
Скрипты аудита баг-баунти — проверка API-ключей, проверка неверных конфигураций OAuth, аудит сброса пароля.
Фреймворк для аудита bug bounty — три модуля, ориентированных на распространённые классы уязвимостей.
╔═╗╔═╗╔╗ ╦═╗╔═╗ ╔═╗╦ ╦╔╦╗╦╔╦╗
║ ║ ║╠╩╗╠╦╝╠═╣ ╠═╣║ ║ ║║║ ║
╚═╝╚═╝╚═╝╩╚═╩ ╩ ╩ ╩╚═╝═╩╝╩ ╩
| Модуль | Что тестирует |
|---|---|
apikeys | Stripe, SendGrid, GitHub (классические и детализированные), GitLab, OpenAI, Anthropic, Slack, Mailgun, Firebase, NPM, AWS, Shopify, Twilio |
oauth | Неявный поток (Implicit flow), принудительное использование PKCE, параметр state, обход URI перенаправления |
pwreset | Внедрение в заголовок Host, перечисление имён пользователей, ограничение скорости |
pip install -e .
После установки cobraaudit становится доступен глобально.
# Тестирование одного API-ключа
cobraaudit apikeys --key sk_live_xxxx
# Сканирование файла на наличие API-ключей (например, вывод NextRecon JS)
cobraaudit apikeys --file output.js
# Сканирование живого URL на наличие встроенных ключей
cobraaudit apikeys --target https://target.com/app.js
# Аудит OAuth
cobraaudit oauth --target https://target.com
cobraaudit oauth --target https://target.com --client-id myapp
# Аудит сброса пароля
cobraaudit pwreset --target https://target.com --email [email protected]
cobraaudit pwreset --target https://target.com --email [email protected] --reset-endpoint /forgot-password
# Запуск всех модулей
cobraaudit all --target https://target.com --email [email protected]
pwreset требует Burp Collaborator или interactsh для подтверждения обратного вызова в письме сброса.--client-id — без него результаты могут быть неубедительными.