Web Analytics

API_Sword

⭐ 361 stars Japanese by Sugobet

[\[EN-ReadMe\]](https://github.com/Sugobet/API_Sword/blob/main/%5BEN%5D-README.md) <------ これをお読みください

微信公众号:APT250

オープンソース第一主義と交流学習の原則に基づき、API剣は2週間後(9月7日以降)にオープンソース化し、同時にBurp公式プラグインストアBApp Storeに登録されます。これにより、皆様が今後の更新と使用を便利に行えます。現在、公式によるコード審査中であり、間もなくBApp Storeで公開されると信じています。

[burp新クラシックプラグイン] API剣 - 全自動で様々なレスポンス中のAPIインターフェースを深く収集

jarパッケージはreleaseにあり、後日Burp公式プラグインストアに登録された後はストアからもダウンロード可能です。

前書き

このプラグインは私の最近の仕事内容と、以前に私が4万ドルの賞金を獲得したMicrosoftアカウントの脆弱性APIに関する一部の経験を組み合わせたものです。

API剣の開発者はAPI剣を利用してプロジェクトで複数回成果を上げ、汎用0dayを獲得しました。このツールを持ってからは、もう手動でどのjsからも苦痛を伴ってインターフェースやパス、パラメータを探す必要がなくなりました。

在这里插入图片描述

多くのJS Finder、URLFinderなどの人気のあるjsやapi発掘ツールと似ていますが、それらは非常に優れたツールです。API剣はburpの特性を活かして能力と優位性を獲得しています。

プラグインのメイン画面のスクリーンショット:

image

API剣の主な機能

API剣は全自動でループ防止機能を備え、様々なレスポンスから指定範囲内のAPIとjsファイルを抽出し、再帰的に深くAPIを抽出、APIやjsなど価値あるファイルを能動的にリクエストします。

APIの結果は見たままの通りで、右側のウィンドウにはAPIの元となったjsが表示され、すぐにjs内からAPIのパラメータ情報を取得できます。その後burpでCtrl + Rを押せば一発でテストに移れます。

想像ほど複雑ではなく、API剣が行うことは私たちのために大量の繰り返しで時間のかかり、退屈なjs、api、apiパラメータの探索作業を大幅に削減することです。

ユーザーはAPI剣を有効にし「合理的な範囲」を設定するだけで、あとはブラウザでwebシステムの様々な機能をクリックし続け、全トラフィックをburpに通過させ、最後にAPI剣に分析と処理を任せれば、API剣はあなたの欲しい悪魔の実を返してくれます。

opsecなど操作上の安全リスクを考慮し、現時点でAPI剣はパラメータの自動fuzzは行いません。今後ニーズがあれば追加でオプション機能として実装予定です。

如何使用?

注意:プラグインは2024.7以降のバージョンのburpsuiteで動作する必要があります;(2024.7未満のバージョンの場合は、プラグインの設定ページで「元のheadersを使用する」機能を手動でオフにする必要があります)

API剣の使用は非常に簡単です、

API剣の設定

Scopeタブでは、範囲を設定できます。範囲はURL、ドメイン、IPで設定可能です

image

この範囲は特に重要で、慎重に検討することを推奨します。そうしないと宇宙の彼方までスキャンしてしまう恐れがあります。

範囲を設定したら、Settingタブを見てみましょう

image

このオプションはデフォルトでオンです。オフにすることは推奨しません。オフにするとAPI剣がより深いデータ抽出を行えません。

デフォルトでオンです。未認証APIインターフェースを特別にテストしたい場合、このオプションをオフにしてください。オフにすると、cookieやsessionなどの情報を一切持ちません。

デフォルトでオフです。緊急時に一時停止したいときのブレーキとして使用します。最初のオプションと併用することを推奨します。

このボタンはAPI剣のSite Map内のすべてのサイトデータを削除するために使用します。

在这里插入图片描述

各リクエストの間隔時間を制限する

このオプションを有効にすると、API剣はメインURLに指定されたカスタムパスを先に追加してから結合を行う

その他の設定は開発および改善中です。ご意見・ご要望・ご質問があれば、githubでissueを通じてフィードバックしてください。

謝辞

Microsoftに感謝

私の緑盟メンターに感謝

mil1lnに感謝

探姬に感謝

API剣のテスト段階で貴重な意見とフィードバックを提供してくださったすべての方に感謝

以上すべての方々のAPI剣へのご支援に感謝します!

TODO

--- Tranlated By Open Ai Tx | Last indexed: 2026-03-03 ---