RitaNoble/openvault-bank-api-pentest

GitHub: RitaNoble/openvault-bank-api-pentest

该项目是对 OpenVault Bank 应用进行的 API 渗透测试评估,旨在发现并记录 OWASP API Top 10 相关的安全漏洞。

Stars: 2 | Forks: 0

# OpenVault Bank API 渗透测试 ## 概述 本仓库包含针对 OpenVault Bank 应用程序进行的红队风格 API 渗透测试评估,是一项实践性 API 安全项目的一部分。 此次评估侧重于识别与 OWASP API Security Top 10 (2023) 相关的漏洞,包括授权缺陷、身份验证薄弱、业务逻辑问题、过度数据暴露和安全配置错误。 ## 评估范围 ### 包含范围内 * OpenVault Bank 前端应用程序 * 后端 API endpoint * 已认证和未认证的 endpoint * API 流量拦截与分析 * 发现未公开的 endpoint ### 包含范围外 * 第三方集成 * 真实的恶意利用 * 外部数据外泄 ## 方法论 此次评估采用了灰盒渗透测试方法,包括: * Endpoint 发现 * 流量拦截与分析 * 身份验证与授权测试 * JWT 分析 * 手动 API 安全测试 * 自动化漏洞扫描 ## 使用的工具 * Burp Suite * OWASP ZAP * Postman * XJWT.io * 浏览器开发者工具 * Kali Linux ## 发现的主要漏洞 | 漏洞 | 严重程度 | | ------------------------------------------ | -------- | | 对象级别授权失效 (BOLA) | 严重 | | 身份验证失效 | 严重 | | 功能级别授权失效 (BFLA) | 严重 | | 过度数据暴露 | 高 | | 安全配置错误 | 高 | | 资产清单管理不当 | 高 | | 不受限制的资源消耗 | 高 | ## 展现的主要技能 * API 渗透测试 * OWASP API Top 10 测试 * JWT 篡改 * 授权测试 * 业务逻辑测试 * Burp Suite 流量分析 * 漏洞评估 * 安全报告 * 风险分析 * 手动 API 漏洞利用 ## 免责声明 本项目在受控的实验/培训环境中进行,仅出于教育和授权安全测试的目的。 ## 作者 Chinyere Rita Okonkwo 网络安全 | 渗透测试 | API 安全
标签:API安全, Docker部署, JSON输出, OWASP API Top 10, Web安全, 安全报告, 红队评估, 蓝队分析