Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/cspf-founder/api-scanner-docker
漏洞扫描器动态分析 (沙盒)API安全测试配置审计Web安全渗透测试DevSecOpsAPI 安全
GitHubcspf-founder/api-scanner-docker

api-scanner-docker

自动化API安全测试工具,利用OpenAPI/Swagger规范和WSDL文件扫描REST和SOAP API中的漏洞。部署包含OWASP ZAP、MariaDB和MongoDB的完整技术栈。

查看仓库
92156个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

API Scanner - 自托管部署

Docker Hub

API Scanner 是一款自动化 API 安全测试工具,可利用 OpenAPI/Swagger 规范及 WSDL 文件扫描 REST 和 SOAP API 中的漏洞。

前提条件

  • Docker Engine 20.10+
  • Docker Compose v2
  • Python 3.6+(用于设置脚本)
  • 最低 8 GB RAM(推荐 16 GB)
  • 20 GB 磁盘空间

快速开始

  1. 克隆本仓库
root@kitploit:~
git clone https://github.com/CSPF-Founder/api-scanner-docker.git
cd api-scanner-docker
  1. 运行设置
root@kitploit:~
python3 setup.py

脚本将:

  • 为所有服务生成安全的随机密码
  • 自动检测您的时区
  • 生成自签名 TLS 证书(如果您已在 ./certs/ 中放置了自己的证书,则使用您的证书)
  • 写入 .env 配置文件
  • 提供启动 Docker Compose 堆栈的选项
  1. 访问面板

在浏览器中打开 https://localhost:4455。

如果使用自签名证书,浏览器将显示安全警告 - 请继续接受。

手动设置

如果您希望手动配置而不是使用设置脚本:

  1. 复制示例环境文件:
root@kitploit:~
cp .env.example .env
  1. 编辑 .env 并更新:

    • 将所有 change_me_* 密码替换为强随机值
    • 将 CSRF_KEY 设置为随机 32 个字符以上的字符串
    • 将 ZAP_API_KEY 设置为随机字符串
    • 将 TRUSTED_ORIGINS 设置为您的域(例如 https://scanner.yourcompany.com)
    • 确保 DATABASE_URI 和 MONGO_DATABASE_URI 中的密码与各自的密码变量一致
  2. 启动堆栈:

root@kitploit:~
docker compose up -d

架构

服务镜像描述
api-scannercysecurity/api-scanner:latestWeb 面板和扫描引擎合一的容器
zapghcr.io/zaproxy/zaproxy:stableOWASP ZAP 安全扫描器
mariadbmariadb:10.11用户管理和会话存储
mongodbmongo:4.4扫描数据、结果和报告

配置

所有配置均通过 .env 文件完成。请参阅 .env.example 了解所有可用选项。

关键设置

变量描述
MARIADB_PASSWORDMariaDB 应用用户密码
MONGO_APP_PASSWORDMongoDB 应用用户密码
CSRF_KEYCSRF 保护密钥(32 个以上字符)
ZAP_API_KEYZAP API 认证密钥
TRUSTED_ORIGINS面板允许的 HTTPS 来源
USE_TLS启用 HTTPS(默认:true)
TZ时区(默认:UTC)

数据持久化

所有数据存储在 Docker 命名卷中:

  • mariadb_data - 用户账号、角色、会话
  • mongodb_data - 扫描记录、结果、报告
  • scanner_data - 工作文件、上传的规范、生成的报告

更新

root@kitploit:~
docker compose pull
docker compose up -d

停止

root@kitploit:~
docker compose down

删除所有数据(破坏性操作):

root@kitploit:~
docker compose down -v

故障排除

检查日志:

root@kitploit:~
docker compose logs api-scanner
docker compose logs zap

检查服务健康状态:

root@kitploit:~
docker compose ps

ZAP 无法启动: 确保至少有 4 GB 的空闲 RAM。ZAP 需要大约 3 GB。

面板无法访问: 验证 TLS 证书是否在 ./certs/ 中,并且 TRUSTED_ORIGINS 与您的 URL(包括端口)匹配(例如 https://localhost:4455)。

数据库连接错误: 首次启动后等待 30-60 秒,让数据库完成初始化。

文档

完整用户手册:https://cspf-founder.github.io/api-scanner-docker/

下载工具