Este repositório documenta o projeto de Trabalho de Conclusão de Curso (TCC) com foco na identificação e exploração de vulnerabilidades críticas em APIs RESTful, utilizando a aplicação vulnerável chamada crAPI desenvolvida pela OWASP. Está aplicação foi criada de forma vulnerável propositalmente.
Demonstrar de forma prática, como vulnerabilidades como Broken Object Level Authorization (BOLA) e Broken Authentication, podem ser exploradas por atacantes, e apresentar boas práticas de mitigação baseadas no OWASP Top 10.
A metodologia se seguirá pelos preceitos do PTES (Penetration Testing Execution Standard), que auxiliará em uma análise mais técnica e eficiente dos testes. O metódo de teste seguirá com testes manuais com uso de ferramentas e scripts com o conhecimento parcial da aplicação crAPI (gray-box).
Sessões da norma PTES:
- Pre-engagement Interactions
- Intelligence Gathering
- Threat Modeling
- Vulnerability Analysis
- Exploitation
- Post Exploitation
- Reporting
- Docker e Docker Compose
- Ferramentas de Pentest: Burp Suite, Nmap, Hydra, Postman, Nikto, wget entre outros.
- PostgreSQL/MySQL (no backend da crAPI)
- PTES (Penetration Testing Execution Standard)
- OWASP Top 10 - API Security
- crAPI - Completely Ridiculous API
- Meu Fork do Projeto do crAPI ajustado para o trabalho
- Introdução ao Pentest 2º Edição - Daniel Moreno
- Engenharia de Software - Pressman e Maxim
- Hacking APis - Corey Ball
Este projeto foi desenvolvido para fins de pesquisa e para o trabalho de conclusão do curso, voltado em análise de segurança aos mecanismos de autenticação e autorização em APIs RESTful. Nenhuma técnica aqui documentada deve ser usada em ambientes reais sem autorização.
Analise-Vulnerabilidades-API-crAPI © 2025 by ViniciusH97 is licensed under CC BY-NC 4.0
Trechos do OWASP API Security Top 10: © OWASP Foundation, CC BY-SA 4.0 (docs/OWASP-API-Top10.md)
