Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cherrybomb — CLI-инструмент, который проводит аудит спецификаций OpenAPI, проверяет их соответствие лучшим практикам и запускает автоматические тесты безопасности для выявления уязвимостей и неопределённого поведения в API. | Kitploit
Инструменты/GitHubGitHub/blst-security/cherrybomb
Статический анализСканеры уязвимостейДинамический анализ (песочница)Тестирование безопасности APIВеб-безопасностьБезопасность API
GitHubblst-security/cherrybomb

cherrybomb

CLI-инструмент, который проводит аудит спецификаций OpenAPI, проверяет их соответствие лучшим практикам и запускает автоматические тесты безопасности для выявления уязвимостей и неопределённого поведения в API.

Репозиторий
1.2k84441 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cherry_bomb_v1.0.png)

Остановите наполовину завершённые спецификации API

Maintained by blst security

docs

Discord Shield

💣 Что такое Cherrybomb?

Cherrybomb — это CLI-инструмент, написанный на Rust, который помогает предотвратить некорректную реализацию кода на ранних этапах разработки. Он работает путём валидации и тестирования вашего API с использованием файла OpenAPI. Основная цель — уменьшить количество ошибок безопасности и убедиться, что ваше API работает так, как задумано.

🔨 Как это работает?

Cherrybomb проверяет, правильно ли работает ваше API. Он анализирует файл спецификации API (OpenAPI Specification) на предмет соблюдения лучших практик и гарантирует, что он соответствует правилам OAS. Затем он тестирует ваше API на наличие распространённых проблем и уязвимостей. Если найдены какие-либо проблемы, Cherrybomb предоставляет подробный отчёт с точным указанием местоположения проблемы, чтобы вы могли легко её исправить.

🐾 Начало работы

Установка

Linux/MacOS:
root@kitploit:~

УСТАРЕЛО НА ДАННЫЙ МОМЕНТ

Для выполнения скрипта требуются права sudo для перемещения бинарного файла cherrybomb в /usr/local/bin/.

(Если вы хотите посмотреть shell-скрипт (или помочь его улучшить) - /scripts/install.sh)

Контейнеризированная версия

Вы можете получить Cherrybomb через контейнеризированную версию, размещённую на AWS ECR. Для этого требуется API-ключ, который можно получить по этому адресу (загрузка может быть немного медленной) - УСТАРЕЛО НА ДАННЫЙ МОМЕНТ

root@kitploit:~
docker run --mount type=bind,source=[PATH TO OAS],destination=/home public.ecr.aws/blst-security/cherrybomb:latest cherrybomb -f /home/[OAS NAME] --api-key=[API-KEY]

Установка из crates.io

root@kitploit:~

cargo install cherrybomb

Если у вас не установлен cargo, вы можете установить его отсюда

Сборка из исходников

Вы также можете собрать Cherrybomb из исходников, клонировав этот репозиторий и выполнив сборку с помощью cargo.

root@kitploit:~

git clone https://github.com/blst-security/cherrybomb && cd cherrybomb

Файл Cargo.toml основной ветки использует cherrybomb-engine и cherrybomb-oas из crates.io.

Если вы хотите собрать их тоже из исходников, измените следующие файлы:

(удалите номер версии и замените на путь к локальному репозиторию)

root@kitploit:~
cherrybomb/Cargo.toml:
cherrybomb-engine = version => { path = "cherrybomb-engine" }
root@kitploit:~
cherrybomb/cherrybomb-engine/Cargo.toml:
cherrybomb-oas = version => { path = "../cherrybomb-oas" }
root@kitploit:~
cargo build --release
sudo mv ./target/release/cherrybomb /usr/local/bin # или любая другая директория в вашем PATH

Профиль

Профили позволяют выбрать тип проверки, которую вы хотите использовать.

root@kitploit:~
- info: только генерация таблиц параметров и конечных точек
- normal: как активные, так и пассивные проверки
- intrusive: активные и интрузивные [в разработке]
- passive: только пассивные тесты
- full: все опции

Конфигурация

С помощью файла конфигурации вы можете легко редактировать и просматривать параметры Cherrybomb. Файл конфигурации позволяет задать профиль выполнения, расположение OAS-файла, уровень детализации (verbosity) и игнорировать ошибки TLS.

Конфигурация также позволяет переопределить URL сервера массивом серверов и добавить аутентификацию к запросам [в разработке].

Обратите внимание, что аргументы CLI-команд переопределяют параметры конфигурации, если заданы оба.

Вы также можете добавлять или удалять проверки из профиля с помощью passive/active-include/exclude. [в разработке]

root@kitploit:~
cherrybomb --config  <CONFIG_FILE>

Структура файла конфигурации:

root@kitploit:~
{
"file" : "open-api.json",
"verbosity" : "normal, 
"profile" : " "Normal",
"passive_include" : ["check1, checks2"],
"active_include": ["check3, check4"],
"servers_override" , ["http://server/"],
"security":  [{
    "auth_type": "Basic",
    "auth_value" : token_value,
    "auth_scope" : scope_name
    }],
"ignore_tls_errors" : true, 
"no_color" : false,
}

Использование

После установки проверьте, что всё работает, выполнив

root@kitploit:~
cherrybomb --version

Спецификация OpenAPI

cherrybomb --file <PATH> --profile passive

Пример пассивного вывода:

passive_output

Создание таблицы информации

root@kitploit:~
cherrybomb --file <PATH> --profile info

Вывод таблицы параметров:

parameter_output

Вывод таблицы конечных точек:

endpoint_output

🍻 Интеграция

УСТАРЕЛО НА ДАННЫЙ МОМЕНТ - СКОРО БУДЕТ ЗАМЕНЕНО

Вы можете встроить его в свой CI-конвейер. Если вы планируете это сделать, рекомендую перейти на наш веб-сайт, зарегистрироваться, пройти мастер интеграции CI-конвейера и скопировать сгенерированный для вас фрагмент Groovy/GitHub Actions.


Пример:

CI pipeline builder output

💪 Поддержка

Получить помощь

Если у вас есть вопросы, вы можете задать их на нашем discord-сервере.

Вы также можете открыть Issue здесь, на GitHub.

Скачать инструмент