文章总结: 本文推荐了Burp插件API剑,用于解决渗透测试中手动提取JS接口耗时长的问题。该工具具备流量全捕获、递归深度爬取防环路、接口溯源直达及自动同步Sitemap等能力。建议使用者安装后配置目标范围并挂载代理,即可全自动挖掘全站隐藏API,从而大幅提升测试效率。 综合评分: 75 文章分类: 安全工具,渗透测试,WEB安全
工具推荐|API 剑,全自动深度挖掘网站隐藏 API 接口
原创
维度攻防 维度攻防
维度攻防
2026年7月20日 10:25 安徽
在小说阅读器读本章
去阅读
做渗透测试最耗时间的环节,莫过于手动翻 JS 扒接口、梳理路径参数。今天分享一款 Burp 插件 ——API 剑,全自动递归提取全站 API,彻底解放双手。
一、核心能力
-
流量全捕获
监听 Burp 代理流量,自动从 HTML、JS 响应中提取所有链接、接口路径。
-
递归深度爬取 + 防环路
清洗链接后主动发包探测 API/JS,多层递归提取,自带防死循环机制,无需担心重复请求。
-
接口溯源直达
所有 API 标注来源 JS 文件,一键查看参数,Ctrl+R 快速转发至 Repeater 测试。
-
自动同步 Sitemap
发现的接口自动存入 Burp Target 站点地图,方便后续批量分析漏洞。
二、极简使用步骤
- 安装插件至 Burp 2024 及以上版本;
- Scope 面板填入目标域名 / IP 划定扫描范围;
- 浏览器挂 Burp 代理,正常浏览目标站点;
- 插件自动采集接口,在面板查看结果。
项目地址:https://github.com/Sugobet/API_Sword
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:维度攻防 维度攻防 维度攻防《工具推荐|API 剑,全自动深度挖掘网站隐藏 API 接口》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论