
Strumento OSINT automatizzato che analizza la documentazione API di SwaggerHub per scoprire segreti esposti, credenziali e informazioni sensibili utilizzando il rilevamento basato su regex.
SwaggerSpy è uno strumento progettato per l'Intelligence Open Source (OSINT) automatizzata su SwaggerHub. Questo progetto mira a semplificare il processo di raccolta di informazioni dalle API documentate su SwaggerHub, fornendo preziose intuizioni per ricercatori di sicurezza, sviluppatori e professionisti IT.
Swagger è un framework open-source che permette agli sviluppatori di progettare, costruire, documentare e utilizzare servizi web RESTful. Semplifica lo sviluppo delle API fornendo un modo standard per descrivere le API REST utilizzando un formato JSON o YAML. Swagger consente agli sviluppatori di creare documentazione interattiva per le loro API, rendendo più facile sia per gli sviluppatori che per i non sviluppatori comprendere e utilizzare l'API.
SwaggerHub è una piattaforma collaborativa per progettare, costruire e gestire API utilizzando il framework Swagger. Offre un repository centralizzato per la documentazione delle API, il controllo di versione e la collaborazione tra i membri del team. SwaggerHub semplifica il ciclo di vita dello sviluppo delle API fornendo una piattaforma unificata per la progettazione e il test delle API.
Eseguire OSINT su SwaggerHub è cruciale perché gli sviluppatori, nel loro intento di documentare e condividere le API in modo efficiente, potrebbero inavvertitamente esporre informazioni sensibili. Ecco le ragioni principali per cui l'OSINT su SwaggerHub è prezioso:
Sviste degli sviluppatori: Gli sviluppatori potrebbero includere involontariamente segreti, credenziali o informazioni sensibili nella documentazione delle API su SwaggerHub. Queste sviste possono portare a vulnerabilità di sicurezza e accessi non autorizzati se non identificate e risolte tempestivamente.
Migliori pratiche di sicurezza: L'OSINT su SwaggerHub aiuta ad applicare le migliori pratiche di sicurezza. Identificare e correggere potenziali problemi di sicurezza all'inizio del ciclo di sviluppo è essenziale per garantire la riservatezza e l'integrità delle API.
Prevenzione delle fughe di dati: Scansionando sistematicamente SwaggerHub per informazioni sensibili, le organizzazioni possono prevenire proattivamente le fughe di dati. Questo è particolarmente cruciale nel panorama digitale odierno interconnesso, dove le API giocano un ruolo vitale nello scambio di dati tra servizi.
Mitigazione del rischio: Comprendere che gli sviluppatori potrebbero dimenticare di rimuovere o offuscare dettagli sensibili nella documentazione delle API sottolinea l'importanza di un OSINT continuo su SwaggerHub. Questo approccio proattivo mitiga il rischio di esposizione involontaria di informazioni critiche.
Conformità e privacy: Molte industrie hanno requisiti rigorosi di conformità per la protezione dei dati sensibili. L'OSINT su SwaggerHub assicura che le API aderiscano a queste normative, promuovendo una cultura di conformità e salvaguardando la privacy degli utenti.
Opportunità educative: Identificare le sviste nella documentazione di SwaggerHub offre opportunità educative per gli sviluppatori. Incoraggia una mentalità attenta alla sicurezza, favorendo una cultura di consapevolezza e gestione responsabile delle informazioni.
Riconoscendo che gli sviluppatori possono esporre involontariamente segreti, l'OSINT su SwaggerHub diventa parte integrante della strategia di sicurezza complessiva, proteggendo da potenziali minacce e promuovendo un ecosistema API sicuro.
SwaggerSpy ottiene informazioni da SwaggerHub e utilizza espressioni regolari per ispezionare la documentazione delle API alla ricerca di informazioni sensibili, come segreti e credenziali.
Per utilizzare SwaggerSpy, segui questi passaggi:
git clone https://github.com/UndeadSec/SwaggerSpy.git
cd SwaggerSpy
pip install -r requirements.txt
python swaggerspy.py searchterm
SwaggerSpy è destinato esclusivamente a scopi educativi e di ricerca. Gli utenti sono responsabili di assicurarsi che l'uso di questo strumento sia conforme alle leggi e ai regolamenti applicabili.
I contributi a SwaggerSpy sono benvenuti! Sentiti libero di inviare segnalazioni, richieste di funzionalità o pull request per aiutare a migliorare questo strumento.
SwaggerSpy è sviluppato e mantenuto da Alisson Moretto (UndeadSec)
Sono un professionista appassionato di intelligence sulle minacce informatiche che ama condividere approfondimenti e creare strumenti di cybersecurity.
Considera di seguirmi:
SwaggerSpy è concesso in licenza sotto la Licenza MIT. Consulta il file LICENSE per i dettagli.
Un ringraziamento speciale a @Liodeus per aver fornito l'ispirazione del progetto tramite swaggerHole.