
自動化OSINTツールで、SwaggerHub APIドキュメントをスキャンし、正規表現ベースの検出を使用して露出した秘密情報、認証情報、機密情報を発見します。
SwaggerSpyは、SwaggerHub上での自動的なオープンソースインテリジェンス(OSINT)のために設計されたツールです。このプロジェクトは、SwaggerHubに文書化されたAPIからインテリジェンスを収集するプロセスを効率化し、セキュリティ研究者、開発者、ITプロフェッショナルに有益な洞察を提供することを目的としています。
Swaggerは、開発者がRESTful Webサービスを設計、構築、文書化、および利用するためのオープンソースフレームワークです。JSONまたはYAML形式を使用してREST APIを記述する標準的な方法を提供することで、API開発を簡素化します。Swaggerを使用すると、開発者はAPIのインタラクティブなドキュメントを作成でき、開発者以外の人でもAPIを理解して使用しやすくなります。
SwaggerHubは、Swaggerフレームワークを使用してAPIを設計、構築、管理するためのコラボレーションプラットフォームです。APIドキュメントの集中リポジトリ、バージョン管理、チームメンバー間のコラボレーションを提供します。SwaggerHubは、API設計とテストのための統合プラットフォームを提供することで、API開発のライフサイクルを簡素化します。
SwaggerHubでOSINTを実行することは、開発者が効率的なAPIドキュメント化と共有を追求する過程で、不注意にも機密情報を公開する可能性があるため、極めて重要です。SwaggerHubでのOSINTが価値を持つ主な理由は以下の通りです。
開発者の見落とし: 開発者は、SwaggerHub上のAPIドキュメントに、シークレット、認証情報、または機密情報を意図せず含めてしまうことがあります。これらの見落としは、迅速に特定され対処されなければ、セキュリティの脆弱性や不正アクセスにつながる可能性があります。
セキュリティのベストプラクティス: SwaggerHubでのOSINTは、セキュリティのベストプラクティスを徹底するのに役立ちます。開発ライフサイクルの早い段階で潜在的なセキュリティ問題を特定し是正することは、APIの機密性と完全性を確保するために不可欠です。
データ漏洩の防止: SwaggerHubを体系的にスキャンして機密情報を探すことで、組織は先制的にデータ漏洩を防ぐことができます。これは、APIがサービス間のデータ交換において重要な役割を果たす、今日の相互接続されたデジタル環境において特に重要です。
リスクの軽減: 開発者がAPIドキュメント内の機密詳細を削除または難読化するのを忘れる可能性があることを理解することは、SwaggerHubでの継続的なOSINTの重要性を強調しています。この積極的なアプローチは、重要な情報の意図しない公開のリスクを軽減します。
コンプライアンスとプライバシー: 多くの業界では、機密データの保護に関して厳格なコンプライアンス要件があります。SwaggerHubでのOSINTは、APIがこれらの規制に準拠していることを保証し、コンプライアンスの文化を促進し、ユーザーのプライバシーを保護します。
教育の機会: SwaggerHubのドキュメントにおける見落としを特定することは、開発者に教育の機会を提供します。セキュリティ意識の高い考え方を促し、認識と責任ある情報取り扱いの文化を育みます。
開発者が不注意にシークレットを公開する可能性があることを認識することで、SwaggerHubでのOSINTは全体的なセキュリティ戦略の不可欠な部分となり、潜在的な脅威から保護し、安全なAPIエコシステムを促進します。
SwaggerSpyはSwaggerHubから情報を取得し、正規表現を使用してAPIドキュメント内のシークレットや認証情報などの機密情報を検査します。
SwaggerSpyを使用するには、以下の手順に従ってください。
git clone https://github.com/UndeadSec/SwaggerSpy.git
cd SwaggerSpy
pip install -r requirements.txt
python swaggerspy.py searchterm
SwaggerSpyは教育および研究目的のみを対象としています。ユーザーは、このツールの使用が適用される法律および規制に準拠していることを確認する責任を負います。
SwaggerSpyへの貢献を歓迎します! このツールの改善に役立つ問題、機能リクエスト、またはプルリクエストを遠慮なく送信してください。
SwaggerSpyは Alisson Moretto (UndeadSec) によって開発および保守されています。
私は情熱的なサイバー脅威インテリジェンスのプロフェッショナルであり、洞察を共有し、サイバーセキュリティツールを開発することを愛しています。
以下のフォローをご検討ください。
SwaggerSpyはMITライセンスの下でライセンスされています。詳細については、LICENSEファイルを参照してください。
@Liodeus が提供したプロジェクトインスピレーション swaggerHole に特に感謝します。