cerberauth/api-vulns-challenges
GitHub: cerberauth/api-vulns-challenges
一套包含多种故意带有漏洞的 API 及对应挑战的实践靶场,帮助安全人员通过实战演练提升 API 漏洞的识别、利用和防护技能。
Stars: 6 | Forks: 0
# API 漏洞挑战
欢迎来到 API 漏洞挑战仓库!该项目旨在提供一系列故意带有漏洞的 API 以及相应的挑战,以帮助个人和安全专业人员提高在识别、利用和防御 API 漏洞方面的技能。无论你是希望学习 API 安全的初学者,还是经验丰富的渗透测试人员,这个仓库都为自我训练和测试安全工具提供了宝贵的资源。
## 为什么选择 API 漏洞挑战?
API(应用程序编程接口)是现代 Web 应用程序的重要组成部分,对于不同系统之间的数据交换至关重要。然而,对 API 的日益依赖也使其成为攻击者的首要目标。为了降低风险并保护敏感数据,了解常见的 API 漏洞及其利用方式至关重要。
该仓库具有以下用途:
1. **教育资源**:通过实践挑战,了解各种 API 漏洞,例如身份验证绕过(Authentication Bypass)等。
2. **测试场**:使用这些故意带有漏洞的 API 来测试和验证你的安全扫描和渗透测试工具的有效性。
3. **技能提升**:培养你在识别和利用 API 漏洞方面的技能,这对于保护 Web 应用程序和系统非常有价值。
4. **安全意识**:提高开发人员和安全专业人员对 API 安全重要性的认识。
## 快速开始
要开始 API 漏洞挑战,请按照以下步骤操作:
1. 克隆仓库:使用 Git 将此仓库克隆到你的本地环境。
```
git clone https://github.com/cerberauth/api-vulns-challenges.git
```
2. 选择挑战:浏览 `challenges` 目录中的挑战,并选择一个你感兴趣的挑战。每个挑战文件夹都包含有关如何设置和利用该漏洞的详细说明。
3. 设置环境:按照挑战文件夹中提供的设置说明进行操作,创建一个带有已知漏洞的运行中的服务器。
4. 利用漏洞:环境设置完成后,根据挑战说明尝试利用该漏洞。记录你的发现和所采取的步骤。
5. 分享你的结果:如果你愿意,可以通过向此仓库提交 pull request 来分享你的发现、分析文章或解决方案。
## 挑战
此仓库提供以下挑战:
- [Apollo GraphQL 服务器](challenges/apollo)
- [Auth Not Verified](challenges/auth-not-verified)
- [Discoverable](challenges/discoverable)
- [HTTP 配置错误](challenges/http-misconfigurations)
- [JWT None Algorithm 绕过](challenges/jwt-alg-none-bypass)
- [JWT Blank Secret](challenges/jwt-blank-secret)
- [JWT HMAC/RSA 混淆](challenges/jwt-hmac-confusion)
- [JWT Issuer 混淆](challenges/jwt-issuer-confusion)
- [JWT JWK Header 注入](challenges/jwt-jwk-header-injection)
- [JWT KID 路径遍历](challenges/jwt-kid-path-traversal)
- [JWT KID SQL 注入](challenges/jwt-kid-sql-injection)
- [JWT Not Verified](challenges/jwt-not-verified)
- [JWT Null Signature](challenges/jwt-null-signature)
- [JWT Psychic Signature](challenges/jwt-psychic-signature)
- [JWT Strong EdDSA Key](challenges/jwt-strong-eddsa-key)
- [JWT Weak HMAC Secret](challenges/jwt-weak-hmac-secret)
- [JWT Weak RSA Key](challenges/jwt-weak-rsa-key)
- [Strong API Key](challenges/strong-api-key)
- [Strong HTTP Basic](challenges/strong-http-basic)
## 免责声明
此仓库中提供的挑战仅出于教育和测试目的而设计。未经适当授权,请勿尝试利用系统或 API 中的漏洞。在对任何系统或应用程序进行安全测试之前,请始终确保你已获得必要的许可。
## 许可证
本仓库采用 GPL-3.0 许可证授权。你可以出于教育和测试目的自由使用、修改和分发本仓库的内容。
在 [Cerberauth](https://www.cerberauth.com/) 了解更多关于 API 安全的信息
标签:API安全, CISA项目, EVTX分析, JSON输出, MITM代理, Web安全, 安全教育, 安全靶场, 数据可视化, 蓝队分析