
REST API 기반으로 의도적으로 설계된 취약한 웹 애플리케이션.
Tiredful API는 의도적으로 설계된 취약한 애플리케이션입니다. 이 웹 앱의 목표는 개발자, QA 또는 보안 전문가에게 안전하지 않은 코딩 관행으로 인해 웹 서비스(REST API)에 존재하는 취약점을 가르치는 것입니다.

대부분의 취약점을 다루려고 노력했지만, 일부 취약점을 놓쳤을 수도 있습니다. 포함되어야 할 좋은 취약점을 알고 계시다면 연락 주세요. 현재는 다음과 같은 취약점이 포함되어 있습니다.
네, Tiredful API의 향후 버전에 구현할 취약점에 대한 세부 정보를 보내주시면 도움을 주실 수 있습니다. "Tiredful API Scenario"라는 제목으로 info[at]payatu.com으로 메일을 보내주세요.
소스 코드는 링크에서 다운로드할 수 있습니다.
Tiredful API는 Django Framework와 Django Rest Framework를 사용하여 개발되었으므로, 웹 서버를 실행하려면 사용자가 다음 명령을 실행해야 합니다.
python manage.py runserver를 실행합니다.python manage.py runserver --insecure
웹 서버 시작에 문제가 있는 경우 django documentation admin 또는 django documentation tutorial을 참조하세요.
그래도 개발 서버를 실행할 수 없으면 연락 주세요.참고: requirements.txt에 지정된 버전의 필수 라이브러리를 사용하는 것이 좋습니다. 자세한 내용은 이 문서를 참조하세요.
Docker를 통해 Tiredful을 실행할 수 있습니다. 간단히 다음을 실행하세요:
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful
http://localhost:8000/으로 이동하면 모든 준비가 완료됩니다. CTRL-C를 사용하여 서버를 종료하세요.
새로운 JWT 기반 시나리오가 추가되었습니다. 업데이트된 저장소는 repo에서 확인하세요.
Tiredful API 사용 경험에 대한 의견을 듣고 싶습니다. 아래 내용을 포함하여 info [at] payatu [dot] com 또는 siddharth [dot] bezalwar [at] gmail [dot] com으로 "Tiredful API Issue"라는 제목으로 이메일을 보내주세요.
Siddharth Bezalwar
@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com
Payatu는 다음 분야를 전문으로 하는 부티크 보안 테스트 회사입니다:
nullcon 국제 보안 컨퍼런스 - http://nullcon.net hardwear.io 하드웨어 보안 컨퍼런스 - http://hardwear.io 웹사이트: http://payatu.com 이메일: info (at) payatu dot com