🧨 OWASP Noir: карта API прямо из исходного кода
OWASP Noir - это open source SAST инструмент, который анализирует исходный код и извлекает доступные точки входа приложения, такие как пути, HTTP методы, параметры, заголовки, cookies и файлы, где они определены.
В ту же карту попадают недокументированные, устаревшие и скрытые API.
⚙️ Функционал
Инструмент определяет язык и фреймворк проекта, анализирует маршрутизацию и формирует список точек входа.
Актуальный README заявляет поддержку 205 фреймворков. Если встроенного анализатора для конкретного фреймворка недостаточно, можно подключить LLM через OpenAI, Ollama и другие поддерживаемые провайдеры.
🔎 Из кода сразу в Burp или ZAP
Результат можно экспортировать в OpenAPI, JSON, YAML, SARIF, Postman, cURL и другие форматы либо передать маршруты напрямую в Burp Suite, ZAP, Caido или Gori.
Это позволяет DAST сканеру получить точки входа, которые он мог пропустить при обычном обходе приложения.
🤖 Контекст для AI аудита
Для каждой точки входа Noir может добавить вызываемые функции, проверки, валидаторы, потенциально опасные операции и другие сигналы.
Вместо всего репозитория LLM получает сфокусированный контекст вокруг конкретных обработчиков. Для автоматизации есть GitHub Action, SARIF и коды завершения для CI/CD.
Проект входит в OWASP Foundation с июня 2024 года и распространяется под MIT.
🔗 GitHub: OWASP Noir
Stay secure and read SecureTechTalks 📚
#кибербезопасность #OWASP #Noir #AppSec #SAST #DAST #APISecurity #AISecurity #DevSecOps #SecureTechTalks
Post #869
145
