Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
restler-fuzzer — RESTler는 클라우드 서비스의 REST API를 통해 자동으로 테스트하고 보안 및 안정성 버그를 찾는 최초의 상태 기반 REST API 퍼징 도구입니다. | Kitploit
도구/GitHubGitHub/microsoft/restler-fuzzer
Vulnerability ScannersAPI Security TestingWeb SecurityFuzzingCloud Security
GitHubmicrosoft/restler-fuzzer

restler-fuzzer

RESTler는 클라우드 서비스의 REST API를 통해 자동으로 테스트하고 보안 및 안정성 버그를 찾는 최초의 상태 기반 REST API 퍼징 도구입니다.

저장소 보기
2.9k3316개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

RESTler

RESTler란 무엇인가?

RESTler는 클라우드 서비스의 REST API를 통해 자동으로 테스트하고 보안 및 안정성 버그를 찾는 최초의 상태 저장 REST API 퍼징 도구입니다. OpenAPI(이전 Swagger) 사양을 가진 클라우드 서비스의 경우, RESTler는 전체 사양을 분석한 다음 REST API를 통해 서비스를 실행하는 테스트를 생성하고 실행합니다.

RESTler는 OpenAPI 정의에서 요청 유형 간의 생산자-소비자 종속성을 지능적으로 추론합니다. 테스트 중에 특정 버그 클래스를 확인하고 이전 서비스 응답으로부터 서비스가 어떻게 동작하는지 동적으로 학습합니다. 이러한 지능을 통해 RESTler는 특정 요청 시퀀스를 통해서만 도달할 수 있는 더 깊은 서비스 상태를 탐색하고 더 많은 버그를 찾을 수 있습니다.

RESTler는 다음의 동료 검토 연구 논문에 설명되어 있습니다:

  1. RESTler: Stateful REST API Fuzzing (ICSE'2019)
  2. Checking Security Properties of Cloud Service REST APIs (ICST'2020)
  3. Differential Regression Testing for REST APIs​ (ISSTA'2020)
  4. Intelligent REST API Data Fuzzing​​ (FSE'2020)

RESTler를 연구에 사용하는 경우 (기본) ICSE'2019 논문(BibTeX)을 인용해 주십시오.

RESTler는 여러 가지 테스트 생성 전략을 포함합니다. 효율성(즉, RESTler가 얼마나 빨리 크래시를 찾을 수 있는지)과 효과성(즉, 주어진 시간 내에 RESTler가 얼마나 많은 크래시를 찾을 수 있는지)에 대한 포괄적인 비교 관점을 얻으려면 문서화된 모든 fuzzing_mode(s)를 비교하는 것이 좋습니다. 각 모드는 상태 공간 탐색의 폭과 깊이 사이에 서로 다른 절충안을 제공하기 때문입니다. 또한 아래 설명된 대로 퍼징 전에 test 모드를 실행하여 퍼징 전에 설정 문제(예: 사전에 필수 사전 매개변수 값 추가)를 발견하고 수정하는 것이 좋습니다.

RESTler는 Microsoft Research에서 만들어졌으며 현재도 활발히 개발 중입니다.

시작하는 방법에 대한 개요 및 데모는 Webinar - Fuzzing to Improve the Security and Reliability of Cloud Services를 참조하십시오.

RESTler architecture

빌드 상태

Build Status

RESTler 설정

RESTler는 Windows 또는 Linux가 설치된 64비트 머신에서 실행되도록 설계되었습니다. macOS에 대한 실험적 지원도 활성화되어 있습니다.

빌드 지침

Docker

이 리포지토리의 루트에서 다음을 실행합니다.

root@kitploit:~
docker build -t restler .

결과 Docker 컨테이너에는 /RESTler/restler 디렉터리에 RESTler가 있으며, 주요 바이너리는 Restler입니다.

그런 다음 이 Docker 이미지를 기반으로 테스트 중인 애플리케이션을 추가하여 격리된 Docker 컨테이너 내에서 퍼징을 실행할 수 있습니다.

로컬

전제 조건: 해당 OS에 맞게 Python 3.12.8 및 .NET 8.0을 설치합니다.

RESTler 바이너리를 배치할 디렉터리를 만듭니다:

mkdir restler_bin

리포지토리 루트 디렉터리로 전환하고 다음 Python 스크립트를 실행합니다:

python ./build-restler.py --dest_dir <full path to restler_bin above>

참고: 빌드 시 nuget 오류 NU1403이 발생하면 다음 명령으로 캐시를 지우는 것이 빠른 해결 방법입니다.

dotnet nuget locals all --clear

RESTler 사용

RESTler는 다음 4가지 주요 모드(순서대로)로 실행됩니다:

  1. Compile: OpenAPI JSON 또는 YAML 정의(선택적으로 예제)에서 RESTler 문법을 생성합니다. Compiling을 참조하십시오.
  2. Test: 컴파일된 RESTler 문법의 모든 엔드포인트+메서드를 빠르게 실행하여 테스트 설정을 디버깅하고 OpenAPI 정의의 어떤 부분이 적용되었는지 계산합니다. 이 모드는 smoketest라고도 합니다. Testing을 참조하십시오. 사용자 정의 테스트 엔진 설정을 사용하려면 Test Engine Settings를 참조하십시오.
  3. Fuzz-lean: 컴파일된 RESTler 문법의 모든 엔드포인트+메서드를 한 번씩 실행하여 기본 검사기 세트로 버그를 빠르게 찾을 수 있는지 확인합니다. Fuzzing을 참조하십시오.
  4. Fuzz: 버그 사냥 - 더 많은 버그를 찾기 위해 스마트 BFS(너비 우선 탐색) 모드(더 깊은 검색 모드)로 RESTler 퍼징 문법을 탐색합니다. 경고: 이 유형의 퍼징은 더 적극적이며 서비스가 제대로 구현되지 않은 경우 테스트 중인 서비스에서 중단이 발생할 수 있습니다(예: 퍼징으로 인해 리소스 누수, 성능 저하, 백엔드 손상 등이 발생할 수 있습니다.). Fuzzing을 참조하십시오.

빠른 시작

간단한 예제를 통한 빠른 소개는 이 튜토리얼을 참조하십시오.

API에서 RESTler를 빠르게 사용해 보려면 Quick Start를 참조하십시오.

RESTler가 찾은 버그

현재 RESTler가 찾은 버그는 두 가지 범주가 있습니다.

  • Error code: 현재 상태 코드 500("Internal Server Error")이 포함된 응답이 수신될 때마다 버그가 보고됩니다.
  • Checker: 각 검사기는 컨텍스트에 따라 퍼징 중 특정 시점에 대상 추가 요청 또는 요청 시퀀스를 실행하여 특정 버그를 트리거하려고 시도합니다. 일부 검사기는 추가 500을 찾으려고 시도하고, 다른 검사기는 리소스 누수나 계층 위반과 같은 특정 논리 버그를 찾으려고 시도합니다. 검사기에 대한 전체 설명은 Checkers를 참조하십시오.

버그가 발견되면 RESTler는 버그 버킷에 분류된 버그를 보고하고, 버그를 재현하는 데 사용할 수 있는 재생 로그를 제공합니다(Replay 참조).

고급 주제

RESTler를 효과적으로 사용하기 위한 팁은 Best Practices 및 Improving API Coverage를 참조하십시오.

또한 자주 묻는 질문을 참조하십시오.

CI/CD 파이프라인의 일부로 RESTler를 대규모로 사용하는 데 관심이 있다면 REST API Fuzz Testing 자체 호스팅 서비스를 확인하십시오.

질문

요청/제안/질문이 있으면 이슈를 등록해 주십시오. 지침은 Contributing.md를 참조하십시오.

기여

이 프로젝트는 기여와 제안을 환영합니다. 대부분의 기여는 귀하가 기여할 권리가 있으며 실제로 그렇게 한다는 것을 선언하는 기여자 라이선스 계약(CLA)에 동의해야 합니다. 자세한 내용은 https://cla.microsoft.com을 방문하십시오.

풀 리퀘스트를 제출하면 CLA-bot이 CLA를 제공해야 하는지 자동으로 결정하고 PR에 적절히 레이블, 댓글 등을 추가합니다. 봇이 제공하는 지침을 따르기만 하면 됩니다. 이 작업은 당사의 CLA를 사용하는 모든 리포지토리에서 한 번만 수행하면 됩니다.

이 프로젝트는 Microsoft 오픈 소스 행동 강령을 채택했습니다. 자세한 내용은 행동 강령 FAQ를 참조하거나 추가 질문이나 의견이 있으면 [email protected]으로 문의하십시오.

자세한 내용은 Contributing.md를 참조하십시오.

상표

이 프로젝트에는 프로젝트, 제품 또는 서비스에 대한 상표 또는 로고가 포함될 수 있습니다. Microsoft 상표 또는 로고의 승인된 사용은 Microsoft의 상표 및 브랜드 지침을 준수해야 합니다. 이 프로젝트의 수정된 버전에서 Microsoft 상표 또는 로고를 사용하면 혼동을 일으키거나 Microsoft의 후원을 암시해서는 안 됩니다. 타사 상표 또는 로고의 사용은 해당 타사의 정책을 따릅니다.

데이터 수집

이 소프트웨어는 귀하와 귀하의 소프트웨어 사용에 대한 정보를 수집하여 Microsoft에 보낼 수 있습니다. Microsoft는 이 정보를 사용하여 서비스를 제공하고 제품 및 서비스를 개선할 수 있습니다. 리포지토리에 설명된 대로 원격 분석을 끌 수 있습니다. 또한 이 소프트웨어에는 귀하와 Microsoft가 귀하의 애플리케이션 사용자로부터 데이터를 수집할 수 있는 기능이 있습니다. 이러한 기능을 사용하는 경우 해당 법률을 준수해야 하며, Microsoft 개인정보 보호정책 사본과 함께 애플리케이션 사용자에게 적절한 고지를 제공해야 합니다. Microsoft 개인정보 보호정책은 https://go.microsoft.com/fwlink/?LinkID=824704에 있습니다. 데이터 수집 및 사용에 대한 자세한 내용은 도움말 문서 및 개인정보 보호정책에서 확인할 수 있습니다. 이 소프트웨어를 사용하면 이러한 관행에 동의하는 것으로 간주됩니다.

자세한 내용은 Telemetry.md를 참조하십시오.

보안 문제 보고

보안 문제 및 버그는 Microsoft 보안 대응 센터(MSRC)로 이메일([email protected])을 통해 비공개로 보고해야 합니다. 24시간 이내에 응답을 받아야 합니다. 어떤 이유로 응답을 받지 못한 경우 이메일로 후속 조치를 취하여 원래 메시지를 수신했는지 확인하십시오. 추가 정보(MSRC PGP 키 포함)는 Security TechCenter에서 확인할 수 있습니다.

추가 세부 정보는 Security.md를 참조하십시오.

개인정보 보호 및 쿠키

https://go.microsoft.com/fwlink/?LinkId=521839

도구 다운로드