OWASP Noir é uma ferramenta gratuita e open-source que revela cada endpoint de API escondido no seu código
As equipes de segurança acabam de ganhar uma arma nova e completamente gratuita. O OWASP Noir é uma ferramenta de análise estática open-source que lê o código-fonte da sua aplicação e lista todos os endpoints expostos, com caminhos, métodos HTTP, parâmetros, headers e cookies vinculados ao arquivo e à linha exatos de origem. O grande trunfo: as shadow APIs, rotas não documentadas que os atacantes adoram, finalmente aparecem lado a lado com todo o resto.
O Noir cobre 29 linguagens e 205 frameworks em um único binário, sem plugins nem configuração por linguagem. Ele sinaliza chaves, tokens e credenciais embutidos no código com regras graduadas por severidade, marca handlers com tags como jwt, payment, admin e file_upload e exporta em 22 formatos, incluindo JSON, SARIF, OpenAPI e Postman. Ele ainda alimenta rotas direto no ZAP, no Burp Suite e em pipelines de CI por meio de uma GitHub Action, cobrindo os pontos cegos que scanners dinâmicos simplesmente não alcançam.
Para quem defende uma base de código, isso é uma mudança real. Em vez de adivinhar qual rota esquecida continua respondendo a estranhos na internet, você tem um inventário completo e honesto. Está disponível de graça no GitHub e eleva o padrão de como toda a indústria mapeia a própria superfície de ataque.