
オープンソースのフレームワークで、APIに現実的な偽装ルートやハニーフィールドを埋め込み、ビジネスロジックを探る攻撃者を検出し、偵察を実用的なセキュリティテレメトリに変換します。
trappsecは、APIのビジネスロジックを探る攻撃者を開発者が検出するのに役立つオープンソースフレームワークです。実際のAPI構造と区別が難しいリアルなデコイルートとハニーフィールドを埋め込むことで、攻撃者に認証を促し、偵察を実用的なセキュリティテレメトリに変換します。
実際にセキュリティアラートを確認する1%の人々と、アラートがあるというアイデアだけを好む99%の人々のために作られました。

デコイルート: 実際のロジックの外側に存在する「ゴースト」エンドポイントですが、本物のように見えます。クライアントサイドコードにダミーの参照を仕込むことで、攻撃者をこれらのトラップに誘導し、認証ステータスに応じて適応するカスタム静的または動的レスポンスを通じて行動を監視できます。
ハニーフィールド: 正規のAPIエンドポイント内に埋め込まれた非機能パラメータで、目に見えないトリップワイヤーとして機能します。静的な値を持つ隠しフォームフィールドとして含めたり、GETレスポンスに現れる既存の「読み取り専用」属性を活用してハニーフィールドとして使用し、攻撃者がPOSTやPUTリクエストで変更しようとするとアラートをトリガーします。
ID帰属: フレームワークフックを使用すると、リクエストを認証済みユーザーIDにリンクできます。また、トラップを特定の意図(権限昇格、偵察など)にマッピングすることもできます。これらを組み合わせることで、セキュリティチームが迅速かつ効果的に対応できる高精度なアラートが得られます。
認証を要求する: ほとんど無害だが、触るべきでないものを探る人々とスキャナー(主にスキャナー)が増えているインターネットでは、ノイズに埋もれたくないでしょう。認証されていないテンプレートレスポンス(401、Unauthorizedなど)を使用して、認証付きで探索するように誘導します。
溶け込む: トラップはAPIの通常の部分とまったく同じに見える必要があります。良いトラップは、APIの平凡で標準的、おそらく退屈な部分のように見えるべきです。「あまりにうますぎる」ように見えると、攻撃者は無視します。ビジネスロジックを理解したり操作しようとする人々を捕まえるためのトラップを設計してください。
trappsecは既存のワークフローに直接統合できます。デフォルトではイベントは標準のログハンドラに書き込まれますが、可観測性のためにOpenTelemetryに統合したり、自動応答をトリガーしたりセキュリティチームに通知するためのWebhookに統合するように設定することもできます。
お気に入りのフレームワークがありませんか? こちらでリクエストしてください.
コミュニティサポートはGitHubのIssueとディスカッションで利用できます。
商用サポートやサービスについては、[email protected] までメールしてください。
| 言語 | フレームワーク |
|---|
| Python | Flask |
| FastAPI | |
| Starlette | |
| Litestar | |
| Django | |
| Sanic | |
| Tornado | |
| Node.js | Express |
| NestJS | |
| Fastify | |
| Hapi | |
| Koa | |
| Go | net/http |
| Gin | |
| Echo |