REST APIとWebアプリのスキャン
最終更新
役に立ちましたか?
Agentic Scan は、REST API と Web アプリをテストするための推奨オプションです。 REST スキャナーと同じ OWASP リスク(SQL インジェクション、パス・トラバーサル、シェルインジェクション)に加え、ファジングでは見つけられないビジネスロジックの欠陥、IDOR、テナント間データ漏えいもカバーします。詳細は Aikido Pentest.
Aikido は、REST API と Web アプリのエンドポイントをスキャンして、SQL インジェクションやパス・トラバーサルなどの重大なエンドポイント脆弱性を明らかにできます。Aikido は API ファジングを使用し、これは基本的に API の各フィールドに危険なペイロードを大量送信することを含みます。
本番環境では絶対に実行しないでください。潜在的なダウンタイムを避けるため、常にステージングで実行してください
重大な脆弱性の検出:
SQL インジェクション
NoSQL インジェクション
パス・トラバーサル
シェルインジェクション
すべてのチェックは、 Aikidoアプリはこちら.
ステップ1: クリック ドメインを追加 の ドメイン概要、展開 Advanced スキャン種別セレクターで選択 REST API

ステップ2。 あなたのドメイン名を入力してください ステージング環境。これが REST API のベース URL であることを確認してください(例: https://example.io/api)

ステップ3: 次のいずれかの方法で OpenAPI 仕様を追加してください:
Zen App に接続(推奨):Zen と連携して API エンドポイントを自動検出・更新し、継続的にスキャンします。Zen の詳細 はこちらで確認できます。手作業や保守は不要です!
Aikido AI で生成(ベータ版): コードベースを使用して、Aikido が OpenAPI 仕様を生成します。手作業は不要です。定期的な再スキャンで常に最新の状態を保てます。
URL から取得: OpenAPI 仕様の最新バージョンを含む URL を指定してください。Aikido は各スキャンの前に仕様を取得します。
手動アップロード:OpenAPI ファイルをアップロードして API エンドポイントを定義します。新しい API エンドポイントが追加または変更されるたびに、仕様を手動で更新してアップロードする必要があります。

ステップ4: ログインが必要なエンドポイントに Aikido がアクセスできるよう、API に認証情報を追加してください。ドメインの三点リーダーのアクションメニューをクリックし、次に「ドメインを認証'

これにより、認証の詳細を入力できるモーダルが表示されます。サポートされている認証方法の全リストは、次を参照してください REST/GraphQLの認証済みAPIスキャン.

AikidoのRESTおよびGraphQLスキャンから送信されるすべてのリクエストには、以下が含まれます:
その User-Agent に設定された aikido-scan-agent/1.0
次のヘッダー aikido-api-test の値が設定されます 1 リクエスト内で
最終更新
役に立ちましたか?
役に立ちましたか?