武装Burp Suite工具:APIKit插件_接口安全扫描.

武装Burp Suite工具:APIKit插件_接口安全扫描.

API安全是指通过技术手段和管理措施保护应用程序接口(API)免受未授权访问、数据泄露或恶意攻击的防护体系,核心措施包括身份认证(如OAuth2.0/JWT)、权限控制、数据加密(HTTPS/TLS)、输入验证、速率限制及日志监控等,确保API在数据传输、用户鉴权和资源调用过程中的机密性、完整性和可用性,防范注入攻击、DoS攻击等风险,是保障现代分布式系统和微服务架构安全的关键环节。


目录:

[武装Burp Suite工具:APIKit插件_接口安全扫描.](#武装Burp Suite工具:APIKit插件_接口安全扫描.)

[API 常见技术有哪些【测试之前需要知道是哪种类型】:](#API 常见技术有哪些【测试之前需要知道是哪种类型】:)

APIKit插件下载:

(1)主动扫描【swagger类型举例】:

(2)扫描结果:

(3)主动扫描【WSDL类型举例】:

(4)可以联合被动扫描工具【XRAY】


API 常见技术有哪些【测试之前需要知道是哪种类型】:

SOAP - WSDL

【特征:一般后面是.asmx?,就是在后面添加wsdl,展示所以地址,参数值,参数名,类型】

复制代码
http://xxx.com/xxx.asmx?op=debug
改为:
http://xxx.com/xxx.asmx?wsdl
只有修改?后面为wsdl

OpenApi - swagger

【特征:打开是下面的模式】


RESTful - /v1/api/

【特征:关注请求的地址,里面有v1,v2....,api】


APIKit插件下载:

GitHub - API-Security/APIKit: APIKit:Discovery, Scan and Audit APIs Toolkit All In One.


(1)主动扫描【swagger类型举例】:



注意:这里的API接口类型,根据实际情况来判定,每个接口类型都不一样.



注意:这里的API接口文档,需要根据实际情况来找到对应的接口文档.【这里页面中有给出来,所以直接用就行】


(2)扫描结果:

注意:这里主要查看true的信息就可以,看看数据包中有什么.

重点测试:测试一下逻辑漏洞.


(3)主动扫描【WSDL类型举例】:

注意:这个扫描不一样的地方,就是API类型和API文档的方式.



注意:WSDL类型的接口,就是URL后面是.asmx,然后再后面加一个?wsdl就是接口文档,看看页面有没有代码就行.


(4)可以联合被动扫描工具【XRAY】

注意:再重新发一遍数据包,XRAY会自动被动扫描漏洞.

相关推荐
腾视科技-AI7 小时前
腾视科技AIBOX双版本重磅发布!本地安全与全球适配,解锁视频智能新可能
大数据·人工智能·科技·安全·大模型·腾视科技·ai算力盒
迪康coolmu8 小时前
企业文档安全防护体系拆解:从备份、防勒索到全链路水印管控
安全
Rain的Java大神之路9 小时前
JavaWeb开发如何解决跨域问题
java·前端·后端·nginx·web安全·面试·运维开发
xierui12312310 小时前
给内容 Agent 接平台账号前,先设计四层权限:读、写、预填、提交
人工智能·网络安全·aigc·软件工程
技术不好的崎鸣同学12 小时前
第一章:PEB结构解析与内存定位
windows·安全·系统安全
古养摩登原始人12 小时前
脑机接口合规最新发展:从政策到实践,构建安全可控的技术生态
人工智能·安全
Multipath71213 小时前
乾元通基于原生UDP时隙感知的多链路聚合方案
网络·网络协议·5g·安全·udp·智能路由器·实时音视频
liuyunshengsir14 小时前
Codex Harness 安全沙箱机制原理:AI 编程代理如何安全地执行命令
人工智能·安全
qq_2976708715 小时前
第 4 篇:HTTP 和浏览器——HTTPS 不只是「把 HTTP 包一层 TLS」那么简单
网络安全·https·tls
LorryJovens16 小时前
【LAAP论文】Chat GPT6来临:当一个强认知框架下的harness工程遇到强模型的安全对齐应对的调查研究
安全