Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
cherrybomb — CLI tool that audits OpenAPI specifications, validates them against best practices, and runs automated security tests to detect vulnerabilities and undefined behavior in APIs. | Kitploit
ツール/GitHubGitHub/blst-security/cherrybomb
静的分析脆弱性スキャナー動的分析 (サンドボックス)APIセキュリティテストウェブセキュリティAPIセキュリティ
GitHubblst-security/cherrybomb

cherrybomb

CLI tool that audits OpenAPI specifications, validates them against best practices, and runs automated security tests to detect vulnerabilities and undefined behavior in APIs.

リポジトリを見る
1.2k84441年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

cherry_bomb_v1.0.png)

中途半端なAPI仕様書をやめよう

Maintained by blst security

docs

Discord Shield

💣 Cherrybombとは?

CherrybombはRustで書かれたCLIツールで、開発の早い段階で誤ったコード実装を防ぐのに役立ちます。OpenAPIファイルを使用してAPIを検証・テストすることで、セキュリティエラーを減らし、APIが意図した通りに機能することを保証します。

🔨 どのように動作するのか?

CherrybombはAPIが正しく動作していることを確認します。APIの仕様ファイル(OpenAPI Specification)をチェックしてベストプラクティスを確認し、OASルールに従っていることを確認します。次に、APIの一般的な問題や脆弱性をテストします。問題が見つかると、Cherrybombは問題の正確な場所を詳細なレポートで提供し、簡単に修正できるようにします。

🐾 はじめよう

インストール

Linux/MacOS:
root@kitploit:~
DEPRECATED FOR NOW

このスクリプトは、cherrybombバイナリを/usr/local/bin/に移動するためにsudo権限が必要です。

(シェルスクリプトを確認したい場合(または改善に協力したい場合)は - /scripts/install.shをご覧ください)

コンテナ化バージョン

Cherrybombは、AWS ECRでホストされているコンテナ化バージョンでも入手できます。APIキーが必要で、そのアドレスで取得できます(読み込みに少し時間がかかります) - 現在は非推奨

root@kitploit:~
docker run --mount type=bind,source=[PATH TO OAS],destination=/home public.ecr.aws/blst-security/cherrybomb:latest cherrybomb -f /home/[OAS NAME] --api-key=[API-KEY]

crates.ioから入手

root@kitploit:~
cargo install cherrybomb

cargoがインストールされていない場合は、こちらからインストールできます。

ソースからビルド

このリポジトリをクローンし、cargoを使ってビルドすることで、Cherrybombをソースからビルドすることもできます。

root@kitploit:~
git clone https://github.com/blst-security/cherrybomb && cd cherrybomb

メインブランチのCargo.tomlは、cherrybomb-engineとcherrybomb-oasをcrates.ioから使用しています。

もしそれらもソースからビルドしたい場合は、以下のファイルを変更してください。

(バージョン番号を削除し、ローカルリポジトリへのパスに置き換えてください)

root@kitploit:~
cherrybomb/Cargo.toml:
cherrybomb-engine = version => { path = "cherrybomb-engine" }
root@kitploit:~
cherrybomb/cherrybomb-engine/Cargo.toml:
cherrybomb-oas = version => { path = "../cherrybomb-oas" }
root@kitploit:~
cargo build --release
sudo mv ./target/release/cherrybomb /usr/local/bin # またはPATH内の他のディレクトリ

プロファイル

プロファイルを使用すると、使用するチェックの種類を選択できます。

root@kitploit:~
- info: パラメータとエンドポイントのテーブルのみを生成
- normal: アクティブとパッシブの両方
- intrusive: アクティブと侵入的 [開発中]
- passive: パッシブテストのみ
- full: すべてのオプション

設定

設定ファイルを使用すると、Cherrybombのオプションを簡単に編集・表示できます。 設定ファイルでは、実行プロファイル、OASファイルの場所、詳細度、TLSエラーの無視を設定できます。

また、設定ファイルを使用して、サーバーのURLをサーバーの配列で上書きしたり、リクエストにセキュリティを追加したりすることもできます。[開発中]

CLI引数のパラメータは、両方が設定されている場合、設定オプションを上書きすることに注意してください。

また、passive/active-include/excludeを使用して、プロファイルにチェックを追加または削除することもできます。[開発中]

root@kitploit:~
cherrybomb --config  <CONFIG_FILE>

設定ファイルの構造:

root@kitploit:~
{
"file" : "open-api.json",
"verbosity" : "normal",
"profile" : "Normal",
"passive_include" : ["check1", "checks2"],
"active_include": ["check3", "check4"],
"servers_override" : ["http://server/"],
"security": [{
    "auth_type": "Basic",
    "auth_value" : token_value,
    "auth_scope" : scope_name
}],
"ignore_tls_errors" : true,
"no_color" : false,
}

使い方

インストール後、以下のコマンドを実行して正常に動作するか確認します。

root@kitploit:~
cherrybomb --version

OpenAPI仕様書

cherrybomb --file <PATH> --profile passive

パッシブ出力例:

パッシブ出力例

情報テーブルの生成

root@kitploit:~
cherrybomb --file <PATH> --profile info

パラメータテーブル出力:

パラメータテーブル出力

エンドポイントテーブル出力:

エンドポイントテーブル出力

🍻 統合

現在は非推奨 - まもなく置き換えられます

CIパイプラインに埋め込むことができます。もしその予定があるなら、ウェブサイトにアクセスしてサインアップし、CIパイプライン統合ウィザードに進み、あなたのために構築されたgroovy/GitHub Actionsスニペットをコピーすることをお勧めします。


例:

CIパイプラインビルダー出力

💪 サポート

ヘルプを得る

ご質問があれば、Discordサーバーでお問い合わせいただけます。

GitHubでIssueを開いていただくことも歓迎します。

ツールをダウンロード