完全荒谬的API (crAPI) 将帮助你理解十大最关键API安全风险。crAPI是故意存在漏洞的,但你可以安全地运行它来教育/训练自己。
crAPI是现代化的,基于微服务架构构建。当购买你的第一辆汽车时,只需注册一个账户并开始你的旅程。要了解更多关于crAPI的信息,请查看crAPI概述。
在设置crAPI后,建议遵循预期的用户工作流,以了解应用程序在尝试任何安全挑战之前应该如何工作。
你的主机系统需要安装并运行 Docker 和 docker compose。此外,docker compose 的版本应为 1.27.0 或更高。使用以下命令检查你的 docker compose 版本:
docker compose version
如果遇到类似错误,请升级你的 docker compose 版本
ERROR: Invalid interpolation format for ...
你可以通过下载 docker compose 和 .env 文件来使用 CI 工作流生成的预构建镜像。
使用最新的稳定版本。
curl -L -o /tmp/crapi.zip https://github.com/OWASP/crAPI/archive/refs/heads/main.zip
unzip /tmp/crapi.zip
cd crAPI-main/deploy/docker
docker compose pull
docker compose -f docker-compose.yml --compatibility up -d
要覆盖服务器配置,请更改 .env 文件中变量的值,或将相应的变量添加到 docker compose 命令的开头。
例如,将系统暴露给所有网络接口。
LISTEN_IP="0.0.0.0" docker compose -f docker-compose.yml --compatibility up -d
curl.exe -L -o crapi.zip https://github.com/OWASP/crAPI/archive/refs/heads/main.zip
tar -xf .\crapi.zip
cd crAPI-main/deploy/docker
docker compose pull
docker compose -f docker-compose.yml --compatibility up -d
要覆盖服务器配置,请更改 .env 文件中变量的值,或将相应的变量添加到 docker compose 命令的开头。
例如,将系统暴露给所有网络接口。
LISTEN_IP="0.0.0.0" docker compose -f docker-compose.yml --compatibility up -d
使用最新的开发版本
curl -L -o /tmp/crapi.zip https://github.com/OWASP/crAPI/archive/refs/heads/develop.zip
unzip /tmp/crapi.zip
cd crAPI-develop/deploy/docker
docker compose pull
docker compose -f docker-compose.yml --compatibility up -d
要覆盖服务器配置,请更改 .env 文件中变量的值,或将相应的变量添加到 docker compose 命令的开头。
例如,将系统暴露给所有网络接口。
LISTEN_IP="0.0.0.0" docker compose -f docker-compose.yml --compatibility up -d
curl.exe -L -o crapi.zip https://github.com/OWASP/crAPI/archive/refs/heads/develop.zip
tar -xf .\crapi.zip
cd crAPI-develop/deploy/docker
docker compose pull
docker compose -f docker-compose.yml --compatibility up -d
要覆盖服务器配置,请更改 .env 文件中变量的值,或将相应的变量添加到 docker compose 命令的开头。
例如,将系统暴露给所有网络接口。
LISTEN_IP="0.0.0.0" docker compose -f docker-compose.yml --compatibility up -d
注意: 所有电子邮件默认发送到 mailhog 服务,可以在 http://localhost:8025 查看。 如果需要,你可以更改 SMTP 配置,但所有域名为 example.com 的电子邮件仍将发送到 mailhog。
关于聊天机器人 LLM 提供商配置,请参阅 设置说明。
此选项允许你在虚拟机中运行 crAPI,从而与你的系统隔离。你需要安装 Vagrant 和,例如 VirtualBox。
$ git clone [REPOSITORY-URL]
$ cd deploy/vagrant && vagrant up
注意: 所有电子邮件发送到 mailhog 服务,可以在 http://192.168.33.20:8025 查看。
使用完 crAPI 后,你可以通过从仓库根目录运行以下命令将其完全从系统中删除:
$ cd deploy/vagrant && vagrant destroy
如果你在安装和运行 crAPI 时需要帮助,可以查看本指南:crAPI 故障排除指南。如果这不能解决你的问题,请在 Github Issues 中创建一个问题。