Tiredful API 是一个故意设计存在漏洞的应用。本 Web 应用旨在帮助开发者、QA 或安全专业人员了解由于不安全的编码实践而导致的 Web 服务(REST API)中的缺陷。

我尝试覆盖了大部分漏洞,但我确信我们还遗漏了一些漏洞。如果你知道任何适合包含在其中的良好漏洞,请与我联系。目前,我包含了以下漏洞:
是的,你可以通过向我们发送你希望在 Tiredful API 未来版本中实现的漏洞详细信息来提供帮助。请发送邮件至 info[at]payatu.com,主题为“Tiredful API Scenario”。
源代码可从 链接 下载。
Tiredful API 使用 Django 框架和 Django Rest 框架开发,因此要运行 Web 服务器,用户需要执行以下命令。
python manage.py runserver。python manage.py runserver --insecure。
如果你在启动 Web 服务器时遇到任何问题,请参考 Django 管理文档 或 Django 教程文档。
如果你仍然无法运行开发服务器,请与我联系。注意: 建议使用 requirements.txt 中指定版本的所需库。有关更多详细信息,请参考 此链接
你可以通过 Docker 运行 Tiredful。只需执行:
docker build -t tiredful .
docker run -p 8000:8000 --name tiredful -it tiredful
浏览至 http://localhost:8000/ 即可。使用 CTRL-C 关闭服务器。
添加了新的基于 JWT 的场景。更新后的仓库可在 repo 获取
我们很乐意听取你关于 Tiredful API 的使用体验。请发送邮件至 info [at] payatu [dot] com 或 siddharth [dot] bezalwar [at] gmail [dot] com,主题为“Tiredful API Issue”,并根据你想分享的内容进行说明。请在邮件中包括以下内容:
Siddharth Bezalwar
@fattu_medjai | siddharth [dot] bezalwar [at] gmail [dot] com
Payatu 是一家专注于以下领域的精品安全测试公司:
nullcon 国际安全会议 - http://nullcon.net hardwear.io 硬件安全会议 - http://hardwear.io 网站: http://payatu.com 邮箱: info (at) payatu dot com