Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
apidetector — Scanner de múltiplas threads para detectar endpoints Swagger/OpenAPI expostos em domínios e subdomínios web, com detecção automática de XSS, geração de PoC e filtragem de falsos positivos para avaliações de segurança de API. | Kitploit
Ferramentas/GitHubGitHub/brinhosa/apidetector
ReconhecimentoScanners de VulnerabilidadesTestes de Segurança de APIsColeta de InformaçõesSegurança Web
GitHubbrinhosa/apidetector

apidetector

Scanner de múltiplas threads para detectar endpoints Swagger/OpenAPI expostos em domínios e subdomínios web, com detecção automática de XSS, geração de PoC e filtragem de falsos positivos para avaliações de segurança de API.

Ver Repositório
3794525há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Interface Web do APIDetector

APIDetector é uma ferramenta poderosa e eficiente projetada para testar endpoints Swagger expostos em vários subdomínios, com capacidades inteligentes únicas para detectar falsos positivos. É particularmente útil para profissionais de segurança e desenvolvedores envolvidos em testes de API e varredura de vulnerabilidades.

Apresentado no BlackHat Arsenal 2024 (Link)

Histórico de Versões

Novidades na Versão 3 (Atual)

  • Interface Web Moderna: Interface amigável para varredura fácil de endpoints de API
  • Resultados em Tempo Real: Atualizações ao vivo dos endpoints descobertos e vulnerabilidades
  • Painel Interativo: UI limpa e responsiva usando Tailwind CSS e Alpine.js
  • Suporte a Upload de Arquivo: Varra vários domínios/subdomínios de uma vez enviando um arquivo de texto
  • Validação de Domínio: Validação de entrada com correspondência de padrões regex
  • Configuração Flexível: Formulário fácil de usar para configurações de varredura com padrões melhorados
  • Resultados Visuais: Apresentação melhorada dos resultados da varredura e PoCs
  • Gerenciamento de Screenshots: Captura e exibe automaticamente screenshots de endpoints vulneráveis (um por subdomínio)
  • Geração de PoC Direcionada: Gera prova de conceito apenas para endpoints /swagger-ui/index.html
  • Design Responsivo: Otimizado para todos os tamanhos de tela, de dispositivos móveis a desktop
  • Tratamento de Erros: Feedback e registro de erros aprimorados
  • Melhorias de Acessibilidade: Melhor navegação por teclado e suporte a leitores de tela

Funcionalidades da Versão 2

  • Detecção Automática de XSS: Identifica versões vulneráveis do Swagger
  • Geração Visual de PoC: Cria provas de conceito para vulnerabilidades
  • Tratamento de Erros Aprimorado: Melhor feedback e registro
  • Desempenho Melhorado: Algoritmos de varredura otimizados

Funcionalidades Principais

  • Entrada Flexível: Aceita domínios únicos ou listas de subdomínios
  • Múltiplos Protocolos: Testa endpoints sobre HTTP e HTTPS
  • Concorrência: Varredura multi-thread para resultados mais rápidos
  • Detecção Inteligente: Capacidades avançadas de detecção de falsos positivos
  • Configurações Personalizáveis: Configure threads, user-agent e mais

Requisitos

APIDetector v3 requer Python 3.x e os seguintes pacotes:

flask         # Framework web
requests      # Cliente HTTP
playwright    # Automação de navegador para screenshots
nest_asyncio  # Suporte a IO assíncrono

Todas as dependências estão listadas em requirements.txt e podem ser instaladas automaticamente durante a configuração.

Configuração Inicial

Após instalar os pacotes necessários, você precisa instalar os navegadores do Playwright:

python -m playwright install

Isso é necessário para que a funcionalidade de screenshot funcione corretamente.

Primeiros Passos

Pré-requisitos

  • Python 3.x (Download)
  • pip (instalador de pacotes Python)
  • Git (para clonar o repositório)

Instalação

  1. Clone o repositório:
git clone https://github.com/brinhosa/apidetector.git
cd apidetector
  1. Crie e ative um ambiente virtual:
# No macOS/Linux:
python3 -m venv venv
source venv/bin/activate

# No Windows:
python -m venv venv
venv\Scripts\activate
  1. Instale as dependências:
pip install -r requirements.txt
  1. Instale a automação do navegador:
playwright install

Interface Web (Versão 3)

  1. Inicie o servidor web:
python app.py
  1. Por padrão, o servidor roda em http://127.0.0.1:5000. Você pode especificar uma porta ou host diferente:
python app.py --port 8080 --host 0.0.0.0
  1. Abra seu navegador e navegue até a URL mostrada no terminal.

  2. Usando a interface web:

    • Insira um único domínio ou faça upload de um arquivo com vários domínios (um por linha)
    • Configure as opções de varredura (número de threads, modo misto, user agent)
    • Clique em 'Iniciar Varredura' para começar
    • Veja os resultados em tempo real conforme aparecem
    • Screenshots de endpoints vulneráveis serão exibidos automaticamente
  3. Os screenshots são salvos no diretório screenshots para referência futura.

Uso

APIDetector v3 oferece duas formas de interagir com a ferramenta: uma interface web moderna (nova na v3) e uma interface de linha de comando tradicional (original).

Interface Web

  1. Inicie o servidor web:
python app.py [opções]

Opções disponíveis:

OpçãoDescriçãoPadrão
-p, --portNúmero da porta5000
--hostEndereço do host127.0.0.1
-d, --debugAtivar modo debugFalse

Exemplos:

# Executar com configurações padrão (localhost:5000)
python app.py

# Executar em porta personalizada
python app.py -p 8080

# Permitir acesso externo
python app.py --host 0.0.0.0

# Executar em modo debug
python app.py -d
  1. Acesse a interface web:

    • Abra seu navegador e navegue até a URL exibida
    • Insira o domínio alvo OU faça upload de um arquivo com vários domínios (um por linha)
    • Configure as opções de varredura:
      • Modo HTTP/HTTPS
      • Número de threads (padrão: 10)
      • User-Agent personalizado
    • Clique em "Iniciar Varredura"
  2. Veja os Resultados:

    • Endpoints de API descobertos são exibidos em tempo real com rastreamento de progresso
    • Endpoints vulneráveis são testados automaticamente
    • Screenshots PoC são gerados para vulnerabilidades confirmadas
    • Resultados podem ser visualizados enquanto a varredura ainda está em andamento

Interface de Linha de Comando

Execute o APIDetector usando a linha de comando. Aqui estão alguns exemplos de uso:

  • Uso comum, varredura com 30 threads de uma lista de subdomínios usando um user-agent Chrome e salvar os resultados em um arquivo:

    python apidetector.py -i lista_de_subdominios_da_empresa.txt -o arquivo_resultados.txt -t 30 -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    
  • Para varrer um único domínio:

    python apidetector.py -d example.com
    
  • Para varrer múltiplos domínios a partir de um arquivo:

    python apidetector.py -i arquivo_entrada.txt
    
  • Para especificar um arquivo de saída:

    python apidetector.py -i arquivo_entrada.txt -o arquivo_saida.txt
    
  • Para usar um número específico de threads:

    python apidetector.py -i arquivo_entrada.txt -t 20
    
  • Para varrer com ambos os protocolos HTTP e HTTPS:

    python apidetector.py -m -d example.com
    
  • Para executar o script em modo silencioso (suprimir saída detalhada):

    python apidetector.py -q -d example.com
    
  • Para executar o script com um user-agent personalizado:

    python apidetector.py -d example.com -ua "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/90.0.4430.212 Safari/537.36"
    

Se você está usando APIDetector v2, substitua os comandos por apidetectorv2.py.

Opções

  • -d, --domain: Domínio único a ser testado.
  • -i, --input: Arquivo de entrada contendo subdomínios a serem testados.
  • -o, --output: Arquivo de saída para escrever URLs válidas.
  • -t, --threads: Número de threads a serem usadas na varredura (padrão é 10).
  • -m, --mixed-mode: Testar ambos os protocolos HTTP e HTTPS.
  • -q, --quiet: Desabilitar saída detalhada (modo padrão é detalhado).
  • -ua, --user-agent: String User-Agent personalizada para requisições.
Baixar ferramenta