CLI
  • Codici di uscita
  • Sicurezza e guardrail legali
  • Progetti correlati
  • Informazioni
  • FAQ
  • Licenza

Scanner di sicurezza API asincrono e modulare per test di baseline API e rilevamento delle regressioni.
Combina scoperta e controlli mirati (CORS/CSP/GraphQL/OpenAPI/JWT/API Security) usando concorrenza adattiva e output pronti per CI (NDJSON/SARIF).

Casi d'uso: offensivo per la scoperta in red team/pentest API e la validazione degli exploit, e difensivo per il gating delle regressioni in CI/CD, il rafforzamento continuo delle API e il rilevamento precoce di configurazioni errate.

Scansioni su larga scala? Vedi Triage Mode — scansiona 5000 target in 20 minuti con controlli di sicurezza essenziali, quindi usa Enrich Mode per aggiungere contesto di threat intelligence (porte, CVE, ASN, età del dominio) ai risultati.

Denominazione

  • Progetto/repository: ApiHunter
  • Pacchetto Cargo: apihunter
  • Crate di libreria: api_scanner
  • Binario CLI: apihunter (predefinito per cargo run)

Metadati GitHub (Consigliati)

Imposta questi valori nelle impostazioni del repository GitHub per la rilevabilità:

  • Descrizione: Scanner asincrono di sicurezza API per CORS/CSP/GraphQL/JWT/OpenAPI e controlli attivi della postura API.
  • Sito web: https://github.com/Teycir/ApiHunter
  • Argomenti: rust, security, api-security, scanner, graphql, cors, csp, jwt, openapi, sarif, ndjson

Flusso del repository```mermaid

flowchart LR A[CLI apihunter] --> B[main.rs] D[Input Sources] --> E[Pre-filter + Discovery] B --> C[HttpClient + Config] E --> F[runner.rs] C --> F

F --> G1[Passive scanners]
F --> G2[Active scanners]

I[template-tool] --> H[CVE templates]
H --> G2

G1 --> J[Findings]
G2 --> J
J --> K[Reporter]
K --> L[Auto Reports]
K --> M[CI/CD Controls]
## Perché ApiHunter?

### Vantaggi principali

- **Architettura API-First**: Progettato appositamente per API REST/GraphQL, non adattato da scanner per applicazioni web
- **Riduzione intelligente dei falsi positivi**:
  - Rilevamento catch-all per SPA con probing canary
  - Validazione dei segreti sensibile al contesto (frontend vs backend)
  - Validazione del contenuto del corpo e controllo del referer
  - Fingerprinting delle risposte per saltare risultati duplicati
- **Progettato per essere sicuro in produzione**:
  - Concorrenza adattiva (AIMD) che riduce la velocità in caso di errori
  - Rate limiting per host con ritardi configurabili
  - Controlli di cortesia (retry, timeout, evasione WAF)
  - Modalità dry-run per i controlli attivi
- **Stealth ed Evasione**:
  - Rotazione runtime dello User-Agent da un pool selezionato (assets/user_agents.txt)
  - Ritardi casuali con jitter
  - Applicazione del ritardo per host (evita schemi a raffica)
  - Logica di retry con backoff esponenziale
  - Iniezione di header personalizzati per mimetizzarsi nel traffico legittimo
  - Timing adattivo basato sulle risposte del server
  - Nessuna fingerprint di scanner hardcoded nella modalità predefinita

### Analisi approfondita delle tecniche stealth

ApiHunter utilizza diverse tecniche stealth per evitare il rilevamento da parte di WAF (Web Application Firewall) e sistemi anti-bot:

#### 1. Rotazione dello User-Agent
**Cosa fa:** Cicla casualmente oltre 100 stringhe User-Agent di browser reali da un file (`assets/user_agents.txt`)

**Perché funziona:** I bot in genere usano lo stesso User-Agent (come `curl/7.68.0`). Fingendoti Chrome, Firefox, Safari, ecc., ti confondi con il traffico legittimo

**Analogia semplice:** Come indossare travestimenti diversi invece di portare sempre la stessa uniforme

#### 2. Timing casuale e jitter
**Cosa fa:** Aggiunge ritardi casuali tra le richieste (controllati da `--delay-ms`) con jitter (piccole variazioni casuali)
Scarica lo strumento