📦 Открытый Swagger — находка на каждом втором проекте
Очень часто на проектах попадается открытая Swagger-документация (/swagger, /api-docs, /v2/api-docs, /swagger-ui.html). Это — огромный риск💻👽👽
🧠 Что раскрывает Swagger:
Полный список всех API-эндпоинтов, включая приватные.
Методы (GET, POST, PUT, DELETE) — можно сразу тестить бизнес-логику.
Все параметры и структура запроса, включая тела, вложенные поля, типы.
Иногда — автоматически подставленный токен (в UI авторизации).
Возможность выполнять запросы прямо из браузера без доп. инструментов.
⚠️ Чем это опасно:
Быстрый поиск уязвимостей типа IDOR, Auth Bypass, PUT/DELETE без auth.
Выявление админских методов, внутренних API, незадокументированных фич.
Утечка токенов или ключей прямо в UI (особенно в dev/stage окружениях).
Автоматизация через nuclei — можно отсканировать тысячи доменов на наличие Swagger за минуты.
✅ Что должен сделать защитник:
❌ Удалить Swagger из production-окружения.
🔐 Закрыть его auth'ом и доступом только по VPN или IP whitelist.
🌍 Проверить, не открыт ли staging/dev (обычно там Swagger открыт по умолчанию).
🔎 Прогнать свои домены nuclei -tags panel -severity low,medium.