Pentest Api Attacker

🛡️ 授权级 API 渗透测试框架

针对 OWASP API 安全 Top 10 的专业渗透测试技能,支持端点发现、认证滥用检测及协议级漏洞验证,需书面授权方可执行。

收藏
5.8k
安装
2.1k
版本
0.1.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

Pentest API Attacker 是一款面向 API 渗透测试的专业安全技能,严格遵循 PTES(渗透测试执行标准)、MITRE ATT&CK、OWASP WSTG 及 NIST SP 800-115 等权威框架设计。该技能专注于 API 端点的自动发现与业务逻辑攻击向量测试,覆盖 OWASP API Security Top 10 全部风险类别。

执行流程采用五阶段强制控制:首先验证测试范围边界,拒绝任何越界目标;其次仅执行与授权框架对齐的检测项;所有发现需以标准化 finding_schema 格式输出,附带可复现的 PoC 说明;支持 dry-run 预演模式,真实攻击执行需显式声明 --i-have-authorization 参数;最终生成确定性产物供下游技能链式调用。

显著优点

  • 合规性设计:深度映射 PTES 第 5 阶段与 MITRE T1190 技术点,输出符合审计要求的结构化报告
  • 风险可控:强制双因素授权机制(范围文件 + 显式参数),有效阻断误操作风险
  • 生态集成:输出格式与 autonomous-pentester 技能栈完全兼容,支持自动化工作流编排
  • 标准对齐:检测逻辑覆盖 OWASP API Top 10(2023),包括损坏的对象级授权、失效的用户认证、过度的数据暴露等关键风险

潜在局限

  • 授权门槛:严格的法律声明与多重确认机制可能降低应急响应效率
  • 框架依赖:需前置配置 scope_schema 与 finding_schema,对轻量场景存在使用成本
  • Python 运行时:依赖特定脚本环境,容器化部署需额外适配

适合人群

  • 企业红队/蓝队安全工程师
  • 持有 OSCP/OSWE 认证的专业渗透测试人员
  • DevSecOps 流程中的自动化安全验证节点

常规风险

该技能执行真实网络攻击载荷,虽设有多层防护,仍存在以下固有风险:

  • 配置失误导致生产环境误触(范围验证绕过场景)
  • 高频请求引发目标 API 速率限制或服务降级
  • 敏感数据在测试过程中被临时缓存至输出文件

建议在隔离网络或专门搭建的 API 靶场中先行验证检测逻辑。

Pentest Api Attacker 内容

agents文件夹
references文件夹
scripts文件夹
手动下载zip · 4.5 kB
openai.yamltext/plain
请选择文件