RitaNoble/openvault-bank-api-pentest
GitHub: RitaNoble/openvault-bank-api-pentest
该项目是对 OpenVault Bank 应用进行的 API 渗透测试评估,旨在发现并记录 OWASP API Top 10 相关的安全漏洞。
Stars: 2 | Forks: 0
# OpenVault Bank API 渗透测试
## 概述
本仓库包含针对 OpenVault Bank 应用程序进行的红队风格 API 渗透测试评估,是一项实践性 API 安全项目的一部分。
此次评估侧重于识别与 OWASP API Security Top 10 (2023) 相关的漏洞,包括授权缺陷、身份验证薄弱、业务逻辑问题、过度数据暴露和安全配置错误。
## 评估范围
### 包含范围内
* OpenVault Bank 前端应用程序
* 后端 API endpoint
* 已认证和未认证的 endpoint
* API 流量拦截与分析
* 发现未公开的 endpoint
### 包含范围外
* 第三方集成
* 真实的恶意利用
* 外部数据外泄
## 方法论
此次评估采用了灰盒渗透测试方法,包括:
* Endpoint 发现
* 流量拦截与分析
* 身份验证与授权测试
* JWT 分析
* 手动 API 安全测试
* 自动化漏洞扫描
## 使用的工具
* Burp Suite
* OWASP ZAP
* Postman
* XJWT.io
* 浏览器开发者工具
* Kali Linux
## 发现的主要漏洞
| 漏洞 | 严重程度 |
| ------------------------------------------ | -------- |
| 对象级别授权失效 (BOLA) | 严重 |
| 身份验证失效 | 严重 |
| 功能级别授权失效 (BFLA) | 严重 |
| 过度数据暴露 | 高 |
| 安全配置错误 | 高 |
| 资产清单管理不当 | 高 |
| 不受限制的资源消耗 | 高 |
## 展现的主要技能
* API 渗透测试
* OWASP API Top 10 测试
* JWT 篡改
* 授权测试
* 业务逻辑测试
* Burp Suite 流量分析
* 漏洞评估
* 安全报告
* 风险分析
* 手动 API 漏洞利用
## 免责声明
本项目在受控的实验/培训环境中进行,仅出于教育和授权安全测试的目的。
## 作者
Chinyere Rita Okonkwo
网络安全 | 渗透测试 | API 安全
标签:API安全, Docker部署, JSON输出, OWASP API Top 10, Web安全, 安全报告, 红队评估, 蓝队分析