工具推荐|API剑,全自动深度挖掘网站隐藏API接口

admin 2026-08-23 04:58:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文推荐了Burp插件API剑,用于解决渗透测试中手动提取JS接口耗时长的问题。该工具具备流量全捕获、递归深度爬取防环路、接口溯源直达及自动同步Sitemap等能力。建议使用者安装后配置目标范围并挂载代理,即可全自动挖掘全站隐藏API,从而大幅提升测试效率。 综合评分: 75 文章分类: 安全工具,渗透测试,WEB安全


cover_image

工具推荐|API 剑,全自动深度挖掘网站隐藏 API 接口

原创

维度攻防 维度攻防

维度攻防

2026年7月20日 10:25 安徽

在小说阅读器读本章

去阅读

做渗透测试最耗时间的环节,莫过于手动翻 JS 扒接口、梳理路径参数。今天分享一款 Burp 插件 ——API 剑,全自动递归提取全站 API,彻底解放双手。

一、核心能力

  1. 流量全捕获

    监听 Burp 代理流量,自动从 HTML、JS 响应中提取所有链接、接口路径。

  2. 递归深度爬取 + 防环路

    清洗链接后主动发包探测 API/JS,多层递归提取,自带防死循环机制,无需担心重复请求。

  3. 接口溯源直达

    所有 API 标注来源 JS 文件,一键查看参数,Ctrl+R 快速转发至 Repeater 测试。

  4. 自动同步 Sitemap

    发现的接口自动存入 Burp Target 站点地图,方便后续批量分析漏洞。

二、极简使用步骤

  1. 安装插件至 Burp 2024 及以上版本;
  2. Scope 面板填入目标域名 / IP 划定扫描范围;
  3. 浏览器挂 Burp 代理,正常浏览目标站点;
  4. 插件自动采集接口,在面板查看结果。

项目地址:https://github.com/Sugobet/API_Sword


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:维度攻防 维度攻防 维度攻防《工具推荐|API 剑,全自动深度挖掘网站隐藏 API 接口》

评论:0   参与:  0