GunSlinger0715/gatekeeper-api-security-testing

GitHub: GunSlinger0715/gatekeeper-api-security-testing

GateKeeper 是一个基于 Python 和 pytest 构建的模块化 API 安全测试与操作遥测编排框架,旨在将确定性的接口验证与结构化的安全风险分析及评分相结合。

Stars: 1 | Forks: 0

# Project GateKeeper Project GateKeeper 是一个模块化的 API 安全分析框架,旨在将确定性的 API 验证与结构化的安全分析以及基于严重程度的风险评分相结合。 该框架融合了传统的 QA 风格 endpoint 测试与轻量级安全情报,以识别漏洞、信息泄露、配置错误、token 异常以及 API 响应中的敏感数据暴露。 # 功能 ## API 验证 - Endpoint 响应测试 - HTTP 状态验证 - 无效 endpoint 处理 - 请求验证 ## 安全分析 - 信息泄露检测 - 安全 header 缺失检测 - Header 配置错误分析 - Header 强度验证 - 未经授权的访问检测 - 信任边界验证 - 认证缺失分析 ## 授权验证 - 受保护的 endpoint 感知 - 上下文信任边界验证 - 安全授权行为验证脚手架 - 未经授权的访问检测架构 ## Token 分析 - JWT 结构验证 - Token 异常检测 - 长度与熵分析 ## 敏感数据暴露 - 密码暴露检测 - Token 暴露检测 - 内部字段发现 - 敏感响应分析 ## 风险评分引擎 - 加权严重性评分 - LOW / MEDIUM / HIGH / CRITICAL 分类 - 结构化发现模型 - 严重性感知分析 pipeline ## 操作遥测引擎 GateKeeper 现在包含一个集中的操作遥测系统,旨在聚合和汇总 API 安全测试执行结果。 ### 当前遥测能力 - 集中式 endpoint 跟踪 - 安全评分汇总 - 风险级别分类 - 安全 header 缺失分析 - 信息暴露跟踪 - 敏感字段检测 - 超时弹性处理 - 平滑的响应降级 - 统一的 pytest 会话生命周期编排 - 会话结束时的操作摘要 ### 操作摘要示例 ``` ======================================== GATEKEEPER OPERATIONAL SUMMARY ======================================== Endpoints Tested: 2 Successful Responses: 2 Failed Responses: 0 Timeouts Detected: 0 Average Security Score: 60 Highest Risk Level: HIGH RISK Information Exposures: 0 Missing Headers: 12 Sensitive Findings: 0 System Stability: DEGRADED ======================================== ``` # 架构亮点 GateKeeper 采用模块化架构,具有集中式结构化发现生成功能。 该框架不仅通过信任边界分析和结构化安全执行验证来验证 endpoint 的可用性,还验证其安全的 endpoint 行为。 ``` { "finding": "Information Leakage", "severity": "MEDIUM", "details": "Server header exposed: cloudflare", "why_it_matters": "Exposed infrastructure details may assist reconnaissance efforts.", "recommended_actions": [ "Review reverse proxy header policies", "Minimize infrastructure disclosure" ], "trust_level": "moderate" } ``` 这能够实现: - 一致的评分 - 结构化报告 - 未来的情报关联集成 - 可扩展的检测扩展 - 标准化的 JSON 导出支持 ## 架构演进 GateKeeper 最初是一个轻量级的 API 安全测试框架,专注于 endpoint 验证和响应分析。 此后,该平台已演进为一个模块化的操作遥测系统,能够: - 汇总分布式的安全发现 - 执行 runtime 风险分析 - 跟踪 endpoint 稳定性 - 生成集中的操作摘要 - 支持未来可扩展的遥测集成 这种架构演进为未来的增强功能奠定了基础,例如: - 历史趋势分析 - SIEM 集成 - 仪表板报告 - 导出 pipeline - 威胁情报关联 ## 可靠性理念 GateKeeper 采用平滑降级的设计理念。 当 endpoint 失败、超时或返回格式错误的响应时,该框架会: - 避免灾难性的测试崩溃 - 保留遥测数据收集 - 记录操作不稳定性 - 安全地继续执行剩余的安全分析 这种方法即使在不稳定的环境中也能实现弹性的安全测试。 # 生态系统愿景

``` GateKeeper → Observe Monolith → Remember Heimdall → Interpret ``` Project GateKeeper 正朝着围绕分层职责和可解释安全分析构建的协同安全情报生态系统发展。 - **GateKeeper** 执行 endpoint 观察、验证和结构化安全分析。 - **Monolith** 作为集中式情报持久化和上下文记忆层。 - **Heimdall** 充当解释和自适应分析层,将技术发现转化为人类可读的上下文情报。 这种架构支持未来的可解释安全情报工作流、自适应分析、结构化的信任感知解释,以及跨异构 API 环境的弹性分析。 # 示例输出 ``` [SECURITY FINDING] GET /post/1 - Potential information leakage detected: - [MEDIUM] Server header exposed: cloudflare ---------------------------------------- [FAIL] Missing Security Headers: - Content-Security-Policy - Referrer-Policy - Permissions-Policy ---------------------------------------- [SECURITY SCORE] GET /post/1 → 90/100 ``` # 项目结构 ``` gatekeeper-api-security-testing/ ├── core/ │ ├── client.py │ ├── orchestration.py │ └── results.py │ ├── security/ │ ├── security.py │ ├── token_analysis.py │ └── scoring.py │ ├── reporting/ │ ├── output.py │ └── export.py │ ├── config/ │ ├── colors.py │ ├── settings.py │ └── protected_endpoints.json │ ├── tests/ │ ├── test_endpoints.py │ └── token_analysis.py │ ├── docs/ │ ├── README.md ├── requirements.txt ├── LICENSE └── conftest.py ``` # 安装 ``` git clone https://github.com/GunSlinger0715/gatekeeper-api-security-testing.git cd gatekeeper-api-security-testing pip install -r requirements.txt ``` # 运行 GateKeeper ``` pytest -s ``` ## 持续集成 GateKeeper 使用 GitHub Actions 进行自动化持续集成测试。 每次向 `main` 分支的推送和 pull request 都会自动触发: - 依赖安装 - 环境验证 - 自动化 pytest 执行 这确保了项目在架构演进过程中保持稳定、可移植且能抵抗回归。 ### 工程理念 # 当前重点 当前的开发优先事项包括: - 结构化发现架构 - 基于严重程度的评分优化 - 增强 token 异常分析 - 改进报告和可视化 - CI/CD 工作流优化 - 操作遥测稳定化 - 弹性执行编排 # 未来路线图 计划中的未来增强功能包括: - 辅助发现关联和情报聚合 - 高级攻击模式识别 - OWASP API Top 10 扩展 - 增强的仪表板和报告 - 配置驱动的检测规则 - 智能异常分析 - 历史遥测跟踪 - SIEM 集成支持 - 行为 API 分析 pipeline # 长期愿景 GateKeeper 旨在从轻量级的 API 安全测试发展成为一个可扩展、具备上下文感知能力的安全分析平台,能够适应日益复杂的 API 生态系统和响应行为。 未来的架构发展将重点关注智能响应分析、自适应验证逻辑和具备弹性且信任感知的安全工作流,包括: - 自适应响应类型检测和 schema 感知验证 - 动态处理 JSON、HTML、XML 和基于文本的 API 响应 - 智能响应分类和上下文信任边界分析 - 弹性解析器路由和对意外响应格式的平滑处理 未来的生态系统发展可能包括行为 API 遥测分析、异常检查工作流,以及跨模块化安全子系统的结构化情报持久化。 # 许可证 该项目基于 MIT 许可证授权。 有关更多详细信息,请参阅 LICENSE 文件。
标签:API安全测试, Homebrew安装, pytest, Python, 安全规则引擎, 无后门, 逆向工具, 遥测