Venu-exe/APIFlowHunter

GitHub: Venu-exe/APIFlowHunter

一个轻量级 C 语言 API 攻击面映射工具,从多种规范和来源中发现端点并通过启发式规则评估 IDOR、管理员暴露和 BFLA 等授权风险。

Stars: 2 | Forks: 0

# APIFlowHunter-C 一个小巧的 C 语言工具,用于从多种来源映射 API 的攻击面—— OpenAPI/Swagger 规范、Postman 集合、JavaScript bundle、 GraphQL introspection 结果,以及(可选的)实时爬取或 单 URL 抓取——并在**已授权**的安全评估期间标记值得深入检查的 endpoint:潜在的 IDOR 暴露 (在状态变更/读取路由上的对象标识符参数)、看起来无需声明 auth 即可访问的 admin/internal endpoint,以及 BFLA 疑似漏洞 (即同一个 path 中某个 method 声明了 auth,但同 path 下的另一个同级 method 没有声明 auth)。 ## v3.0 版本更新 - **单 URL 扫描 (`--url `)**:抓取并分析确切的一个 URL——包括页面本身、其内联的 `