Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
route-detect — Encontre bugs de segurança de autenticação (authn) e autorização (authz) em rotas de aplicações web. | Kitploit
Ferramentas/GitHubGitHub/mschwager/route-detect
Análise EstáticaAnálise de VulnerabilidadesSegurança WebAutenticação
GitHubmschwager/route-detect

route-detect

Encontre bugs de segurança de autenticação (authn) e autorização (authz) em rotas de aplicações web.

Ver Repositório
28013há 11 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

route-detect

CI Python Versions PyPI Version

Encontre bugs de segurança de autenticação (authn) e autorização (authz) em rotas de aplicações web:

Demonstração de rotas

Rotas do servidor de streaming koel

Bugs de autenticação e autorização em rotas HTTP de aplicações web estão entre os problemas de segurança mais comuns encontrados atualmente. Esses recursos padrão da indústria destacam a gravidade do problema:

  • 2021 OWASP Top 10 #1 - Broken Access Control
  • 2021 OWASP Top 10 #7 - Identification and Authentication Failures (formerly Broken Authentication)
  • 2023 OWASP API Top 10 #1 - Broken Object Level Authorization
  • 2023 OWASP API Top 10 #2 - Broken Authentication
  • 2023 OWASP API Top 10 #5 - Broken Function Level Authorization
  • 2023 CWE Top 25 #11 - CWE-862: Missing Authorization
  • 2023 CWE Top 25 #13 - CWE-287: Improper Authentication
  • 2023 CWE Top 25 #20 - CWE-306: Missing Authentication for Critical Function
  • 2023 CWE Top 25 #24 - CWE-863: Incorrect Authorization

Frameworks web suportados

Instalação

Use pip para instalar o route-detect:

root@kitploit:~
$ python -m pip install --upgrade route-detect

Você pode verificar que o route-detect está instalado corretamente com o seguinte comando:

root@kitploit:~
$ echo 'print(1 == 1)' | semgrep --config $(routes which test-route-detect) -
Scanning 1 file.

Findings:

  /tmp/stdin
     routes.rules.test-route-detect
        Found '1 == 1', your route-detect installation is working correctly

          1┆ print(1 == 1)


Ran 1 rule on 1 file: 1 finding.

Utilização

route-detect usa o comando CLI routes e fornece a seguinte árvore de comandos:

  • routes
    • which
    • viz

Semgrep

Primeiro, certifique-se de que o semgrep está instalado e incluído no seu PATH.

[!IMPORTANT] A funcionalidade Semgrep da qual o route-detect depende para exibir trechos de código foi movida para o aplicativo cloud deles. Para mais informações, veja #10762. No entanto, versões anteriores do Semgrep ainda suportam esse comportamento. Ao usar o route-detect, certifique-se de instalar uma versão do Semgrep anterior à 1.97.0. Isso pode ser feito com o seguinte comando: python -m pip install 'semgrep<1.97.0'.

Use o subcomando which para apontar o semgrep para as regras corretas da aplicação web:

root@kitploit:~
$ semgrep --config $(routes which django) path/to/django/code

Use o subcomando viz para visualizar informações de rota no seu navegador:

root@kitploit:~
$ semgrep --json --config $(routes which django) --output routes.json path/to/django/code
$ routes viz --browser routes.json

Se você não tem certeza de qual framework procurar, pode usar o ID especial all para verificar tudo:

root@kitploit:~
$ semgrep --json --config $(routes which all) --output routes.json path/to/code

Se você tem lógica de authn ou authz personalizada, pode copiar as regras do route-detect:

root@kitploit:~
$ cp $(routes which django) my-django.yml

Então você pode modificar a regra conforme necessário e executá-la como acima:

root@kitploit:~
$ semgrep --json --config my-django.yml --output routes.json path/to/django/code
$ routes viz --browser routes.json

CodeQL

Primeiro, certifique-se de que o codeql está instalado e incluído no seu PATH.

Use o subcomando which para primeiro instalar as dependências do pacote e depois executar as consultas apropriadas:

root@kitploit:~
$ codeql pack install $(poetry run routes which -c rails)
root@kitploit:~
$ codeql database analyze \
    --output routes.sarif \
    --format sarif-latest \
    --sarif-add-file-contents \
    --no-group-results \
    -- \
    /path/to/codeql/db \
    $(routes which --codeql rails)

Use o subcomando viz para visualizar informações de rota no seu navegador:

root@kitploit:~
$ routes viz --codeql --browser routes.sarif

Contribuição

route-detect usa poetry para gerenciamento de dependências e configuração.

Antes de prosseguir, instale as dependências do projeto com o seguinte comando:

root@kitploit:~
$ poetry install --with dev

Linting

Verifique todos os arquivos do projeto com o seguinte comando:

root@kitploit:~
$ poetry run pre-commit run --all-files

Testes

Execute os testes Python com o seguinte comando:

root@kitploit:~
$ poetry run pytest --cov

Execute os testes de regras Semgrep com o seguinte comando:

root@kitploit:~
$ poetry run semgrep --test --config routes/rules/ tests/test_rules/

Execute os testes de consulta CodeQL com o seguinte comando:

root@kitploit:~
$ codeql test run routes/queries/rails/test/
Baixar ferramenta
LinguagemFrameworkSemgrepCodeQL
PythonDjango✅❌
PythonDjango REST framework✅❌
PythonFlask✅❌
PythonSanic✅❌
PythonFastAPI✅❌
PHPLaravel✅❌
PHPSymfony✅❌
PHPCakePHP✅❌
RubyRails❌✅
RubyGrape✅❌
JavaJAX-RS✅❌
JavaSpring✅❌
GoGorilla✅❌
GoGin✅❌
GoChi✅❌
JavaScript/TypeScriptExpress✅❌
JavaScript/TypeScriptReact✅❌
JavaScript/TypeScriptAngular✅❌