中級Java

AktoOWASP Top 10をカバーするAPI安全テスト基盤

Akto は、API資産管理・業務ロジックテスト・ランタイム検知を備えたオープンソースのAPI安全テストプラットフォーム。OWASP Top 10をはじめ、BOLAやSSRFなどに対応し、Dockerで手軽に試せる。

1.5K スター
291 フォーク
333 イシュー
0 閲覧
Java
MIT
登録日

Akto は、セキュリティチーム向けに作られたオープンソースの API セキュリティテストプラットフォーム。akto-api-security 組織がメンテナンスしており、公式には「60秒で使い始められる」と説明されています。APIインベントリの維持、既知の脆弱性テスト、ランタイム問題の特定まで、ひとつのツールで扱うのが狙いです。

中心となる三つの機能

READMEでは用途を次の三つに整理しています。

  • API 資産のインベントリを把握・維持する
  • CI/CD 上で業務ロジックのテストを実行する
  • ランタイム環境から脆弱性や機微データの問題を検出する

テスト範囲とトラフィック連携

公式リポジトリの説明によると、Akto は OWASP Top 10 と HackerOne Top 10 のうち、BOLA・認証欠陥・SSRF・XSS・セキュリティ設定など複数のリスクに対応します。テストエンジンはトラフィックの読み取りを通じて API の利用パターンを理解し、これによって誤検知を減らす設計だとされています。

データソースは Burp Suite、AWS、Postman、GCP、API ゲートウェイなど多岐にわたります。

Dockerで始める展開方法

セットアップは docker-compose ベースです。リポジトリをクローンし、Docker と curl が入った環境で docker-compose up -d を実行すれば起動します。クラウドに立てる場合の推奨事項もREADMEに明記されており、セキュリティグループはポート9090のみを開放し、VPCやローカルIPに送信元を制限するよう案内。可能であればプライベートサブネットを使い、インスタンスをパブリックに晒さないことが推奨されています。

公式の主張と運用上の注意

「60秒でスタート」「誤検知の低減」はあくまで公式の説明であり、実際の体験は環境に左右されます。また、GitHubのリポジトリメタデータでは AIエージェントやLLM、MCP向けのセキュリティプラットフォームという記載も見られますが、現時点のREADME本文は一般的なAPIセキュリティを中心に構成されています。

価格やエンタープライズ版の情報は公開資料の中ではあまり見当たらず、オープンソース版はMITライセンスで提供されています。APIセキュリティのテストを短期間で組みたいチームには、セルフホスト可能な選択肢として検討する価値があるでしょう。

作成方法:本ページは公式サイトまたは公式リポジトリを基に AI の補助で整理し、主要な数値を出典と自動照合しています。機能や価格は元資料をご確認ください。 プロジェクトのリポジトリ/資料

API安全オープンソース脆弱性テストOWASP Top 10DockerデプロイAPI資産管理ランタイム検知セキュリティテストプラットフォームAPIゲートウェイ

情報ソースと検証

本項目はプロジェクトの一次ソースに基づき編集・検証しています:

最終検証:
検証者:
SoFarBot 編集チーム

プロジェクトが本物のリポジトリに解決されることを確認し、分類し、オープンソースライセンスと言語を付与します。スター数や最終コミットなどの指標は上流リポジトリを反映し、その変化に応じて更新されます。

プロジェクト評価

0.0 (0 レビュー)

共有

よくある質問

Akto: OWASP Top 10をカバーするAPI安全テスト基盤とは?

Akto は、API資産管理・業務ロジックテスト・ランタイム検知を備えたオープンソースのAPI安全テストプラットフォーム。OWASP Top 10をはじめ、BOLAやSSRFなどに対応し、Dockerで手軽に試せる。

Akto: OWASP Top 10をカバーするAPI安全テスト基盤はどのプログラミング言語で開発されていますか?

Akto: OWASP Top 10をカバーするAPI安全テスト基盤は主にJavaで開発されています。

Akto: OWASP Top 10をカバーするAPI安全テスト基盤のライセンスは何ですか?

Akto: OWASP Top 10をカバーするAPI安全テスト基盤はMITライセンスで公開されています。

関連プロジェクト

該当する結果がありません

もっと見る

類似ツール

Digital Heals

Digital Heals

公式サイトとウェブ検索でDigital Healsの確認を試みました。調査期間中、サイトにはアクセスできず、信頼できる公開情報も見つからなかったため、機能については説明できません。正確な情報は公式サイトをご確認ください。

BugDaddy

BugDaddy は AI 駆動のデスクトップデバッグツールで、プロジェクトをスキャンして実際のバグを検出し、自動的に修正します。30以上の言語に対応し、3つのスキャンモードと差分プレビューを提供します。現在は完全無料でダウンロードでき、公開ベータテスト段階にあります。

ZenVeil

ZenVeil

ZenVeilは開発者向けのセキュリティツールで、従来のセキュリティツールの複雑さを軽減することを目的としています。GitHubリポジトリ、ローカルコードベース、APIをスキャンして、シークレット、サプライチェーンリスク、一般的なセキュリティ問題を発見できます。AIを活用した説明、修正ガイド、優先順位付けを提供し、修正を含むプルリクエストを直接作成できます。ユーザーはWebダッシュボードまたはコマンドラインインターフェース(CLI)から利用できます。

AuditMe

AuditMeは、AIを迅速に開発する開発者向けのコード監査ツールです。GitHubリポジトリをスキャンし、60秒以内に本番準備スコアを提供します。レポートには、重大なセキュリティ問題、エラーハンドリングの欠落、ハードコードされたキー、レート制限の欠如などが含まれ、重大度順に並べられ、分かりやすい説明が添付されます。各発見には、コピー可能なコード差分と、事前に作成されたPRタイトルと説明が提供され、迅速な修正を支援します。

VibeCheck

VibeCheck

VibeCheckは、2回のクリックでスクリーン録画、コンソールログ、ネットワークリクエスト、実行環境をまとめてパッケージし、完全なコンテキスト付きの再現リンクをエンジニアに直接送れます。

Checkmarx Next-Gen SAST

Checkmarx Next-Gen SAST

Checkmarx Next-Gen SAST は、3層スキャンを単一エンジンに統合しています。実績のあるルールベース層、あらゆる言語(AI生成コードを含む)をカバーする専用LLM、そして新しい発見分析エンジン(FAE)により、結果をフィルタリングして真陽性を確認し、開発者が重要な問題だけに集中できるようにします。現在、Checkmarx One の全顧客に、既存サブスクリプションの一部として提供されています。

コメント

コメント

0
0/500 文字

コメントはまだありません

最初のコメントを書きましょう

オープンソースプロジェクト

オープンソースAIプロジェクトを探求し、学び、貢献して、人工知能技術の発展を推進しましょう

すべて表示