Venu-exe/APIFlowHunter
GitHub: Venu-exe/APIFlowHunter
一个轻量级 C 语言 API 攻击面映射工具,从多种规范和来源中发现端点并通过启发式规则评估 IDOR、管理员暴露和 BFLA 等授权风险。
Stars: 2 | Forks: 0
# APIFlowHunter-C
一个小巧的 C 语言工具,用于从多种来源映射 API 的攻击面——
OpenAPI/Swagger 规范、Postman 集合、JavaScript bundle、
GraphQL introspection 结果,以及(可选的)实时爬取或
单 URL 抓取——并在**已授权**的安全评估期间标记值得深入检查的
endpoint:潜在的 IDOR 暴露
(在状态变更/读取路由上的对象标识符参数)、看起来无需声明 auth 即可访问的
admin/internal
endpoint,以及 BFLA 疑似漏洞
(即同一个 path 中某个 method 声明了 auth,但同 path 下的另一个同级 method 没有声明 auth)。
## v3.0 版本更新
- **单 URL 扫描 (`--url `)**:抓取并分析确切的一个
URL——包括页面本身、其内联的 `