Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Tiredful-API — Преднамеренно созданное сломанное веб-приложение на основе REST API. | Kitploit
Инструменты/GitHubGitHub/payatu/tiredful-api
Эксплуатация веб-приложенийТестирование безопасности APIТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubpayatu/tiredful-api

Tiredful-API

Преднамеренно созданное сломанное веб-приложение на основе REST API.

Репозиторий
5831465 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Что такое Tiredful API?

Tiredful API — это намеренно созданное приложение с уязвимостями. Цель этого веб-приложения — обучить разработчиков, QA-специалистов и специалистов по безопасности недостаткам веб-сервисов (REST API), возникающим из-за небезопасных практик программирования.

Tiredful API image

Кто может использовать Tiredful API?

  • Веб-разработчики
  • Веб-пентестеры
  • Специалисты по безопасности
  • Студенты

Что включено в Tiredful API?

Я попытался охватить большинство уязвимостей, уверен, что некоторые были пропущены. Пожалуйста, напишите мне, если знаете хорошую уязвимость, которую стоит включить. На данный момент я включил следующие уязвимости.

  • Раскрытие информации
  • Небезопасная прямая ссылка на объект (IDOR)
  • Контроль доступа
  • Ограничение скорости
  • SQL-инъекция (SQLite)
  • Межсайтовый скриптинг (XSS)

Вы можете увидеть решение здесь

Могу ли я внести вклад?

Да, вы можете помочь, отправив нам информацию об уязвимостях, которые мы сможем реализовать в будущих версиях Tiredful API. Пожалуйста, пишите на info[at]payatu.com с темой «Tiredful API Scenario».

Где можно получить Tiredful API?

Исходный код можно скачать по ссылке.

Как запустить Tiredful API?

Tiredful API разработан с использованием Django Framework и Django Rest Framework, поэтому для запуска веб-сервера пользователю необходимо выполнить следующую команду.

  • Перейдите в папку с исходным кодом и найдите файл manage.py.
  • Затем выполните python manage.py runserver.
  • Если статические файлы не загружаются, выполните указанную команду с флагом insecure, т.е. python manage.py runserver --insecure Если у вас возникли проблемы с запуском веб-сервера, обратитесь к документации Django admin или учебнику Django. Пожалуйста, напишите мне, если вам всё ещё не удаётся запустить сервер разработки.

Примечание: Рекомендуется использовать необходимые библиотеки с версиями, указанными в requirements.txt. Подробнее см. здесь.

Docker-контейнер

Вы можете запустить Tiredful через Docker. Просто выполните:

root@kitploit:~
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful

Откройте http://localhost:8000/ — всё готово. Используйте CTRL-C, чтобы остановить сервер.

Добавлены новые сценарии на основе JWT. Обновлённый репозиторий доступен по ссылке.

Код, совместимый с Python3

Tiredful API Python3

Отзывы и сообщения об ошибках.

Мы будем рады услышать ваше мнение о Tiredful API. Пожалуйста, отправьте нам письмо на info [at] payatu [dot] com или siddharth [dot] bezalwar [at] gmail [dot] com с темой «Tiredful API Issue» в зависимости от того, чем хотите поделиться. Пожалуйста, укажите в письме следующее.

  • Операционная система с версией.
  • Используемая версия Django Framework.
  • Шаги для воспроизведения проблемы.

Автор

Siddharth Bezalwar

@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com

О компании Payatu

Payatu — это бутиковая компания по тестированию безопасности, специализирующаяся на:

  • Безопасность IoT
  • Безопасность мобильных устройств
  • Безопасность облачных вычислений
  • Безопасность веб-приложений Мы также организуем две международные конференции по безопасности

nullcon International Security Conference - http://nullcon.net hardwear.io Hardware Security Conference - http://hardwear.io Веб-сайт: http://payatu.com Email: info (at) payatu dot com

Скачать инструмент