Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Astra — Teste de Segurança Automatizado para APIs REST | Kitploit
Ferramentas/GitHubGitHub/flipkart-incubator/astra
Scanners de VulnerabilidadesTestes de Segurança de APIsSegurança WebTestes de PenetraçãoDevSecOps
GitHubflipkart-incubator/astra

Astra

Teste de Segurança Automatizado para APIs REST

Ver Repositório
2.7k4138há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Github Release Version Github Release Version

BH 2018 USA

BH 2018 Europe

Astra

alt text

O teste de penetração em APIs REST é complexo devido a mudanças contínuas em APIs existentes e APIs recém-adicionadas. A Astra pode ser utilizada por engenheiros de segurança ou desenvolvedores como parte integrante do seu processo, permitindo detectar e corrigir vulnerabilidades no início do ciclo de desenvolvimento. A Astra pode detectar e testar automaticamente login e logout (API de Autenticação), tornando fácil para qualquer um integrar isso no pipeline CICD. A Astra pode receber uma coleção de APIs como entrada, podendo também ser usada para testar APIs em modo independente.

  • Injeção SQL
  • Cross site scripting
  • Vazamento de Informações
  • Autenticação e gerenciamento de sessão quebrados
  • CSRF (incluindo CSRF cego)
  • Limite de taxa
  • Configuração incorreta de CORS (incluindo técnicas de bypass de CORS)
  • Ataque JWT
  • Detecção de CRLF
Baixar ferramenta
  • Injeção XXE cega
  • Server-side Request Forgery
  • Injeção de Template
  • Roadmap

    https://www.astra-security.info/roadmap/

    Requisitos

    • Linux ou MacOS
    • Python 3.7+
    • mongoDB
    • Celery
    • RabbitMQ

    Instalação

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra
    
    $ cd Astra
    $ sudo pip install -r requirements.txt
    $ sudo rabbitmq-server
    $ celery -A worker -loglevel=INFO
    $ cd API
    $ python3 api.py
    
    

    Instalação com Docker

    Executar Contêiner Mongo:

    root@kitploit:~
    $ docker pull mongo
    $ docker run --name astra-mongo -d mongo
    

    Instalação da GUI com Docker:

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra .
    $ docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra
    

    Instalação da CLI com Docker :

    root@kitploit:~
    $ git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra-cli .
    $ docker run --rm -it --link astra-mongo:mongo astra-cli 
    

    Dependências

    root@kitploit:~
    - requests
    - logger
    - pymongo
    - ConfigParser
    - pyjwt
    - flask
    - sqlmap
    - celery
    
    

    Documentação

    https://www.astra-security.info

    Uso: CLI

    root@kitploit:~
    $ python astra.py --help
    
                          _
            /\       | |
           /  \   ___| |_ _ __ __ _
          / /\ \ / __| __| '__/ _` |
         / ____ \__ \ |_| | | (_| |
        /_/    \_\___/\__|_|  \__,_|
    
    
    
    uso: astra.py [-h] [-c {Postman,Swagger}] [-n COLLECTION_NAME] [-u URL]
                    [-headers HEADERS] [-method {GET,POST}] [-b BODY]
                    [-l LOGINURL] [-H LOGINHEADERS] [-d LOGINDATA]
    
    Framework de Teste de Segurança para APIs REST
    
    argumentos opcionais:
      -h, --help            mostra esta mensagem de ajuda e sai
      -c {Postman,Swagger}, --collection_type {Postman,Swagger}
                            Tipo de coleção de API
      -n COLLECTION_NAME, --collection_name COLLECTION_NAME
                            Tipo de coleção de API
      -u URL, --url URL     URL da API alvo
      -headers HEADERS, --headers HEADERS
                            Cabeçalhos personalizados. Exemplo: {"token" : "123"}
      -method {GET,POST}, --method {GET,POST}
                            Método de requisição HTTP
      -b BODY, --body BODY  Corpo da requisição da API
      -l LOGINURL, --loginurl LOGINURL
                            URL da API de login
      -H LOGINHEADERS, --loginheaders LOGINHEADERS
                            Cabeçalhos no formato de dicionário. Exemplo:
                            {"accesstoken" : "axzvbqdadf"}
      -d LOGINDATA, --logindata LOGINDATA
                            Dados de login da API
    
    

    Uso: Interface Web

    Execute o api.py e acesse a interface web em http://127.0.0.1:8094

    root@kitploit:~
    $ cd API
    $ python api.py
    
    

    NOTA: No macOS 10.13+ você deve usar a flag OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES para evitar que processos de varredura sejam encerrados devido à forma como fork() e exec() foram alterados. Veja aqui para mais informações.

    root@kitploit:~
    $ cd API
    $ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python api.py
    
    

    Capturas de tela

    Nova varredura

    alt text

    Relatórios de varredura

    alt text

    alt text

    Relatório Detalhado

    alt text

    Desenvolvedor Principal

    • Sagar Popat (@popat_sagar)

    Créditos

    • Ankur Bhargava
    • Harsh Grover
    • Equipe de segurança da Flipkart
    • Pardeep Battu
    • Rajasekar