vAPI 是一个脆弱性敌对编程接口,它是一个可自行托管的 API,以练习形式模拟 OWASP API Top 10 场景。
docker-compose up -d
cd <your-hosting-directory>
git clone https://github.com/roottusk/vapi.git
将 vapi.sql 导入 MySQL 数据库
在 vapi/.env 中配置数据库凭据
运行以下命令(Linux)
service mysqld start
进入 vapi 目录并运行
php artisan serve
vAPI.postman_collection.jsonvAPI_ENV.postman_environment.json或
使用公共工作区
https://www.postman.com/roottusk/workspace/vapi/
浏览 http://localhost/vapi/ 查看文档
发送请求后,请参阅 Postman 测试或环境以获取生成的令牌
Helm 可用于部署到 Kubernetes 命名空间。
图表位于 vapi-chart 文件夹中。
该图表需要一个名为 vapi 的 Secret,包含以下值:
DB_PASSWORD: <database password to use>
DB_USERNAME: <database username to use>
示例 Helm 安装命令:helm upgrade --install vapi ./vapi-chart --values=./vapi-chart/values.yaml
*** 重要 ***
values.yaml 中第 232 行的 MYSQL_ROOT_PASSWORD 必须与第 184 行的值匹配才能正常工作。
[2] https://dsopas.github.io/MindAPI/references/
[3] https://dzone.com/articles/api-security-weekly-issue-132
[4] https://owasp.org/www-project-vulnerable-web-applications-directory/
[5] https://github.com/arainho/awesome-api-security
[1] https://cyc0rpion.medium.com/exploiting-owasp-top-10-api-vulnerabilities-fb9d4b1dd471(vAPI 1.0 文章)
[2] https://www.youtube.com/watch?v=0F5opL_c5-4&list=PLT1Gj1RmR7vqHK60qS5bpNUeivz4yhmbS(土耳其语)(vAPI 1.1 演练)
[3] https://medium.com/@jyotiagarwal3190/roottusk-vapi-writeup-341ec99879c(vAPI 1.1 文章)