Apiaxess, alternativa libre a Burp Suite que arranca sin configurar nada
El proyecto publica su v0.1.0 bajo licencia Apache-2.0 para Windows, Linux y macOS, con navegador y emulador Android ya enrutados por el proxy.
Apiaxess quiere quitar de en medio la parte pesada de auditar una API: montar el entorno. La herramienta sale como v0.1.0 y se presenta como alternativa libre a Burp Suite y Caido con una promesa concreta: el navegador ya viene enrutado por el proxy y el emulador de Android ya confía en el certificado. Una sesión, cero pasos de instalación. Licencia Apache-2.0, binarios para Windows, Linux y macOS.
Dos clientes bajo el mismo techo
Por un lado, un Chromium propio montado sobre un perfil aislado que sale por el proxy; el navegador de tu máquina no se toca. Por otro, un emulador de Android que arranca confiando en el certificado, de forma que basta instalar el APK, manejarlo y leer el tráfico. El autor dice que las apps con pinning entran también, y que si el pinning de una app concreta no se puede romper, la herramienta lo dice en lugar de devolver una lista vacía.
Encima de eso hay un banco de trabajo: reenviar cualquier petición, modificarla antes de que salga y lanzar ataques. El autor habla de cuatro tipos de ataque de la clase de Intruder y de que no limita el ritmo de peticiones. De ahí se sale con una especificación en lugar de con una captura de pantalla: OpenAPI 3.1, colección de Postman, HAR y un cliente en Python, todo desde un comando. El tráfico propio de reenvío y fuzzing no se mezcla con la superficie recuperada, según el autor.
Las cifras las firma el propio autor
Para sostener que la captura estática y la dinámica coinciden, quien lo ha desarrollado se construyó su propia app Android de referencia con 17 endpoints documentados: Retrofit, OkHttp, HttpURLConnection y GraphQL, más un host de terceros y llamadas escondidas detrás de pulsaciones y de una segunda pantalla. El resultado que publica es 17 de 17 por vía estática, 17 de 17 capturados en vivo y 17 de 17 fusionados. La medición es suya y sobre su propio código; ningún tercero la ha replicado. Lo que sí se puede comprobar es la etiqueta que acompaña a cada endpoint recuperado: confirmado o inferido a partir del código, propio o de terceros.
El autor afirma que no hay telemetría y que el certificado se puede revisar línea a línea, además de compilarlo uno mismo, algo que la licencia permite. En la sesión de demostración que enseña aparecen 1.204 flujos capturados, 128 endpoints fusionados y nueve endpoints que una sesión solo de navegador nunca vería.
La parte interesante no es tanto competir con Burp o Caido como eliminar el trámite previo, que es donde se van las horas: certificados, proxys y perfiles. Queda por ver cómo se comporta el emulador ya preparado con apps reales que detectan root y pinning agresivo, y si el proyecto mantiene el ritmo ahora que la versión es 0.1.0 y todo el código está expuesto.

