Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/trappsec-dev/trappsec
Оборонительные ИнструментыРазведкаВеб-безопасностьРазведка угрозУправление идентификацией и доступом (IAM)Red TeamingРеагирование на ИнцидентыБезопасность API
GitHubtrappsec-dev/trappsec

trappsec

Фреймворк с открытым исходным кодом для встраивания реалистичных маршрутов-ловушек и полей-приманок в API для обнаружения зондирования бизнес-логики злоумышленниками, преобразуя разведку в действенную телеметрию безопасности.

12353 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Сайт
Поделиться

Version 0.2

trappsec

trappsec — это фреймворк с открытым исходным кодом, который помогает разработчикам выявлять атакующих, исследующих бизнес-логику API. Встраивая реалистичные маршруты-приманки и поля-ловушки, которые сложно отличить от реальных конструкций API, злоумышленники подталкиваются к аутентификации, превращая разведку в действенную телеметрию безопасности.

Создано для 1% людей, которые действительно смотрят на свои оповещения безопасности, и для 99%, которым просто нравится сама идея их иметь.

Документация • Сверхбыстрый старт


trappsec-flow


Основные концепции

  • Маршруты-приманки: Это «призрачные» конечные точки, которые находятся вне вашей реальной логики, но выглядят аутентично. Размещая фиктивные ссылки в клиентском коде, вы можете заманить атакующих на эти ловушки и отслеживать их поведение с помощью пользовательских статических или динамических ответов, адаптирующихся к статусу аутентификации.

  • Поля-ловушки: Нефункциональные параметры, встроенные в легитимные конечные точки API, которые действуют как невидимые растяжки. Вы можете заманивать атакующих, включая их как скрытые поля форм со статическими значениями или используя существующие атрибуты «только для чтения», которые появляются в GET-ответах в качестве полей-ловушек, срабатывающих при попытке изменить их через POST или PUT-запросы.

  • Атрибуция личности: Хуки фреймворка позволяют связать запрос с аутентифицированной личностью пользователя. Вы также можете сопоставить ловушки с конкретным намерением (повышение привилегий, разведка и т.д.). Вместе это даёт высокоточные оповещения, на которые команды безопасности могут быстро и эффективно реагировать.


  • Лучшие практики

    • Требуйте аутентификацию: В интернете, который в основном безвреден, но всё больше заполнен людьми и сканерами (в основном сканерами), тыкающими туда, куда не следует, вы не хотите утонуть в шуме. Используйте шаблонные неаутентифицированные ответы (например, 401, Unauthorized), чтобы направлять их на проверку с аутентификацией.

    • Сливайтесь: Ловушка должна выглядеть как обычная часть вашего API. Хорошая ловушка должна выглядеть как обыденная, стандартная — возможно, даже утомительная часть вашего API. Если она выглядит «слишком хорошо, чтобы быть правдой», атакующие её проигнорируют. Создавайте ловушки, чтобы ловить людей, пытающихся понять или манипулировать вашей бизнес-логикой.


    Оповещения

    trappsec может интегрироваться непосредственно в ваши существующие рабочие процессы. События по умолчанию записываются в стандартные обработчики журналов, но могут быть настроены на интеграцию с OpenTelemetry для наблюдаемости или Webhooks для запуска автоматических ответов или уведомления команд безопасности.


    Поддерживаемые фреймворки

    ЯзыкФреймворк
    PythonFlask
    FastAPI
    Starlette
    Litestar
    Django
    Sanic
    Tornado
    Node.jsExpress
    NestJS
    Fastify
    Hapi
    Koa
    Gonet/http
    Gin
    Echo

    Нет вашего любимого фреймворка? Запросите его здесь.


    Поддержка

    Поддержка сообщества доступна через GitHub Issues и Discussions.
    Для коммерческой поддержки или услуг пишите на [email protected].

    Скачать инструмент