Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Astra — REST APIの自動セキュリティテスト | Kitploit
ツール/GitHubGitHub/flipkart-incubator/astra
脆弱性スキャナーAPIセキュリティテストウェブセキュリティペネトレーションテストDevSecOps
GitHubflipkart-incubator/astra

Astra

REST APIの自動セキュリティテスト

リポジトリを見る
2.7k41312年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Github Release Version Github Release Version

BH 2018 USA

BH 2018 Europe

Astra

alt text

REST APIのペネトレーションテストは、既存のAPIの継続的な変更や新しく追加されるAPIのために複雑です。Astraは、セキュリティエンジニアや開発者がプロセスの一部として使用できるため、開発サイクルの初期段階で脆弱性を検出し修正できます。Astraはログイン・ログアウト(認証API)を自動的に検出しテストするため、誰でも簡単にCICDパイプラインに統合できます。AstraはAPIコレクションを入力として受け取ることができるため、スタンドアロンモードでのAPIテストにも使用できます。

  • SQLインジェクション
  • クロスサイトスクリプティング
  • 情報漏洩
  • 認証とセッション管理の突破
  • CSRF(Blind CSRFを含む)
  • レート制限
  • CORSの誤設定(CORSバイパス手法を含む)
  • JWT攻撃
  • CRLF検出
  • Blind XXEインジェクション
  • サーバーサイドリクエストフォージェリ
  • テンプレートインジェクション

ロードマップ

https://www.astra-security.info/roadmap/

要件

  • Linux または MacOS
  • Python 3.7+
  • mongoDB
  • Celery
  • RabbitMQ

インストール

root@kitploit:~
$ git clone https://github.com/flipkart-incubator/Astra

$ cd Astra
$ sudo pip install -r requirements.txt
$ sudo rabbitmq-server
$ celery -A worker -loglevel=INFO
$ cd API
$ python3 api.py

Docker インストール

Mongo コンテナの実行:

root@kitploit:~
$ docker pull mongo
$ docker run --name astra-mongo -d mongo

GUI Docker のインストール:

root@kitploit:~
$ git clone https://github.com/flipkart-incubator/Astra.git
$ cd Astra
$ docker build -t astra .
$ docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra

CLI Docker のインストール :

root@kitploit:~
$ git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
$ cd Astra
$ docker build -t astra-cli .
$ docker run --rm -it --link astra-mongo:mongo astra-cli 

依存関係

root@kitploit:~
- requests
- logger
- pymongo
- ConfigParser
- pyjwt
- flask
- sqlmap
- celery

ドキュメント

https://www.astra-security.info

使用方法: CLI

root@kitploit:~
$ python astra.py --help

                      _
        /\       | |
       /  \   ___| |_ _ __ __ _
      / /\ \ / __| __| '__/ _` |
     / ____ \__ \ |_| | | (_| |
    /_/    \_\___/\__|_|  \__,_|



usage: astra.py [-h] [-c {Postman,Swagger}] [-n COLLECTION_NAME] [-u URL]
                [-headers HEADERS] [-method {GET,POST}] [-b BODY]
                [-l LOGINURL] [-H LOGINHEADERS] [-d LOGINDATA]

REST API Security testing Framework

optional arguments:
  -h, --help            show this help message and exit
  -c {Postman,Swagger}, --collection_type {Postman,Swagger}
                        Type of API collection
  -n COLLECTION_NAME, --collection_name COLLECTION_NAME
                        Type of API collection
  -u URL, --url URL     URL of target API
  -headers HEADERS, --headers HEADERS
                        Custom headers.Example: {"token" : "123"}
  -method {GET,POST}, --method {GET,POST}
                        HTTP request method
  -b BODY, --body BODY  Request body of API
  -l LOGINURL, --loginurl LOGINURL
                        URL of login API
  -H LOGINHEADERS, --loginheaders LOGINHEADERS
                        Headers should be in a dictionary format. Example:
                        {"accesstoken" : "axzvbqdadf"}
  -d LOGINDATA, --logindata LOGINDATA
                        login data of API

使用方法: Web インターフェース

api.py を実行し、http://127.0.0.1:8094 で Web インターフェースにアクセスします。

root@kitploit:~
$ cd API
$ python api.py

注意: macOS 10.13+ では、fork() と exec() の変更によりスキャンプロセスが強制終了されるのを防ぐために、フラグ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES を使用する必要があります。詳細は こちら を参照してください。

root@kitploit:~
$ cd API
$ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python api.py

スクリーンショット

新しいスキャン

alt text

スキャンレポート

alt text

alt text

詳細レポート

alt text

リードデベロッパー

  • Sagar Popat (@popat_sagar)

クレジット

  • Ankur Bhargava
  • Harsh Grover
  • Flipkart セキュリティチーム
  • Pardeep Battu
  • Rajasekar
ツールをダウンロード