api-pivot - 从 Android 应用梳理后端 API 风险
分析反编译的 Android 代码和 Burp 流量,识别 API 面并指导经授权的服务端漏洞测试。
标签
更新于: 2026-10-02该技能可以做什么
- 扫描反编译 API 代码
- 提取端点模板
- 识别认证信息载体
- 梳理服务端漏洞类别
- 为 Burp API 测试提供种子
- 检查测试范围
输入
- 反编译的 Android 源码
- Burp 代理历史
- threat_model.json
- inventory.json
- 目标 SHA-256 哈希
- 经授权的测试账户
- 范围内的 API 主机
输出
- api_surface.json 静态报告
- 候选 API 主机和端点
- 认证信息附加位置
- 服务端测试指导
要求
- 经授权的安全测试
- 已确认范围内的 API 主机
- Python 运行环境
