Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Astra — Автоматизированное тестирование безопасности для REST API | Kitploit
Инструменты/GitHubGitHub/flipkart-incubator/astra
Сканеры уязвимостейТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеDevSecOps
GitHubflipkart-incubator/astra

Astra

Автоматизированное тестирование безопасности для REST API

Репозиторий
2.7k41382 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Github Release Version Github Release Version

BH 2018 USA

BH 2018 Europe

Astra

alt text

Тестирование безопасности REST API на проникновение сложно из-за постоянных изменений существующих API и добавления новых. Astra может использоваться инженерами по безопасности или разработчиками как неотъемлемая часть их процесса, чтобы они могли обнаруживать и устранять уязвимости на ранних этапах цикла разработки. Astra может автоматически обнаруживать и тестировать вход/выход из системы (API аутентификации), поэтому легко интегрировать её в пайплайн CI/CD. Astra принимает коллекцию API на вход, поэтому её также можно использовать для тестирования API в автономном режиме.

  • SQL-инъекция
  • Межсайтовый скриптинг (XSS)
  • Утечка информации
  • Нарушение аутентификации и управления сессиями
  • CSRF (включая Blind CSRF)
  • Ограничение частоты запросов (Rate limit)
  • Неправильная конфигурация CORS (включая методы обхода CORS)
  • Атака JWT
  • Обнаружение CRLF
  • Слепая XXE-инъекция
  • Подделка запросов на стороне сервера (SSRF)
  • Внедрение шаблонов (Template Injection)
  • Roadmap

    https://www.astra-security.info/roadmap/

    Требования

    • Linux или MacOS
    • Python 3.7+
    • mongoDB
    • Celery
    • RabbitMQ

    Установка

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra
    
    $ cd Astra
    $ sudo pip install -r requirements.txt
    $ sudo rabbitmq-server
    $ celery -A worker -loglevel=INFO
    $ cd API
    $ python3 api.py
    
    

    Установка Docker

    Запуск контейнера Mongo:

    root@kitploit:~
    $ docker pull mongo
    $ docker run --name astra-mongo -d mongo
    

    Установка GUI Docker:

    root@kitploit:~
    $ git clone https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra .
    $ docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra
    

    Установка CLI Docker:

    root@kitploit:~
    $ git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
    $ cd Astra
    $ docker build -t astra-cli .
    $ docker run --rm -it --link astra-mongo:mongo astra-cli 
    

    Зависимости

    root@kitploit:~
    - requests
    - logger
    - pymongo
    - ConfigParser
    - pyjwt
    - flask
    - sqlmap
    - celery
    
    

    Документация

    https://www.astra-security.info

    Использование: CLI

    root@kitploit:~
    $ python astra.py --help
    
                          _
            /\       | |
           /  \   ___| |_ _ __ __ _
          / /\ \ / __| __| '__/ _` |
         / ____ \__ \ |_| | | (_| |
        /_/    \_\___/\__|_|  \__,_|
    
    
    
    usage: astra.py [-h] [-c {Postman,Swagger}] [-n COLLECTION_NAME] [-u URL]
                    [-headers HEADERS] [-method {GET,POST}] [-b BODY]
                    [-l LOGINURL] [-H LOGINHEADERS] [-d LOGINDATA]
    
    REST API Security testing Framework
    
    optional arguments:
      -h, --help            show this help message and exit
      -c {Postman,Swagger}, --collection_type {Postman,Swagger}
                            Type of API collection
      -n COLLECTION_NAME, --collection_name COLLECTION_NAME
                            Type of API collection
      -u URL, --url URL     URL of target API
      -headers HEADERS, --headers HEADERS
                            Custom headers.Example: {"token" : "123"}
      -method {GET,POST}, --method {GET,POST}
                            HTTP request method
      -b BODY, --body BODY  Request body of API
      -l LOGINURL, --loginurl LOGINURL
                            URL of login API
      -H LOGINHEADERS, --loginheaders LOGINHEADERS
                            Headers should be in a dictionary format. Example:
                            {"accesstoken" : "axzvbqdadf"}
      -d LOGINDATA, --logindata LOGINDATA
                            login data of API
    
    

    Использование: Веб-интерфейс

    Запустите api.py и откройте веб-интерфейс по адресу http://127.0.0.1:8094

    root@kitploit:~
    $ cd API
    $ python api.py
    
    

    ПРИМЕЧАНИЕ: На macOS 10.13+ необходимо использовать флаг OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES, чтобы предотвратить завершение процессов сканирования из-за изменений в работе fork() и exec(). Подробнее см. здесь.

    root@kitploit:~
    $ cd API
    $ OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python api.py
    
    

    Скриншоты

    Новое сканирование

    alt text

    Отчеты о сканировании

    alt text

    alt text

    Детальный отчет

    alt text

    Ведущий разработчик

    • Sagar Popat (@popat_sagar)

    Благодарности

    • Ankur Bhargava
    • Harsh Grover
    • Команда безопасности Flipkart
    • Pardeep Battu
    • Rajasekar
    Скачать инструмент