Web Analytics

API_Sword

⭐ 361 stars Spanish by Sugobet

[\[EN-ReadMe\]](https://github.com/Sugobet/API_Sword/blob/main/%5BEN%5D-README.md) <------ por favor lea esto

WeChat Public Account: APT250

Siguiendo el principio de código abierto y aprendizaje colaborativo, API Sword se abrirá al público y se publicará en la tienda oficial de plugins de Burp BApp Store dentro de dos semanas (después del 7 de septiembre), para facilitar futuras actualizaciones y uso. Actualmente está en revisión de código oficial, creemos que pronto estará disponible en BApp Store.

[Nuevo plugin clásico para burp] API Sword - Recolección profunda automática de APIs en diversas respuestas

El paquete jar está en release, y después de publicarse en la tienda oficial de plugins de burp también podrá descargarse desde la tienda.

Prefacio

Este plugin combina mi trabajo reciente y parte de mi experiencia previa con el premio de 40,000 dólares por vulnerabilidades en cuentas de Microsoft API.

Los desarrolladores de API Sword han logrado resultados y 0days genéricos en proyectos usando API Sword. Con esta herramienta, ya no necesito buscar manualmente interfaces, rutas o parámetros en ningún js de forma dolorosa.

Inserte aquí la descripción de la imagen

Similar a muchas herramientas populares como JS Finder, URLFinder y otras para extracción de js y api, que son excelentes herramientas, API Sword se beneficia y destaca gracias a las características de burp.

Captura de pantalla de la página principal del plugin:

image

Funciones principales de API Sword

API Sword previene bucles, extrae automáticamente APIs y archivos js dentro del rango especificado desde diversas respuestas, luego extrae recursivamente APIs en profundidad, solicitando activamente APIs, js y otros archivos valiosos.

Los resultados de las APIs son WYSIWYG, la ventana derecha muestra el js fuente de la API, donde se pueden obtener al instante los parámetros de la API, luego burp permite probar rápidamente con ctrl + r.

No es tan complejo como parece, API Sword principalmente reduce mucho el trabajo repetitivo, tedioso y que consume tiempo de búsqueda de js, api y parámetros de api.

El usuario solo debe habilitar API Sword y definir un "rango razonable", luego seguir navegando y usando las funciones del sistema web en el navegador para que todo el tráfico pase por burp y sea analizado por API Sword, que le devolverá los frutos demoníacos que desea.

Por motivos de opsec y seguridad, actualmente API Sword no realiza fuzzing activo de parámetros; si se requiere, se añadirá como función opcional en el futuro.

¿Cómo usar?

Nota: el plugin debe ejecutarse en Burp Suite versión 2024.7 o superior; (para versiones inferiores a 2024.7, es necesario desactivar manualmente la función "usar headers originales" en la página de configuración del plugin)

El uso de API Sword es muy sencillo,

Configuración de API Sword

En la pestaña Scope, podemos configurar el alcance, que puede ser URL, dominio o IP

image

Este alcance es especialmente importante, se recomienda considerarlo con cuidado, de lo contrario podría terminar escaneando el espacio exterior.

Después de configurar el alcance, veamos la pestaña Setting

image

Esta opción está activada por defecto, no se recomienda desactivarla, de lo contrario API Sword no podrá extraer datos en profundidad

Activado por defecto, si desea probar específicamente APIs no autorizadas, puede desactivar esta opción; al desactivarla no se enviarán cookies ni información de sesión

Desactivado por defecto, sirve para pausar en caso de emergencia, se recomienda usar junto con la primera opción

Este botón se utiliza para eliminar todos los datos de sitios en el Site Map de API Sword

在这里插入图片描述

Limitar el intervalo de tiempo entre cada solicitud

Al activar esta opción, API Jian añadirá la ruta personalizada especificada antes de concatenar con la URL principal

Otras configuraciones están en desarrollo y mejora, si tiene alguna idea, sugerencia o problema, puede reportarlo mediante un issue en GitHub

Agradecimientos

Gracias a Microsoft

Gracias a mi mentor de NSFOCUS

Gracias a mil1ln

Gracias a 探姬

Gracias a todos los que han brindado valiosas opiniones y comentarios durante la fase de prueba de API Jian

¡Gracias a todos los anteriores por todo el apoyo brindado a API Jian!

TODO

--- Tranlated By Open Ai Tx | Last indexed: 2026-03-03 ---