Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
APIHarvester — A ferramenta de ataque de API one shot - encontra a URL da API a partir da raiz fornecida e simula os ataques automatizados | Kitploit
Ferramentas/GitHubGitHub/piratesshield/apiharvester
ReconhecimentoScanners de VulnerabilidadesScanners de Vulnerabilidades WebEnumeração de DNS e SubdomíniosExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesFuzzingTestes de PenetraçãoDetecção de SegredosRastreador
3267há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Segurança de API
GitHubpiratesshield/apiharvester

APIHarvester

A ferramenta de ataque de API one shot - encontra a URL da API a partir da raiz fornecida e simula os ataques automatizados

Ver Repositório
Compartilhar
ChatGPT Image Jul 15, 2026, 10_14_08 AM

ApiHarvester

Um scanner de segurança de API black-box de pipeline completo escrito em Python. Ele enumera endpoints, identifica parâmetros, sonda métodos HTTP, testa lógica de autenticação/autorização e executa simulações de ataque padrão do OWASP API Top 10 (BOLA, Broken Auth, BFLA, Mass Assignment, Rate Limiting, SSRF, Security Misconfiguration, etc.), além de um fuzzer de confiabilidade no estilo RESTler que caça crashes/500s independentemente de qualquer categoria OWASP.

Todos os scripts principais são projetados para serem stdlib-only (somente biblioteca padrão). Se ferramentas ou bibliotecas externas não estiverem presentes no sistema, o apiharvester recorre automaticamente a implementações em Python puro para garantir execução imediata.


Estrutura do Repositório

  • apiharvester/ — O diretório principal do pacote Python. Execute como python3 -m apiharvester.
  • scripts/check_requirements.sh — Verifica os pré-requisitos de binários + payloads.
  • scripts/install_requirements.sh — Baixa os arquivos de payload necessários do SecLists e opcionalmente instala binários (via go install e pip).
  • apiharvester.py — Uma distribuição autônoma de arquivo único do scanner.
  • api_deep_discovery.py — Crawler dinâmico usando código do navegador headless Katana para descoberta dinâmica de endpoints SPA/XHR.
  • api_intelligence_engine.py — Agregador de pipeline e classificador passivo de vulnerabilidades.
  • apisec.py — Versão alternativa de scanner de segurança de arquivo único.
  • requirements.txt — Lista de dependências Python (principalmente para aceleradores opcionais baseados em Python).
  • payloads/ — Arquivos de wordlist e payload para reconhecimento:
    • params.txt — 25.889 candidatos a nomes de parâmetros para teste de endpoints de API
    • directories.txt — 62.281 padrões comuns de caminhos de API e nomes de diretórios
    • subdomains.txt — 5.000 variantes de subdomínios para descoberta de API
    • kiterunner/ — Arquivos de esquema de rotas do Kiterunner para enumeração acelerada de endpoints

Instalação e Configuração

  1. Verificar Requisitos: Execute o script somente leitura para verificar se as ferramentas/payloads principais estão disponíveis:

    ./scripts/check_requirements.sh
    
  2. Instalar Ferramentas Opcionais e Arquivos de Payload: Execute o script de instalação para buscar automaticamente as principais wordlists do SecLists, esquemas de rotas do Kiterunner e instalar aceleradores de ferramentas:

    ./scripts/install_requirements.sh
    
  3. Instalar Pacotes Python:

    pip3 install -r requirements.txt
    

Uso

Execute o scanner diretamente contra um domínio alvo:

python3 -m apiharvester example.com \
    --auth "Bearer eyJ..." \
    --auth2 "Bearer eyJ_lowpriv..." \
    --threads 20 \
    --html report.html \
    --json findings.jsonl

Opções de Linha de Comando:

  • target (posicional): Domínio FQDN a ser escaneado.
  • --auth: Token de acesso de alto privilégio para verificações autenticadas (ex.: sessão de usuário válida).
  • --auth2: Token de acesso de baixo privilégio para testes de BOLA / BFLA / escalonamento de privilégios entre contas.
  • --threads: Tamanho do pool de threads (padrão: 20).
  • --timeout: Tempo limite de requisição HTTP em segundos (padrão: 10).
  • --burst: Contagem de requisições rápidas para verificação de rate-limiting (padrão: 20).
  • --json: Salva relatório em formato JSONL (descobertas JSON delimitadas por linha).
  • --html: Salva relatório de dashboard HTML interativo.
  • --output-dir: Substitui o caminho padrão do diretório de saída (ex.: ./scans/example.com).
  • --skip-recon: Pula as fases de recon, usa arquivos de saída existentes de uma execução anterior.
  • --recon-dir: Carrega diretório de saída de recon pré-existente e executa apenas as fases de ataque.
  • --attacks-only: Executa apenas as fases de ataque (implica --skip-recon).
  • --attacks: Lista de ataques separada por vírgulas a executar. Padrão: todos. Disponíveis:
    bola,broken_auth,mass_assignment,rate_limit,bfla,business_logic,
    ssrf,misconfiguration,inventory,sspp,injection,reliability,secrets
    

Módulos de Ataque

OWASP API Top 10 (API1–API10:2023):

  • API1: BOLA/IDOR (bola) — Broken Object-Level Authorization. Testa endpoints de ID de objeto com fuzzing de ID (0, 1, 2, 99, "admin", "test", variantes de UUID, etc.) e tokens de autenticação diferenciais.
  • API2: Broken Auth (broken_auth) — Descoberta de endpoints não autenticados, quebra de segredo fraco de JWT, bypass alg=none, adulteração de claims, injeção de kid, além de bypasses de método OPTIONS/HEAD.
  • API3: Mass Assignment (mass_assignment) — Injeção de campos de escalonamento de privilégios em corpos PUT/PATCH (role, is_admin, verified, balance, etc.).
  • API4: Rate Limiting (rate_limit) — Envia 20+ requisições rápidas; sinaliza endpoints que retornam 200 em vez de 429 Retry-After.
  • API5: BFLA (bfla) — Broken Function-Level Authorization. Testa caminhos sensíveis (/admin, /roles, /impersonate, etc.) com e sem token de baixo privilégio.
  • API6: Business Logic (business_logic) — Violações de workflow/máquina de estados (ex.: atualizar um pedido após o pagamento).
  • API7: SSRF (ssrf) — Testa server-side request forgery via parâmetros de URL e corpos de requisição.
  • API8: Misconfiguration (misconfiguration) — CORS (ativo: envia Origin não confiável), cabeçalhos de segurança ausentes, erros verbosos, vazamentos de banner do servidor.
  • API9: Inventory (inventory) — Endpoints não documentados, endpoints abandonados, interfaces administrativas expostas.
  • API10: SSPP (sspp) — Unsafe Server-Side Post Processing (injeção de template, injeção de XPath, etc.).

Ataques Bônus:

  • Injection (injection) — Injeção de SQL, XSS, injeção de comando (baseada em erro + blind baseada em tempo).
  • Reliability (reliability) — Fuzzing no estilo RESTler: teste de limites/entrada malformada para encontrar crashes 5xx e bugs de confiabilidade do servidor (independente das categorias OWASP).
  • Secrets (secrets) — Correspondência de padrões para credenciais vazadas em corpos de resposta: AWS Access Keys, Google API Keys, Slack Tokens, Stripe Keys, GitHub Tokens, Private Key Blocks, JWTs e atribuições genéricas de segredos (api_key=..., password=..., etc.).

Exemplos de Scans

Scan completo com token autenticado + de baixo privilégio (melhor para BOLA/BFLA):

python3 -m apiharvester api.example.com \
    --auth "Bearer high_priv_token_here" \
    --auth2 "Bearer low_priv_token_here" \
    --html report.html \
    --json findings.jsonl

Recon rápido apenas (descobrir endpoints, sem ataques):

python3 -m apiharvester example.com --skip-recon --attacks ""

(Ou simplesmente não forneça --auth para pular algumas fases de ataque.)

Reexecutar apenas ataques contra dados de recon salvos (iteração rápida):

python3 -m apiharvester example.com --recon-dir output/example.com_20260715_140233 --attacks-only

Executar apenas ataques específicos (ex.: BOLA + Secrets):

python3 -m apiharvester example.com --attacks bola,secrets

Ignorar erros de certificado TLS (proxy corporativo, ambiente de staging):

# apiharvester usa um contexto TLS permissivo por padrão — nenhuma flag extra necessária
# Todos os endpoints HTTPS funcionam mesmo com certificados autoassinados/interceptados
python3 -m apiharvester https://staging-api.example.com

Diretório de Saída

Baixar ferramenta