Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cherrybomb — 一款用于审计OpenAPI规范、根据最佳实践进行验证,并运行自动化安全测试以检测API中漏洞和未定义行为的CLI工具。 | Kitploit
工具/GitHubGitHub/blst-security/cherrybomb
静态分析漏洞扫描器动态分析 (沙盒)API安全测试Web安全API 安全
GitHubblst-security/cherrybomb

cherrybomb

一款用于审计OpenAPI规范、根据最佳实践进行验证,并运行自动化安全测试以检测API中漏洞和未定义行为的CLI工具。

查看仓库
1.2k84611年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

cherry_bomb_v1.0.png)

停止不完整的 API 规范

由 blst security 维护

文档

Discord Shield

💣 Cherrybomb 是什么?

Cherrybomb 是一个用 Rust 编写的 CLI 工具,可帮助您在开发早期防止错误的代码实现。它通过使用 OpenAPI 文件验证和测试您的 API 来工作。其主要目标是减少安全错误并确保您的 API 按预期运行。

🔨 它是如何工作的?

Cherrybomb 确保您的 API 正常工作。它检查您的 API 规范文件(OpenAPI 规范)是否遵循良好实践,并确保其符合 OAS 规则。然后,它测试您的 API 是否存在常见问题和漏洞。如果发现任何问题,Cherrybomb 会向您提供一份包含问题确切位置的详细报告,以便您轻松修复。

🐾 快速开始

安装

Linux/MacOS:

目前暂时弃用

该脚本需要 sudo 权限才能将 cherrybomb 二进制文件移动到 /usr/local/bin/。

(如果您想查看 shell 脚本(或帮助改进它) - /scripts/install.sh)

容器化版本

您可以通过托管在 AWS ECR 上的容器化版本获取 Cherrybomb,这需要一个 API 密钥,您可以在该地址获取(加载速度有点慢)- 目前暂时弃用

docker run --mount type=bind,source=[OAS 文件路径],destination=/home public.ecr.aws/blst-security/cherrybomb:latest cherrybomb -f /home/[OAS 文件名] --api-key=[API 密钥]

从 crates.io 获取


cargo install cherrybomb

如果您没有安装 cargo,可以从这里安装

从源码构建

您也可以克隆此仓库并通过 cargo 从源码构建 Cherrybomb。


git clone https://github.com/blst-security/cherrybomb && cd cherrybomb

主分支的 Cargo.toml 文件使用来自 crates.io 的 cherrybomb-engine 和 cherrybomb-oas 包。

如果您也想从源码构建它们,可以修改以下文件:

(删除版本号并替换为本地仓库的路径)

cherrybomb/Cargo.toml:
cherrybomb-engine = version => { path = "cherrybomb-engine" }
cherrybomb/cherrybomb-engine/Cargo.toml:
cherrybomb-oas = version => { path = "../cherrybomb-oas" }
cargo build --release
sudo mv ./target/release/cherrybomb /usr/local/bin # 或 PATH 中的其他目录

配置文件(Profile)

配置文件允许您选择要使用的检查类型。

- info: 仅生成参数和端点表
- normal: 同时包含主动和被动检查
- intrusive: 主动和侵入性检查 [开发中]
- passive: 仅被动测试
- full: 所有选项

配置(Config)

通过配置文件,您可以轻松编辑和查看 Cherrybomb 的选项。 配置文件允许您设置运行配置文件、OAS 文件的位置、详细程度以及忽略 TLS 错误。

配置还允许您使用服务器数组覆盖服务器的 URL,并为请求添加安全性 [开发中]。

请注意,如果同时设置了 CLI 参数,它将覆盖配置选项。

您还可以使用 passive/active-include/exclude 从配置文件中添加或删除检查。 [开发中]

cherrybomb --config  <配置文件路径>

配置文件结构:

{
"file" : "open-api.json",
"verbosity" : "normal, 
"profile" : " "Normal",
"passive_include" : ["check1, checks2"],
"active_include": ["check3, check4"],
"servers_override" , ["http://server/"],
"security":  [{
    "auth_type": "Basic",
    "auth_value" : token_value,
    "auth_scope" : scope_name
    }],
"ignore_tls_errors" : true, 
"no_color" : false,
}

用法

安装后,通过运行以下命令验证它是否正常工作:

cherrybomb --version

OpenAPI 规范

cherrybomb --file <文件路径> --profile passive

被动输出示例:

passive_output

生成信息表

cherrybomb --file <文件路径> --profile info

参数表输出:

parameter_output

端点表输出:

endpoint_output

🍻 集成

目前暂时弃用 - 很快将替换

您可以将其嵌入到 CI 管道中,如果您打算这样做,我建议您访问我们的网站,注册,然后通过 CI 管道集成向导,复制为您构建的 groovy/GitHub Actions 代码片段。


示例:

CI pipeline builder output

💪 支持

获取帮助

如果您有任何问题,可以在我们的 discord 服务器 上询问我们。

您也欢迎在 GitHub 上提交 Issue。

下载工具