descambiado/BOFA
GitHub: descambiado/BOFA
BOFA 是一个本地优先的网络安全框架,专注于帮助 Bug Bounty 猎人进行查重感知的 Web/API 漏洞挖掘、证据管理和 AI 辅助编排。
Stars: 9 | Forks: 1
# BOFA





BOFA 是一个本地优先的网络安全框架,其不断发展的旗舰功能专注于**支持查重的 Web/API Bug Bounty 挖掘**。
其当前的承诺很简单:
**BOFA 帮助猎人发现哪些发生了变化、哪些存在异常,以及哪些不太可能是重复漏洞。**
这建立在更广泛的基础之上:
- 统一的 runtime 和控制平面
- 签名的 evidence bundle 和离线验证
- CLI、API、Web UI 和实验室
- MCP 和对 agent 友好的编排
## 为什么选择 BOFA
大多数挖掘配置都能执行侦察 (recon)。
BOFA 正试图在更困难的方面做得更好:
- 为每个项目保留记忆
- 导入公开情报和本地笔记
- 从表面数据构建目标图 (target graph)
- 检测快照之间的增量 (delta)
- 对创新性 (novelty) 和重复风险 (duplicate risk) 进行评分
- 将嘈杂的发现转化为简短的人工审查队列
如果您厌倦了收集显而易见的重复漏洞,这是您首先应该关注的 BOFA 的核心部分。
## 旗舰工作流
1. 为一个项目创建一个 Bounty 工作区。
2. 导入范围、已披露的报告、URL 列表、Burp sitemap 导出文件、JS endpoint 或手动笔记。
3. 分析该工作区。
4. 审查:
- `What Changed` (变更内容)
- `Novelty Queue` (创新队列)
- `Duplicate Risk` (重复风险)
- `Review Queue` (审查队列)
5. 执行诸如 `delta_recon`、`duplicate_risk`、`surface_regression` 或 `manual_handoff` 等 skill。
6. 导出 evidence,并将与该工作区关联的 runtime 历史记录保存下来。
操作指南:
- [Bounty 工作区](docs/BUG_BOUNTY_WORKSPACES.md)
## 快速开始
### 本地运行
```
git clone https://github.com/descambiado/BOFA
cd BOFA
pip install -r requirements.txt
npm install
./bofa.sh
```
### 前端
```
npm run dev
```
### 验证
```
python tools/verify_runtime_hardening.py
python tools/verify_control_plane.py
python tools/verify_bounty_system.py
npm run build
```
## 主要组件
### 支持查重的 Bounty
- Bounty 工作区
- 导入范围、已披露的报告、URL 列表、Burp sitemap、JS endpoint 和笔记
- 目标图 (target graph)
- 快照和表面增量 (delta)
- 创新性 (novelty) 发现
- 重复风险评分
- 聚类审查队列
- 用于战术分析的 Bounty skill
### Runtime 和 evidence
- 统一的运行、步骤、实验室、事件和 artifact
- 时间线持久化
- runtime 取消和重试血统 (lineage)
- 每次运行的 evidence 导出
- 带有离线验证的签名 bundle
### 接口
- 用于本地操作的 CLI
- FastAPI 后端
- React Web UI
- MCP 服务器
- 支持 `run_skill` 的安全 agent
## BOFA 不假装成为什么
BOFA 已经具备了实用的操作组件,但以下是诚实的定位:
- **runtime 和 evidence 层是面向生产环境的最强组件**
- **实验室和部分教育界面仍以教育优先**
- **Bug Bounty 系统是旗舰发展方向**
- BOFA **不会**自动向 HackerOne 提交报告
- BOFA **尚未**依赖经过身份验证的 HackerOne API 访问
- BOFA **尚未**在 Bounty 核心中将浏览器认证爬取作为核心
这种诚实比炒作更重要。
## Bounty Skill
当前工作区原生的 Bounty skill 包括:
- `program_intel`
- `disclosed_report_graph`
- `delta_recon`
- `js_api_diff`
- `authz_matrix`
- `duplicate_risk`
- `report_novelty_gate`
- `surface_regression`
- `manual_handoff`
这些是为**副驾驶 (copilot)** 工作流设计的,而不是盲目的自动驾驶。
## 仓库健康度
当前方向:
- 减少自相矛盾的说法
- 更多验证
- 更多工作区记忆
- 更好的 evidence
- 更好的创新性和支持查重的优先级排序
状态页面:
- [STATUS](docs/STATUS.md)
更新日志:
- [CHANGELOG](CHANGELOG.md)
## 负责任的使用
仅在您拥有或被授权评估的系统上使用 BOFA。
本项目适用于:
- 在项目规则下的 Bug Bounty 和安全研究
- 授权的渗透测试
- 本地安全实验室和学习
- 防御性验证和可复现的 evidence 工作流
## 实用链接
- [Bounty 工作区](docs/BUG_BOUNTY_WORKSPACES.md)
- [Agent](docs/AGENT.md)
- [MCP 集成](docs/MCP_CURSOR_INTEGRATION.md)
- [工具 README](tools/README.md)
- [脚本](scripts/README.md)
- [实验室](labs/README.md)
- [API](api/README.md)
标签:API安全, JSON输出, MITM代理, Python, Web安全, 实时处理, 密码管理, 无后门, 网络安全, 蓝队分析, 逆向工具, 隐私保护