
意図的に設計された、REST API ベースの壊れた Web アプリケーション。
Tiredful APIは、意図的に脆弱に設計されたアプリケーションです。このWebアプリケーションの目的は、開発者、QA、セキュリティ専門家に対して、安全でないコーディング慣行に起因するWebサービス(REST API)の欠陥を教えることです。

私はほとんどの脆弱性をカバーしようとしましたが、いくつかの脆弱性を見逃していることは確かです。もし含めるべき良い脆弱性をご存知でしたら、お知らせください。現在は以下の脆弱性を含めています。
はい、将来のバージョンのTiredful APIに実装できる脆弱性の詳細を送っていただくことで貢献できます。件名を「Tiredful API Scenario」として、info[at]payatu.comまでメールでお送りください。
ソースはリンクからダウンロードできます。
Tiredful APIはDjango FrameworkとDjango Rest Frameworkを使用して開発されているため、Webサーバーを実行するには以下のコマンドを実行する必要があります。
python manage.py runserverを実行します。python manage.py runserver --insecure
Webサーバーの起動中に問題が発生した場合は、django管理ドキュメントまたはdjangoチュートリアルドキュメントを参照してください。それでも開発サーバーを起動できない場合は、お知らせください。注: requirements.txtで指定されたバージョンの必要なライブラリを使用することを推奨します。詳細はこちらを参照してください。
Dockerを使用してTiredfulを実行することもできます。以下のコマンドを実行するだけです。
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful
ブラウザでhttp://localhost:8000/にアクセスすれば準備完了です。CTRL-Cでサーバーを停止します。
新しいJWTベースのシナリオが追加されました。更新されたリポジトリはこちらから入手可能です。
Tiredful APIの使用感についてのご意見をお聞かせください。件名を「Tiredful API Issue」として、info [at] payatu [dot] com または siddharth [dot] bezalwar [at] gmail [dot] com までメールでお送りください。メールには以下の情報を含めてください。
Siddharth Bezalwar
@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com
Payatuは以下の専門分野に特化したブティックセキュリティテスト会社です。
また、2つの国際セキュリティカンファレンスを主催しています。
nullcon国際セキュリティカンファレンス - http://nullcon.net hardwear.ioハードウェアセキュリティカンファレンス - http://hardwear.io ウェブサイト: http://payatu.com メール: info (at) payatu dot com