
Платформа безопасности API с открытым исходным кодом для непрерывного обнаружения API, тестирования уязвимостей и обнаружения угроз во время выполнения. Интегрируется с конвейерами CI/CD и охватывает OWASP Top 10 с более чем 1000 встроенными тестами.
Как это работает • Начало работы • Инвентаризация API • Тестирование API • Добавить тест • Присоединиться к Discord-сообществу •
Akto — это мгновенная платформа безопасности API с открытым исходным кодом, для запуска которой требуется всего 60 секунд. Команды безопасности используют Akto для ведения непрерывной инвентаризации API, тестирования API на уязвимости и поиска проблем во время выполнения. Akto обеспечивает покрытие всех категорий OWASP Top 10 и HackerOne Top 10, включая BOLA, аутентификацию, SSRF, XSS, конфигурации безопасности и др. Мощный движок тестирования Akto выполняет разнообразные тесты бизнес-логики, читая данные трафика, чтобы понять паттерны API-трафика, что снижает количество ложных срабатываний. Akto интегрируется с различными источниками трафика — burpsuite, AWS, postman, GCP, шлюзами и др. Вот наш публичный план развития на этот квартал.
Akto позволяет командам безопасности и разработки защищать свои API, делая три вещи:
Шаг 1: Создание инвентаризации
Шаг 2: Запуск тестов
Выполните следующие команды, чтобы установить Akto. Вам понадобится установленный curl и Docker для запуска контейнера..
git clone https://github.com/akto-api-security/akto.gitcd aktodocker-compose up -dПожалуйста, соблюдайте следующие правила для обеспечения безопасности:
Откройте только входящее правило безопасности для порта 9090. И ограничьте исходный CIDR диапазоном CIDR вашей VPC или только вашим IP-адресом.
Используйте EC2 в частной подсети —
a. Таким образом, никто не сможет отправлять входящие запросы к вашей машине.
b. Убедитесь, что эта частная подсеть имеет доступ к Интернету, чтобы исходящие вызовы могли выполняться!
c. Возможно, вам придётся настроить туннелирование для доступа к инстансу через VPN с помощью ssh -i pemfile ec2-user@vpn-public-instance -L 9090:private-instance:9090
d. В браузере откройте http://private-instance:9090
Используйте EC2 в публичной подсети — пожалуйста, не делайте этого! Если вы всё же хотите это сделать, можете пропустить пункты 2.b и 2.c. Просто получите доступ к инстансу через http://ip:9090
Akto очень эффективен при облачном развёртывании, если вы можете предоставить зеркальный трафик вашего приложения (0 влияния на производительность). Вы также сможете планировать тесты в CI/CD и приглашать больше участников команды в дашборд. Для этого вам следует установить Enterprise-версию Akto, доступную здесь. Узнайте больше здесь.
| Название | Ссылка |
|---|---|
| Введение | https://www.youtube.com/watch?v=oFt4OVmfE2s |
| Учебное пособие 1: Сканирование портов SSRF (OWASP API7:2023) | https://www.youtube.com/watch?v=WjNNh6asAD0 |
Примечание: при использовании Docker Desktop рассмотрите возможность увеличения объёма выделяемой памяти до 8 ГБ для повышения производительности
mkdir ~/akto_codecd ~/akto_codegit clone https://github.com/akto-api-security/aktocode akto