API Security Analyzer for OpenAPI/Swagger Specs
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Aptitud para principiantes
- 30/100
- Tipo de issue
- Nueva funcionalidad
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- openapi, typescript
Línea de trabajo
The issue names no repository files, tests, or entry points. Start by reviewing the OpenAPI/Swagger examples and defining the analyzer scope, supported specification versions, vulnerability taxonomy changes, and how each listed security violation will be reported; done means those decisions and acceptance checks are documented.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
This feature would introduce a specialized vulnerability type in our security taxonomy to analyze API definition files like openapi.yaml or swagger.json for security best-practice violations.
The scanner would check for common issues such as:
- Endpoints missing security scheme definitions (e.g., no authentication).
- Use of insecure protocols (http instead of https).
- Lack of defined rate-limiting properties.
- Sensitive data being passed in query parameters instead of the request body.
- Vague or overly permissive data type definitions (e.g., type: object without defined properties).
Open question: is there an open source tool we could use to help Gemini on the analysis?
Example 1:
{
"swagger": "2.0",
"info": {
"title": "Bad Swagger API",
"version": "1.0.0"
},
"paths": {
"/reports/confidential": {
"get": {
"summary": "Get confidential report",
"parameters": [
{
"name": "apiKey",
"in": "query",
"description": "API Key passed in URL (insecure!)",
"required": true,
"type": "string"
}
],
"responses": {
"200": {
"description": "Report data"
}
}
}
}
}
}
Example 2:
openapi: 3.0.0
info:
title: Insecure Transport API
version: 1.0.0
servers:
- url: http://api.example.com/v1 # <-- Insecure HTTP
paths:
/data:
get:
summary: Get some data
responses:
'200':
description: OK
- Lenguaje dominante
- TypeScript
- Estrellas
- 794
- Forks
- 58
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de gemini-cli-extensions/security
-
HelpAbierto
Dificultad 1/5 Menos de una hora Aptitud para principiantes 10/100
-
[Feature Request - Codemaps] Deduplicate Structural Graph Edges and Augment with Metadata (Call Sites)Quizá libre de nuevo @satvikkk la tomó hace 225 días y no hay ningún pull request abierto. Abiertoenhancement
gemini-cli-extensions/security#141 · 1 asignado ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 45/100
gemini-cli-extensions/security#133 · 3 comentarios ·
-
Dificultad 4/5 3-5 días Aptitud para principiantes 35/100
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 20/100
Todos los issues de gemini-cli-extensions/security
Issues similares
-
priority: P2
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
prime-radiant-inc/evener#3291 ·
Los mantenedores suelen responder en 1 día
-
accessibility bug revealjs
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
quarto-dev/quarto-cli#14961 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
supabase/agent-skills#614 ·
-
Content
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
RunestoneInteractive/rs#1559 · 1 comentario ·
Los mantenedores suelen responder en 2 días