TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #869 145
🧨 OWASP Noir: карта API прямо из исходного кода

OWASP Noir - это open source SAST инструмент, который анализирует исходный код и извлекает доступные точки входа приложения, такие как пути, HTTP методы, параметры, заголовки, cookies и файлы, где они определены.

В ту же карту попадают недокументированные, устаревшие и скрытые API.

⚙️ Функционал

Инструмент определяет язык и фреймворк проекта, анализирует маршрутизацию и формирует список точек входа.

Актуальный README заявляет поддержку 205 фреймворков. Если встроенного анализатора для конкретного фреймворка недостаточно, можно подключить LLM через OpenAI, Ollama и другие поддерживаемые провайдеры.

🔎 Из кода сразу в Burp или ZAP

Результат можно экспортировать в OpenAPI, JSON, YAML, SARIF, Postman, cURL и другие форматы либо передать маршруты напрямую в Burp Suite, ZAP, Caido или Gori.

Это позволяет DAST сканеру получить точки входа, которые он мог пропустить при обычном обходе приложения.

🤖 Контекст для AI аудита

Для каждой точки входа Noir может добавить вызываемые функции, проверки, валидаторы, потенциально опасные операции и другие сигналы.

Вместо всего репозитория LLM получает сфокусированный контекст вокруг конкретных обработчиков. Для автоматизации есть GitHub Action, SARIF и коды завершения для CI/CD.

Проект входит в OWASP Foundation с июня 2024 года и распространяется под MIT.

🔗 GitHub: OWASP Noir

Stay secure and read SecureTechTalks 📚

#кибербезопасность #OWASP #Noir #AppSec #SAST #DAST #APISecurity #AISecurity #DevSecOps #SecureTechTalks
More from @securetechtalks
  1. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  2. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  3. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  4. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  5. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  6. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →