TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
🕷 BugBountyRu

24 May, 14:47

Открыть в Telegram Поделиться Пожаловаться

🕷 Разведка API: как понять, что под капотом

С обычными веб-приложениями всё просто: открыл Wappalyzer или BuiltWith — и уже видишь фреймворки, CMS и часть стека.

С API сложнее. Там нет привычного фронта, а реальные детали часто прячутся за gateway, WAF, CDN или reverse proxy.

Но язык и фреймворк всё равно можно вычислить по косвенным признакам. И это полезно не из любопытства. От стека зависят потенциальные векторы атак:

▪️ Java / Spring → паттерны десериализации
▪️ PHP → небезопасная десериализация и магические методы
▪️ Node.js / Express → JSON-десериализация и особенности middleware
▪️ SOAP / XML → шанс на XXE
▪️ Шаблонизаторы → возможная SSTI

Зачем определять стек API:

☑️ Точнее строить разведку директорий
☑️ Понимать, какие расширения и эндпоинты искать
☑️ Предполагать шаблонизатор
☑️ Подбирать пэйлоады под конкретный язык
☑️ Фокусироваться на типичных ошибках фреймворка

Как это делать:

1️⃣ Смотреть ответы сервера

Проверяй:
▪️ HTTP-заголовки: Server, X-Powered-By, Set-Cookie
▪️ robots.txt
▪️ API-документацию

2️⃣ Провоцировать ошибки

Пустой JSON, неправильный тип поля или сломанный пэйлоад иногда раскрывают больше, чем баннер сервера.

В ошибках могут всплыть:
▪️ Названия классов, stack trace
▪️ Spring / Django / Express-специфичные сообщения
▪️ Формат валидации

3️⃣ Смотреть, как API обрабатывает данные

Полезно проверять:
▪️ Лимиты GET/POST
▪️ HTTP Parameter Pollution
▪️ Булевы значения: true, false, True, False, 1, 0
▪️ Типы данных: строка vs число vs boolean

Разные языки и фреймворки могут по-разному интерпретировать одни и те же входные данные. Это помогает уточнить стек и иногда приводит к более интересным багам.


➡️ Канал в МАХ

752 0 22 5
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot