jmalbarra/cobra-secops

GitHub: jmalbarra/cobra-secops

一款内置十大模块的 Web 安全扫描器,专注于检测 AI 生成代码中的安全漏洞,支持 CLI 与 Web UI 双模式操作。

Stars: 0 | Forks: 0

# Cobra SecOps — AI 生成代码的安全扫描 一款 Web 渗透测试工具,用于扫描 URL 以查找安全漏洞。旨在检测由 AI 生成的代码引入的缺陷。 **网站:** [cobrasecops.com](https://cobrasecops.com) ## 模块 | 模块 | 描述 | |--------|-------------| | `headers` | 安全 Headers(HSTS、CSP、X-Frame-Options、cookies) | | `ssl` | SSL/TLS 证书、协议、过期时间 | | `xss` | 反射在参数和表单中的跨站脚本攻击(Cross-Site Scripting) | | `sqli` | SQL 注入(基于错误、基于布尔、基于时间) | | `directories` | 敏感目录和文件(.git、.env、备份文件、admin) | | `cors` | CORS 配置错误 | | `tech_detect` | 服务器使用的技术和框架 | | `info_disclosure` | 敏感信息暴露(密钥、IP、stack traces) | | `http_methods` | 危险的 HTTP 方法(PUT、DELETE、TRACE) | | `open_redirect` | 开放重定向漏洞 | ## 设置 ``` cd cobra-secops python3 -m venv .venv source .venv/bin/activate # Windows: .venv\Scripts\activate pip install -r requirements.txt ``` ## 用法 ### Web UI ``` python app.py # 打开 http://localhost:5001 ``` ### CLI ``` # 完整扫描 python cli.py https://example.com/path # 仅特定模块 python cli.py https://example.com/app?id=1 -m xss,sqli,headers # 将结果保存为 JSON python cli.py https://example.com -o results.json # 仅摘要(不含详情) python cli.py https://example.com -q # 如果存在 HIGH 或更高等级的 findings 则失败(用于 CI/CD) python cli.py https://example.com --severity HIGH ``` ## 环境变量 | 变量 | 描述 | |---------|-------------| | `WHATSAPP_CONTACT` | 用于联系的 WhatsApp 号码(默认:5491167236665) | | `COBRA_ANALYTICS_LOG` | 用于记录扫描的 JSONL 文件路径。在服务器上:`/opt/cobra-secops/logs/analytics.jsonl` | | `COBRA_LEADS_LOG` | 用于记录 leads(请求 PDF 的 email)的 JSONL 文件路径。在服务器上:`/opt/cobra-secops/logs/leads.jsonl` | | `COBRA_GEOIP` | 用于分析中的国家 GeoIP(默认:1)。使用 ip-api.com。如果不想进行外部查询,请使用 `0` 禁用。 | | `COBRA_ADMIN_TOKEN` | 用于访问 `/admin`(扫描和 leads 分析)的密钥 Token。部署时:GitHub Secret — 部署过程会将其写入 `.env`。 | | `SMTP_HOST`, `SMTP_PORT`, `SMTP_USER`, `SMTP_PASS` | 用于通过 email 发送 PDF 的 SMTP。默认为本地 Postfix。对于 Brevo:使用 GitHub Secrets 中的 `SMTP_USER` 和 `SMTP_PASS` — 部署过程会自动创建 `.env`。参见 `deploy/BREVO_SETUP.md`。 | | `EMAIL_FROM` | 发件人 email(默认:no-reply@cobrasecops.com) | | `FLASK_ENV=development` | 启用 debug 模式 | ## API 有关与 CI/CD 或外部客户端的集成,请参见 [docs/API.md](docs/API.md)。 主要 endpoint: - `GET /api/version` — 应用版本 - `GET /api/modules` — 可用模块 - `POST /api/scan` — 启动扫描 - `GET /api/scan//stream` — 包含结果的 SSE 数据流 - `POST /api/report/email` — 通过 email 发送 PDF 报告(email, scan_id) ## 功能 - **10 个**并行扫描模块 - **多语言**(EN、ES、PT) - **导出**为 JSON、CSV。**通过 email 发送 PDF**(默认使用本地 Postfix;从 no-reply@cobrasecops.com 发送) - **亮色/暗色主题**,保存在 localStorage 中 - 位于 `/admin` 的 **Admin 分析**(KPI、时间过滤器、按严重程度/类型/域名/国家划分的漏洞;需要 COBRA_ADMIN_TOKEN) - 当没有漏洞时的**庆祝动画** - 响应式的**移动端菜单**(hamburger) - 带有清晰提示的**Rate limiting**(例如:“Try again in X seconds”) - 没有 unsafe-inline 的 **CSP**(每次请求使用 nonce) - Open Graph 和 Twitter Cards **文档** - **Logo**:`static/cobra-logo.svg`(favicon 和网站);`static/bimi-logo.svg`(用于 email 的 BIMI)。参见 `deploy/EMAIL_AVATAR_SETUP.md` ## 部署 要在 Ubuntu 服务器上进行部署: ``` # Bootstrap(在服务器上) curl -sL https://raw.githubusercontent.com/jmalbarra/cobra-secops/main/deploy/bootstrap.sh | sudo bash # Deploy(从你的机器) ./deploy/deploy.sh ``` 或者推送到 `main` 分支以通过 GitHub Actions 自动部署。参见 [deploy/SERVER_SETUP.md](deploy/SERVER_SETUP.md)。 ## 免责声明 仅扫描您拥有**明确许可**的系统。仅供授权使用。
标签:IPv6支持, LNA, Python, Web安全扫描器, XXE攻击, 后端开发, 安全测试, 密码管理, 攻击性安全, 无后门, 网络调试, 自动化, 逆向工具