导航

关于专注自动化巡航指定资产未授权安全的工具制作想法

#1
最近一直有个想法,就是挖洞和红队过程中经常会遇见一些常见的API安全,这一类问题属于一个常见的问题,但这属于一个比较耗时的低脑力活动,所以我想着一个自动能批量对资产扫描这个类型的工具,我也看了很多类似的,也有这种相似的功能,但这些工具都有一些问题,例如批量测试资产想要观测潜在漏洞的可视化不好,大都是cmd里看,不是很方便,还有就是提取只是采用基本的正则,但这种最大的问题会是有一些需要拼接的接口是没办法正常拼接的。
所以现在我的想法是
1.在正则匹配的基础上+AI审计提取拼接潜在接口
2.fuzz有潜在参数的匹配
3.可视化的界面方便部署在云服务器里自动跑
4.还有一些想法的师傅可以留言....

可以把类似的项目留言(最好师傅们真实用过觉得不错的,重复的轮子就不要了,最好有创新点的,还有一些用过不错但存在瑕疵的地方也可以讲讲)
还有就是我只想这个是专门针对未授权的工具,我不太喜欢那些杂糅的工具大杂烩,有时候小骨架真撑不起过多的肌肉块,目前想法就这些