
vAPI é uma Interface Programada Adversamente Vulnerável, que é uma API auto-hospedável que simula os cenários do OWASP API Top 10 por meio de Exercícios.
vAPI é uma Interface Programada Adversamente Vulnerável que é uma API auto-hospedável que simula cenários do OWASP API Top 10 na forma de Exercícios.
docker-compose up -d
cd <your-hosting-directory>
git clone https://github.com/roottusk/vapi.git
Importe vapi.sql para o Banco de Dados MySQL
Configure as Credenciais do BD no vapi/.env
Execute o seguinte comando (Linux)
service mysqld start
Vá para o diretório vapi e execute
php artisan serve
vAPI.postman_collection.json no PostmanvAPI_ENV.postman_environment.json no PostmanOU
Use o Workspace Público
https://www.postman.com/roottusk/workspace/vapi/
Acesse http://localhost/vapi/ para Documentação
Após enviar as requisições, consulte os Testes do Postman ou o Ambiente para os Tokens Gerados
Helm pode ser usado para implantar em um namespace Kubernetes. O chart está na pasta vapi-chart. O chart requer um segredo chamado vapi com os seguintes valores:
DB_PASSWORD: <database password to use>
DB_USERNAME: <database username to use>
Exemplo de comando de instalação Helm: helm upgrade --install vapi ./vapi-chart --values=./vapi-chart/values.yaml
*** Importante ***
O MYSQL_ROOT_PASSWORD na linha 232 no values.yaml deve corresponder ao da linha 184 para funcionar.
HITB Cyberweek 2021, Abu Dhabi, UAE
[2] https://dsopas.github.io/MindAPI/references/
[3] https://dzone.com/articles/api-security-weekly-issue-132
[4] https://owasp.org/www-project-vulnerable-web-applications-directory/
[5] https://github.com/arainho/awesome-api-security
[1] https://cyc0rpion.medium.com/exploiting-owasp-top-10-api-vulnerabilities-fb9d4b1dd471 (Writeup do vAPI 1.0)
[2] https://www.youtube.com/watch?v=0F5opL_c5-4&list=PLT1Gj1RmR7vqHK60qS5bpNUeivz4yhmbS (Língua Turca) (Walkthrough do vAPI 1.1)
[3] https://medium.com/@jyotiagarwal3190/roottusk-vapi-writeup-341ec99879c (Writeup do vAPI 1.1)