
LeakRadar
leakradar.io
自动API侦察与BOLA检测引擎
6天前制作者:Aj max
关于 LeakRadar
LeakRadar 是一款开源的 DAST 安全引擎,专为 REST API 设计,能够自动检测 BOLA(对象级授权失效) 和 IDOR(不安全的直接对象引用) 漏洞,以及暴露的凭据,且误报率极低。它采用独特的 成对令牌启发式算法,通过比对不同用户的令牌响应差异,精准识别授权缺陷,让安全团队告别海量误报的困扰。
核心功能
- 自动 API 侦察:自动爬取 API 端点,分析请求和响应,无需人工配置。
- BOLA/IDOR 检测:利用成对令牌算法,模拟不同用户访问同一资源,识别越权访问漏洞。
- 凭据泄露扫描:检测代码库和响应中暴露的 API 密钥、密码等敏感信息。
主要特性
- 近零误报:基于启发式算法,大幅降低误报率,节省安全团队时间。
- 自动化修复:自动生成 Python 修复代码,帮助开发者快速修补漏洞。
- PDF 报告:生成专业的执行摘要报告,便于向管理层或客户汇报。
- 白标定制:支持自定义机构 Logo,适合渗透测试公司和虚拟 CISO 服务。
适用场景
- 渗透测试:渗透测试人员可快速发现 API 中的授权漏洞,提升测试效率。
- DevSecOps:集成到 CI/CD 流程,在开发阶段自动扫描 API 安全风险。
- 安全咨询:vCISO 和咨询公司可利用白标报告为客户提供专业的安全评估服务。
LeakRadar 以其创新的检测算法和自动化能力,成为 API 安全领域的一把利器,帮助组织在数据泄露发生前筑牢防线。