Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
vapi — vAPIは脆弱で悪意を持ってプログラムされたインターフェースであり、演習を通じてOWASP API Top 10のシナリオを模倣したセルフホスト可能なAPIです。 | Kitploit
ツール/GitHubGitHub/roottusk/vapi
脆弱性スキャナーAPIセキュリティテストウェブセキュリティペネトレーションテスト学習と教育APIセキュリティラボと実践
GitHubroottusk/vapi

vapi

vAPIは脆弱で悪意を持ってプログラムされたインターフェースであり、演習を通じてOWASP API Top 10のシナリオを模倣したセルフホスト可能なAPIです。

リポジトリを見る
1.4k3381年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

vAPI Tweet

Docker Build Status License: GPL v3 Version PHP Laravel Issues

vAPI は、演習形式で OWASP API Top 10 のシナリオを模倣した、自己ホスト可能な脆弱な API(Vulnerable Adversely Programmed Interface)です。

必要条件

  • PHP
  • MySQL
  • PostMan
  • MITM Proxy

インストール(Docker)

root@kitploit:~
docker-compose up -d

インストール(手動)

コードのクローン

root@kitploit:~
cd <your-hosting-directory>
root@kitploit:~
git clone https://github.com/roottusk/vapi.git

データベースの設定

vapi.sql を MySQL データベースにインポートします。

vapi/.env 内でデータベースの認証情報を設定します。

MySQL サービスの起動

以下のコマンドを実行します(Linux)

root@kitploit:~
service mysqld start

Laravel サーバーの起動

vapi ディレクトリに移動して実行します

root@kitploit:~
php artisan serve

Postman のセットアップ

  • Postman に vAPI.postman_collection.json をインポートします
  • Postman に vAPI_ENV.postman_environment.json をインポートします

または

パブリックワークスペースを使用します

https://www.postman.com/roottusk/workspace/vapi/

使用方法

ドキュメントについては http://localhost/vapi/ を参照してください

リクエスト送信後、生成されたトークンについては Postman テストまたは環境を参照してください

デプロイ

Helm を使用して Kubernetes 名前空間にデプロイできます。チャートは vapi-chart フォルダにあります。チャートには以下の値を持つ vapi という名前のシークレットが必要です。

root@kitploit:~
DB_PASSWORD: <database password to use>
DB_USERNAME: <database username to use>

Helm インストールコマンドの例: helm upgrade --install vapi ./vapi-chart --values=./vapi-chart/values.yaml

*** 重要 ***

values.yaml の 232 行目の MYSQL_ROOT_PASSWORD は、動作のために 184 行目のものと一致している必要があります。

発表先

OWASP 20周年

Blackhat Europe 2021 アーセナル

HITB Cyberweek 2021, アブダビ, UAE

@Hack, リヤド, サウジアラビア

今後の予定

APISecure.co

言及と参考文献

[1] https://apisecurity.io/issue-132-experian-api-leak-breaches-digitalocean-geico-burp-plugins-vapi-lab/

[2] https://dsopas.github.io/MindAPI/references/

[3] https://dzone.com/articles/api-security-weekly-issue-132

[4] https://owasp.org/www-project-vulnerable-web-applications-directory/

[5] https://github.com/arainho/awesome-api-security

[6] https://portswigger.net/daily-swig/introducing-vapi-an-open-source-lab-environment-to-learn-about-api-security

[7] https://apisecurity.io/issue-169-insecure-api-wordpress-plugin-tesla-3rd-party-vulnerability-introducing-vapi/

ウォークスルー/書き起こし/動画

[1] https://cyc0rpion.medium.com/exploiting-owasp-top-10-api-vulnerabilities-fb9d4b1dd471 (vAPI 1.0 解説)

[2] https://www.youtube.com/watch?v=0F5opL_c5-4&list=PLT1Gj1RmR7vqHK60qS5bpNUeivz4yhmbS (トルコ語) (vAPI 1.1 ウォークスルー)

[3] https://medium.com/@jyotiagarwal3190/roottusk-vapi-writeup-341ec99879c (vAPI 1.1 解説)

謝辞

  • アイコンとバナーは Flaticon の画像を使用しています。
ツールをダウンロード