Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
openapi-parser — Парсинг документов OpenAPI в Burp Suite для автоматизации оценки безопасности API на основе OpenAPI (одобрено PortSwigger для включения в их официальный BApp Store). | Kitploit
Инструменты/GitHubGitHub/aress31/openapi-parser
Сканеры уязвимостейТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеБезопасность API
GitHubaress31/openapi-parser

openapi-parser

Парсинг документов OpenAPI в Burp Suite для автоматизации оценки безопасности API на основе OpenAPI (одобрено PortSwigger для включения в их официальный BApp Store).

Репозиторий
207542 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

openapi-parser

Java CI with Gradle bapp store lang license version

[!UPDATE] Это расширение было обновлено для использования последней Burp Montoya Java API. Расширение было полностью переработано для улучшения как UI/UX, так и производительности. Эти изменения гарантируют, что расширение является современным и оптимизированным для использования.

openapi-parser — это расширение Burp Suite, предназначенное для тестирования API на основе OpenAPI

Спецификация OpenAPI (OAS) определяет стандартное, не зависящее от языка программирования описание интерфейса для REST API, которое позволяет как людям, так и компьютерам обнаруживать и понимать возможности сервиса без необходимости доступа к исходному коду, дополнительной документации или анализа сетевого трафика. При правильном определении через OpenAPI потребитель может понять и взаимодействовать с удалённым сервисом с минимальным количеством логики реализации. Подобно тому, как описания интерфейсов сделали для низкоуровневого программирования, спецификация OpenAPI устраняет догадки при вызове сервиса.

Варианты использования машиночитаемых документов определения API включают, но не ограничиваются: интерактивная документация; генерация кода для документации, клиентов и серверов; автоматизация тестовых сценариев. Документы OpenAPI описывают сервисы API и представляются в форматах YAML или JSON. Эти документы могут быть созданы и предоставляться статически или генерироваться динамически из приложения.

Выполнение оценки безопасности API на основе OpenAPI может быть утомительной задачей, поскольку Burp Suite (отраслевой стандарт) не имеет встроенных возможностей парсинга OpenAPI. Решением этой ситуации является использование сторонних инструментов (например, SOAP-UI) или реализация пользовательских скриптов (часто для каждого проекта) для обработки парсинга документов OpenAPI и интеграции/передачи результатов в Burp Suite для использования его первоклассных возможностей сканирования.

openapi-parser — это парсер OpenAPI, который направлен на оптимизацию всего этого процесса, позволяя специалистам по безопасности использовать Burp Suite как самостоятельный инструмент для оценки безопасности API на основе OpenAPI.

Возможности

  • Документы OpenAPI могут быть проанализированы либо из предоставленного файла, либо из URL. Расширение может получать документы OpenAPI напрямую из URL с помощью функции Send to Swagger Parser в контекстном меню Target -> Site map.
  • Парсинг документов OpenAPI, ранее известных как Swagger specification, полностью соответствующих спецификациям OpenAPI 2.0/3.0 (OAS).
  • Запросы можно просматривать/редактировать непосредственно в расширении перед отправкой в другие инструменты Burp.
  • Запросы могут быть отправлены в инструменты Comparer, Intruder, Organizer, Repeater, Scanner, и Burp.

Требования

1. Системные требования

  • Операционная система: совместимо с операционными системами Linux, macOS и Windows.

  • Java Development Kit (JDK): версия 11 или новее.

  • Burp Suite Professional или Community Edition: версия 2023.11.1.3 или новее.

    [!IMPORTANT] Обратите внимание, что использование любой версии ниже 2023.3.2 может привести к ошибке java.lang.NoSuchMethodError. Крайне важно использовать указанную версию или более новую, чтобы избежать этой проблемы.

2. Инструмент сборки

  • Gradle: версия 8.5 или новее (рекомендуется). Файл build.gradle предоставлен в репозитории проекта.

3. Переменные окружения

  • Установите переменную окружения JAVA_HOME, указывающую на каталог установки JDK.

Пожалуйста, убедитесь, что все системные требования, включая совместимую версию Burp Suite, выполнены перед сборкой и запуском проекта. Обратите внимание, что внешние зависимости проекта будут автоматически управляться и устанавливаться с помощью Gradle в процессе сборки. Соблюдение требований поможет избежать потенциальных проблем и сократит необходимость открытия новых вопросов в репозитории проекта.

Установка

1. Компиляция

  1. Убедитесь, что у вас установлен и настроен Gradle.

  2. Загрузите репозиторий openapi-parser:

    root@kitploit:~
    git clone https://github.com/aress31/openapi-parser
    cd .\openapi-parser\
    
  3. Соберите автономный jar:

    root@kitploit:~
    ./gradlew fatJar
    

2. Загрузка расширения в Burp Suite

Чтобы установить openapi-parser в Burp Suite, сначала перейдите на вкладку Extensions и нажмите кнопку Add. Затем выберите файл openapi-parser-all jar, расположенный в папке .\build\libs, для загрузки расширения.

Кроме того, вы можете полностью пропустить шаг Компиляция и загрузить расширение напрямую из BApp Store.

Примечание: версия, распространяемая в BApp Store, может отставать от версии, доступной в этом репозитории.

План развития

  • Улучшить графический интерфейс.
  • Глубокий парсинг схем OpenAPI для сбора всех вложенных параметров вместе с их примерами/типами.
  • Упрощение/рефакторинг кода.
    • Использовать MyHttpRequest вместо RequestWithMetadata.
  • Включить редактирование ячеек для изменения вызовов API непосредственно из GUI.
  • Исправить вкладку пользовательского редактора запросов для правильной работы с перехваченными запросами на основе правил сопоставления и замены.
  • Дополнительно оптимизировать исходный код.
  • Реализовать поддержку аутентифицированного тестирования (с помощью ключей API, предоставленных пользователем).

См. TODO для дополнительных невыполненных задач.

Информация о проекте

В июле 2016 года, после публикации запроса на улучшение на форуме поддержки PortSwigger, я решил взять инициативу и реализовать решение самостоятельно.

Расширение находится в стадии разработки, поэтому отзывы, комментарии и вклад очень ценятся.

Спонсор 💖

Если это расширение сэкономило вам время и избавило от хлопот во время оценки безопасности, подумайте о том, чтобы поддержать разработчика чашечкой кофе ☕. В конце концов, это топливо, которое двигает разработку. Просто нажмите на блестящую кнопку Sponsor в верхней части страницы или нажмите здесь, чтобы внести свой вклад и поддерживать поток кофеина. 💸

Сообщение о проблемах

Нашли ошибку? Не дайте ей расползтись! Давайте раздавим её вместе, как два шептуна ошибок! 🐛💪

Пожалуйста, сообщайте о любых проблемах в трекере проблем GitHub. Вместе мы сделаем это расширение таким же надёжным, как таракан, переживший ядерный апокалипсис! 🚀

Вклад

Хотите произвести фурор своими безумными навыками программирования? 💻

Отлично! Вклад приветствуется и высоко ценится. Пожалуйста, отправляйте все PR в трекере запросов на слияние GitHub. Вместе мы сможем сделать это расширение ещё более потрясающим! 🚀

Лицензия

См. LICENSE.

Скачать инструмент

- Инициатива OpenAPI

Site map
Scope
  • Запросы, соответствующие определённым критериям (описанным на вкладке 'Parameters'), могут быть перехвачены для автоматического сопоставления и замены значений по умолчанию проанализированных параметров, определённых на вкладке 'Parameters'. Эта функция позволяет точно настроить запросы перед отправкой в другие инструменты Burp (например, сканер). Отредактированные запросы можно просмотреть на вкладке 'Modified Request (OpenAPI Parser)' редактора сообщений Burp.
  • Подсветка строк, позволяющая тестировщикам выделять "интересные" вызовы API и/или кодировать их цветом для целей отчётности.
  • Включает функцию экспорта в CSV, позволяющую пользователям легко экспортировать выбранные запросы API в формате CSV для дальнейшего анализа или отчётности.
  • Поддерживает форматы JSON и YAML.
  • Улучшить столбец Param, добавив типы параметров (например, inquery, inbody).
  • Улучшить таблицы и контекстные меню.
  • Увеличить детализацию расширения (через нижнюю панель).