文章总结: Astra是一款自动化RESTAPI渗透测试工具,能自动收集Postman/Swagger接口文档,进行身份验证,批量验证17类OWASP漏洞并输出修复PoC。它支持多种部署方式,提供CLI和WebUI两种使用模式,生成多格式报告。该工具适合安全工程师提高测试效率,也可作为开发团队的安全门禁检查工具。
综合评分: 91
文章分类: 渗透测试,WEB安全,安全工具,漏洞分析,应用安全
抛弃鼠标点点点,run结束即可提交报告,REST API 渗透测试「全自动狙击枪」
原创
菜狗
只会看监控的实习生
2025年12月5日 08:00
广东
🎯 核心技术
「收集 Postman / Swagger → 自动鉴权 → 17 类 OWASP 漏洞批量验证 → 输出修复 PoC」 安全工程师的”提效外挂”,开发团队的”门禁安检”。
🧪 17 大内置检测模块(持续更新)
| 类别 | 覆盖 |
| — | — |
| 注入 | SQLi、Blind XXE、Template Injection |
| 身份认证 | Broken Auth & Session、JWT Attack |
| 访问控制 | CSRF(含 Blind)、CORS 误配置(含绕过) |
| 信息泄露 | 响应报文、目录遍历、Git/SVN 泄漏 |
| 网络层 | SSRF、CRLF、Rate-Limit 绕过 |
| 其他 | XSS、HTTP 头注入、Cookie 安全、开放重定向 |
⚙️ 极速安装(3 选 1)
① 原生部署(Linux / macOS)
git clone https://github.com/flipkart-incubator/Astra.git && cd Astra
pip3 install -r requirements.txt
# 启动消息队列 & 任务调度
rabbitmq-server & # 或 docker run -d --name rabbit rabbitmq:3
celery -A worker -loglevel=INFO &
# 启动 API + WebUI
cd API && python3 api.py
# macOS 10.13+ 需加环境变量规避 fork 安全机制:
OBJC_DISABLE_INITIALIZE_FORK_SAFETY=YES python3 api.py
默认端口:
- WebUI → http://127.0.0.1:8094
- API → http://127.0.0.1:8094/api
② Docker GUI 版(推荐首尝)
# 1. 数据库
docker run -d --name astra-mongo mongo:4
# 2. 主程序
docker build -t astra .
docker run --rm -it --link astra-mongo:mongo -p 8094:8094 astra
③ Docker CLI 版(CI/CD 友好)
git clone -b docker-cli https://github.com/flipkart-incubator/Astra.git
cd Astra && docker build -t astra-cli .
docker run --rm -it --link astra-mongo:mongo astra-cli \
python astra.py -c Postman -n your_collection.json
📖 典型用法
CLI 单 API 快速测试
python astra.py -u https://api.example.com/user \
-method GET \
-headers '{"Authorization":"Bearer eyJ0..."}'
CLI 导入 Postman 集合
python astra.py -c Postman -n example.postman_collection.json
WebUI 工作流
- 上传 Postman / Swagger 文件
- 填写登录接口(自动获取 token)
- 一键「Start Scan」
- 报告分级(High / Medium / Low)+ 修复 PoC 直接复制
📊 报告一览
- Dashboard 漏洞分布饼图、趋势曲线
- Detail Report 请求 / 响应 / Payload / 修复建议
- CI-Friendly JSON / HTML / JUnit-XML 多格式导出, Jenkins / GitLab 直接解析
关注后回复自动化渗透获取
低价安全证书不限于cisp,pte,pts,加名片备注进群即可进入吹水群
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:只会看监控的实习生 菜狗《抛弃鼠标点点点,run结束即可提交报告,REST API 渗透测试「全自动狙击枪」》