
Автоматизированный инструмент OSINT, который сканирует документацию API SwaggerHub для обнаружения раскрытых секретов, учётных данных и конфиденциальной информации с помощью поиска на основе регулярных выражений.
SwaggerSpy — это инструмент, предназначенный для автоматизированного сбора разведывательных данных из открытых источников (OSINT) на SwaggerHub. Этот проект направлен на оптимизацию процесса сбора данных об API, задокументированных на SwaggerHub, предоставляя ценную информацию для специалистов по безопасности, разработчиков и ИТ-профессионалов.
Swagger — это фреймворк с открытым исходным кодом, который позволяет разработчикам проектировать, создавать, документировать и использовать RESTful веб-сервисы. Он упрощает разработку API, предоставляя стандартный способ описания REST API с использованием формата JSON или YAML. Swagger позволяет разработчикам создавать интерактивную документацию для своих API, что облегчает понимание и использование API как разработчиками, так и неспециалистами.
SwaggerHub — это платформа для совместной работы по проектированию, созданию и управлению API с использованием фреймворка Swagger. Она предоставляет централизованное хранилище для документации API, контроля версий и совместной работы между членами команды. SwaggerHub упрощает жизненный цикл разработки API, предоставляя единую платформу для проектирования и тестирования API.
Проведение OSINT на SwaggerHub имеет решающее значение, поскольку разработчики в стремлении к эффективному документированию и обмену API могут непреднамеренно раскрыть конфиденциальную информацию. Вот ключевые причины, почему OSINT на SwaggerHub ценен:
Ошибки разработчиков: Разработчики могут случайно включить секреты, учетные данные или конфиденциальную информацию в документацию API на SwaggerHub. Эти оплошности могут привести к уязвимостям безопасности и несанкционированному доступу, если их не выявить и не устранить своевременно.
Лучшие практики безопасности: OSINT на SwaggerHub помогает соблюдать лучшие практики безопасности. Выявление и исправление потенциальных проблем безопасности на ранних этапах жизненного цикла разработки необходимо для обеспечения конфиденциальности и целостности API.
Предотвращение утечек данных: Систематически сканируя SwaggerHub на предмет конфиденциальной информации, организации могут активно предотвращать утечки данных. Это особенно важно в современном взаимосвязанном цифровом ландшафте, где API играют жизненно важную роль в обмене данными между сервисами.
Снижение рисков: Понимание того, что разработчики могут забыть удалить или скрыть конфиденциальные детали в документации API, подчеркивает важность непрерывного OSINT на SwaggerHub. Такой упреждающий подход снижает риск непреднамеренного раскрытия критически важной информации.
Соответствие нормативным требованиям и конфиденциальность: Многие отрасли предъявляют строгие требования к соответствию в отношении защиты конфиденциальных данных. OSINT на SwaggerHub гарантирует, что API соответствуют этим нормам, способствуя формированию культуры соблюдения требований и защите конфиденциальности пользователей.
Образовательные возможности: Выявление оплошностей в документации SwaggerHub предоставляет образовательные возможности для разработчиков. Это поощряет сознательное отношение к безопасности, способствуя формированию культуры осведомленности и ответственного обращения с информацией.
Осознавая, что разработчики могут непреднамеренно раскрыть секреты, OSINT на SwaggerHub становится неотъемлемой частью общей стратегии безопасности, защищая от потенциальных угроз и способствуя созданию безопасной экосистемы API.
SwaggerSpy получает информацию из SwaggerHub и использует регулярные выражения для проверки документации API на наличие конфиденциальной информации, такой как секреты и учетные данные.
Чтобы использовать SwaggerSpy, выполните следующие шаги:
git clone https://github.com/UndeadSec/SwaggerSpy.git
cd SwaggerSpy
pip install -r requirements.txt
python swaggerspy.py searchterm
SwaggerSpy предназначен только для образовательных и исследовательских целей. Пользователи несут ответственность за обеспечение того, чтобы использование этого инструмента соответствовало действующим законам и нормативным актам.
Приветствуется вклад в развитие SwaggerSpy! Не стесняйтесь отправлять сообщения о проблемах, запросы на добавление функций или запросы на извлечение (pull requests), чтобы помочь улучшить этот инструмент.
SwaggerSpy разработан и поддерживается Alisson Moretto (UndeadSec)
Я увлеченный профессионал в области киберразведки, который любит делиться знаниями и создавать инструменты кибербезопасности.
Рассмотрите возможность подписки на меня:
SwaggerSpy распространяется по лицензии MIT. Подробности см. в файле LICENSE.
Особая благодарность @Liodeus за вдохновение проекта через swaggerHole.