
Plataforma open-source de segurança de API para descoberta contínua de APIs, testes de vulnerabilidade e detecção de ameaças em tempo de execução. Integra-se a pipelines de CI/CD e cobre o OWASP Top 10 com mais de 1000 testes integrados.
Como funciona • Primeiros passos • Inventário de APIs • Testes de API • Adicionar teste • Junte-se à comunidade no Discord •
A Akto é uma plataforma instantânea e open source de segurança de APIs que leva apenas 60 segundos para começar a ser usada. A Akto é usada por equipes de segurança para manter um inventário contínuo de APIs, testar APIs em busca de vulnerabilidades e encontrar problemas em tempo de execução. A Akto oferece cobertura para todas as categorias do OWASP Top 10 e do HackerOne Top 10, incluindo BOLA, autenticação, SSRF, XSS, configurações de segurança, etc. O poderoso motor de testes da Akto executa uma variedade de testes de lógica de negócio lendo dados de tráfego para entender o padrão de tráfego das APIs, resultando em menos falsos positivos. A Akto pode se integrar a várias fontes de tráfego - burpsuite, AWS, postman, GCP, gateways, etc. Aqui está o nosso roadmap público para este trimestre.
A Akto permite que equipes de segurança e engenharia protejam suas APIs ao fazer três coisas:
Passo 1: Criar inventário
Passo 2: Executar testes
Execute os seguintes comandos para instalar a Akto. Você precisará ter curl e Docker instalados para executar o contêiner..
git clone https://github.com/akto-api-security/akto.gitcd aktodocker-compose up -dCertifique-se do seguinte para boas práticas de segurança
Abra a regra de segurança de entrada apenas para a porta 9090. E restrinja o CIDR de origem apenas ao CIDR da VPC ou ao seu IP.
Use uma EC2 de uma sub-rede privada -
a. Dessa forma, ninguém conseguirá fazer uma solicitação de entrada para a sua máquina.
b. Garanta que essa sub-rede privada tenha acesso à Internet para que as chamadas de saída sejam bem-sucedidas!
c. Talvez seja necessário configurar um túnel para acessar a instância via VPN usando ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090
d. No seu navegador, visite http://private-instance:9090
Use uma EC2 de uma sub-rede pública - por favor, não faça isso! Se você ainda quiser fazer isso, pode pular 2.b e 2.c. Simplesmente acesse a sua instância via http://ip:9090
A Akto é realmente poderosa na implantação em nuvem se você puder fornecer o tráfego espelhado da sua aplicação (0 impacto no desempenho). Você também poderá agendar testes em CI/CD e convidar mais membros da equipe para o painel. Para isso, você deve instalar a edição Enterprise da Akto disponível aqui. Leia mais sobre isso aqui
| Título | Link |
|---|---|
| Introdução | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Tutorial 1: Varredura de portas via SSRF (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Nota: Se estiver usando o Docker Desktop, considere alterar a alocação de memória para 8 GB para obter melhor desempenho
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/aktocode akto