descambiado/BOFA

GitHub: descambiado/BOFA

BOFA 是一个本地优先的网络安全框架,专注于帮助 Bug Bounty 猎人进行查重感知的 Web/API 漏洞挖掘、证据管理和 AI 辅助编排。

Stars: 9 | Forks: 1

# BOFA ![BOFA](https://static.pigsec.cn/wp-content/uploads/repos/cas/c0/c00272860ef1fe3a7bb454e19b31dfa41442dd6114dac29edcceb07de28e5f3d.png) ![License](https://img.shields.io/badge/license-MIT-blue) ![Python](https://img.shields.io/badge/python-3.8%2B-green) ![Scripts](https://img.shields.io/badge/scripts-96%2B-orange) ![Flows](https://img.shields.io/badge/flows-25-blue) BOFA 是一个本地优先的网络安全框架,其不断发展的旗舰功能专注于**支持查重的 Web/API Bug Bounty 挖掘**。 其当前的承诺很简单: **BOFA 帮助猎人发现哪些发生了变化、哪些存在异常,以及哪些不太可能是重复漏洞。** 这建立在更广泛的基础之上: - 统一的 runtime 和控制平面 - 签名的 evidence bundle 和离线验证 - CLI、API、Web UI 和实验室 - MCP 和对 agent 友好的编排 ## 为什么选择 BOFA 大多数挖掘配置都能执行侦察 (recon)。 BOFA 正试图在更困难的方面做得更好: - 为每个项目保留记忆 - 导入公开情报和本地笔记 - 从表面数据构建目标图 (target graph) - 检测快照之间的增量 (delta) - 对创新性 (novelty) 和重复风险 (duplicate risk) 进行评分 - 将嘈杂的发现转化为简短的人工审查队列 如果您厌倦了收集显而易见的重复漏洞,这是您首先应该关注的 BOFA 的核心部分。 ## 旗舰工作流 1. 为一个项目创建一个 Bounty 工作区。 2. 导入范围、已披露的报告、URL 列表、Burp sitemap 导出文件、JS endpoint 或手动笔记。 3. 分析该工作区。 4. 审查: - `What Changed` (变更内容) - `Novelty Queue` (创新队列) - `Duplicate Risk` (重复风险) - `Review Queue` (审查队列) 5. 执行诸如 `delta_recon`、`duplicate_risk`、`surface_regression` 或 `manual_handoff` 等 skill。 6. 导出 evidence,并将与该工作区关联的 runtime 历史记录保存下来。 操作指南: - [Bounty 工作区](docs/BUG_BOUNTY_WORKSPACES.md) ## 快速开始 ### 本地运行 ``` git clone https://github.com/descambiado/BOFA cd BOFA pip install -r requirements.txt npm install ./bofa.sh ``` ### 前端 ``` npm run dev ``` ### 验证 ``` python tools/verify_runtime_hardening.py python tools/verify_control_plane.py python tools/verify_bounty_system.py npm run build ``` ## 主要组件 ### 支持查重的 Bounty - Bounty 工作区 - 导入范围、已披露的报告、URL 列表、Burp sitemap、JS endpoint 和笔记 - 目标图 (target graph) - 快照和表面增量 (delta) - 创新性 (novelty) 发现 - 重复风险评分 - 聚类审查队列 - 用于战术分析的 Bounty skill ### Runtime 和 evidence - 统一的运行、步骤、实验室、事件和 artifact - 时间线持久化 - runtime 取消和重试血统 (lineage) - 每次运行的 evidence 导出 - 带有离线验证的签名 bundle ### 接口 - 用于本地操作的 CLI - FastAPI 后端 - React Web UI - MCP 服务器 - 支持 `run_skill` 的安全 agent ## BOFA 不假装成为什么 BOFA 已经具备了实用的操作组件,但以下是诚实的定位: - **runtime 和 evidence 层是面向生产环境的最强组件** - **实验室和部分教育界面仍以教育优先** - **Bug Bounty 系统是旗舰发展方向** - BOFA **不会**自动向 HackerOne 提交报告 - BOFA **尚未**依赖经过身份验证的 HackerOne API 访问 - BOFA **尚未**在 Bounty 核心中将浏览器认证爬取作为核心 这种诚实比炒作更重要。 ## Bounty Skill 当前工作区原生的 Bounty skill 包括: - `program_intel` - `disclosed_report_graph` - `delta_recon` - `js_api_diff` - `authz_matrix` - `duplicate_risk` - `report_novelty_gate` - `surface_regression` - `manual_handoff` 这些是为**副驾驶 (copilot)** 工作流设计的,而不是盲目的自动驾驶。 ## 仓库健康度 当前方向: - 减少自相矛盾的说法 - 更多验证 - 更多工作区记忆 - 更好的 evidence - 更好的创新性和支持查重的优先级排序 状态页面: - [STATUS](docs/STATUS.md) 更新日志: - [CHANGELOG](CHANGELOG.md) ## 负责任的使用 仅在您拥有或被授权评估的系统上使用 BOFA。 本项目适用于: - 在项目规则下的 Bug Bounty 和安全研究 - 授权的渗透测试 - 本地安全实验室和学习 - 防御性验证和可复现的 evidence 工作流 ## 实用链接 - [Bounty 工作区](docs/BUG_BOUNTY_WORKSPACES.md) - [Agent](docs/AGENT.md) - [MCP 集成](docs/MCP_CURSOR_INTEGRATION.md) - [工具 README](tools/README.md) - [脚本](scripts/README.md) - [实验室](labs/README.md) - [API](api/README.md)
标签:API安全, JSON输出, MITM代理, Python, Web安全, 实时处理, 密码管理, 无后门, 网络安全, 蓝队分析, 逆向工具, 隐私保护