
Преднамеренно созданное сломанное веб-приложение на основе REST API.
Tiredful API — это намеренно созданное приложение с уязвимостями. Цель этого веб-приложения — обучить разработчиков, QA-специалистов и специалистов по безопасности недостаткам веб-сервисов (REST API), возникающим из-за небезопасных практик программирования.

Я попытался охватить большинство уязвимостей, уверен, что некоторые были пропущены. Пожалуйста, напишите мне, если знаете хорошую уязвимость, которую стоит включить. На данный момент я включил следующие уязвимости.
Вы можете увидеть решение здесь
Да, вы можете помочь, отправив нам информацию об уязвимостях, которые мы сможем реализовать в будущих версиях Tiredful API. Пожалуйста, пишите на info[at]payatu.com с темой «Tiredful API Scenario».
Исходный код можно скачать по ссылке.
Tiredful API разработан с использованием Django Framework и Django Rest Framework, поэтому для запуска веб-сервера пользователю необходимо выполнить следующую команду.
python manage.py runserver.python manage.py runserver --insecure
Если у вас возникли проблемы с запуском веб-сервера, обратитесь к документации Django admin или учебнику Django.
Пожалуйста, напишите мне, если вам всё ещё не удаётся запустить сервер разработки.Примечание: Рекомендуется использовать необходимые библиотеки с версиями, указанными в requirements.txt. Подробнее см. здесь.
Вы можете запустить Tiredful через Docker. Просто выполните:
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful
Откройте http://localhost:8000/ — всё готово. Используйте CTRL-C, чтобы остановить сервер.
Добавлены новые сценарии на основе JWT. Обновлённый репозиторий доступен по ссылке.
Мы будем рады услышать ваше мнение о Tiredful API. Пожалуйста, отправьте нам письмо на info [at] payatu [dot] com или siddharth [dot] bezalwar [at] gmail [dot] com с темой «Tiredful API Issue» в зависимости от того, чем хотите поделиться. Пожалуйста, укажите в письме следующее.
Siddharth Bezalwar
@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com
Payatu — это бутиковая компания по тестированию безопасности, специализирующаяся на:
nullcon International Security Conference - http://nullcon.net hardwear.io Hardware Security Conference - http://hardwear.io Веб-сайт: http://payatu.com Email: info (at) payatu dot com