Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
openapi-parser — 将OpenAPI文档解析到Burp Suite中,用于自动化基于OpenAPI的API安全评估(已获得PortSwigger批准,收录于其官方BApp Store)。 | Kitploit
工具/GitHubGitHub/aress31/openapi-parser
漏洞扫描器API安全测试Web安全渗透测试API 安全
GitHubaress31/openapi-parser

openapi-parser

将OpenAPI文档解析到Burp Suite中,用于自动化基于OpenAPI的API安全评估(已获得PortSwigger批准,收录于其官方BApp Store)。

查看仓库
20754202年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

openapi-parser

Java CI with Gradle bapp store lang license version

[!UPDATE] 此扩展已更新,使用最新的 Burp Montoya Java API。扩展已全面重构,以改善其 UI/UX 和性能。这些更改确保扩展现代化并经过优化。

openapi-parser 是一个专为基于 OpenAPI 的 API 测试设计的 Burp Suite 扩展

OpenAPI 规范(OAS)定义了一种标准的、编程语言无关的 REST API 接口描述,使人和计算机能够发现并理解服务的能力,而无需访问源代码、额外文档或检查网络流量。当通过 OpenAPI 正确定义时,消费者可以用最少的实现逻辑来理解和与远程服务交互。与接口描述对底层编程所做的工作类似,OpenAPI 规范消除了调用服务时的猜测工作。

机器可读的 API 定义文档的用例包括但不限于:交互式文档;用于文档、客户端和服务器的代码生成;以及测试用例的自动化。OpenAPI 文档描述 API 的服务,并以 YAML 或 JSON 格式呈现。这些文档可以静态生成并提供,也可以从应用程序动态生成。

- OpenAPI 倡议

对基于 OpenAPI 的 API 进行安全评估可能是一项繁琐的任务,因为 Burp Suite(行业标准)缺乏原生的 OpenAPI 解析能力。解决这种情况的方法是使用第三方工具(例如 SOAP-UI)或实现自定义脚本(通常基于每次交互)来处理 OpenAPI 文档的解析,并将结果集成/链接到 Burp Suite,以利用其一流的扫描能力。

openapi-parser 是一个 OpenAPI 解析器,旨在通过允许安全专业人员使用 Burp Suite 作为独立工具来简化基于 OpenAPI 的 API 安全评估的整个过程。

功能

  • 可以从提供的文件或 URL 解析 OpenAPI 文档。扩展可以通过 目标 -> 站点地图 上下文菜单中的 发送到 Swagger 解析器 功能直接从 URL 获取 OpenAPI 文档。
  • 解析完全符合 OpenAPI 2.0/3.0 规范(OAS)的 OpenAPI 文档,以前称为 Swagger 规范。
  • 在将请求发送到其他 Burp 工具之前,可以直接在扩展内查看/编辑请求。
  • 可以将请求发送到 Comparer、Intruder、Organizer、Repeater、Scanner、Site map 和 Scope 等 Burp 工具。
  • 可以拦截符合特定条件(在“参数”选项卡中详细说明)的请求,以自动匹配并替换在“参数”选项卡中定义的解析参数默认值。此功能允许在将请求发送到其他 Burp 工具(例如扫描器)之前对请求进行微调。可以在消息编辑器的“Modified Request (OpenAPI Parser)”选项卡中查看编辑后的请求。
  • 行高亮功能允许渗透测试人员高亮“感兴趣”的 API 调用,并/或为报告目的对其进行颜色编码。
  • 包含导出为 CSV 的功能,允许用户轻松地将选定的 API 请求以 CSV 格式导出,以便进一步分析或报告。
  • 支持 JSON 和 YAML 格式。

要求

1. 系统要求

  • 操作系统:兼容 Linux、macOS 和 Windows 操作系统。

  • Java 开发工具包(JDK):版本 11 或更高。

  • Burp Suite Professional 或 Community 版:版本 2023.11.1.3 或更高。

    [!IMPORTANT] 请注意,使用低于 2023.3.2 的版本可能导致 java.lang.NoSuchMethodError。为避免此问题,务必使用指定版本或更新版本。

2. 构建工具

  • Gradle:版本 8.5 或更高(推荐)。项目仓库中提供了 build.gradle 文件。

3. 环境变量

  • 将 JAVA_HOME 环境变量设置为指向 JDK 安装目录。

请确保在构建和运行项目之前满足所有系统要求,包括兼容版本的 Burp Suite。注意,项目的外部依赖项将在构建过程中由 Gradle 自动管理和安装。遵守要求将有助于避免潜在问题,并减少在项目仓库中打开新问题的需要。

安装

1. 编译

  1. 确保已安装并配置了 Gradle。

  2. 下载 openapi-parser 仓库:

    git clone https://github.com/aress31/openapi-parser
    cd .\openapi-parser\
    
  3. 构建独立 jar:

    ./gradlew fatJar
    

2. 将扩展加载到 Burp Suite

要在 Burp Suite 中安装 openapi-parser,首先转到 Extensions 选项卡,点击 Add 按钮。然后,选择位于 .\build\libs 文件夹中的 openapi-parser-all jar 文件以加载扩展。

或者,您可以完全跳过 编译 步骤,直接从 BApp 商店 下载扩展。

注意:在 BApp 商店 上分发的版本可能落后于此仓库中的版本。

路线图

  • 美化图形用户界面。
  • 深度解析 OpenAPI 模式,收集所有嵌套参数及其示例/类型。
  • 代码简化/重构。
    • 使用 MyHttpRequest 代替 RequestWithMetadata。
  • 启用单元格编辑,直接从 GUI 更改 API 调用。
  • 修复自定义请求编辑器选项卡,使其能基于匹配和替换规则集正确处理拦截到的请求。
  • 进一步优化源代码。
  • 实现支持认证测试(通过用户提供的 API 密钥)。
  • 改进 Param 列,添加参数类型(例如 inquery、inbody)。
  • 改进表格和上下文菜单。
  • 增加扩展的详细程度(通过底部面板)。

请参阅 TODO 查看其他待完成的任务。

项目信息

2016 年 7 月,在 PortSwigger 支持论坛 上发布改进请求后,我决定主动自己实现一个解决方案。

该扩展仍在开发中,非常欢迎反馈、评论和贡献。

赞助 💖

如果此扩展为您在安全评估中节省了时间和麻烦,请考虑赞助一杯咖啡 ☕ 给开发者,以示支持。毕竟,咖啡是驱动开发的燃料。只需点击页面顶部的 Sponsor 按钮,或 点击此处 来贡献,让咖啡因继续流淌。💸

报告问题

发现了一个错误?好吧,别让它到处乱爬!让我们一起像两个错误耳语者一样把它压扁!🐛💪

请在 GitHub issues 跟踪器 上报告任何问题。我们将共同使这个扩展像在核末日中幸存下来的蟑螂一样可靠!🚀

贡献

想用您疯狂的编码技能大展身手?💻

太棒了!欢迎贡献,并非常感谢。请在 GitHub pull requests 跟踪器 上提交所有 PR。我们可以一起让这个扩展更令人惊叹!🚀

许可证

请参阅 LICENSE。

下载工具