jmalbarra/cobra-secops
GitHub: jmalbarra/cobra-secops
一款内置十大模块的 Web 安全扫描器,专注于检测 AI 生成代码中的安全漏洞,支持 CLI 与 Web UI 双模式操作。
Stars: 0 | Forks: 0
# Cobra SecOps — AI 生成代码的安全扫描
一款 Web 渗透测试工具,用于扫描 URL 以查找安全漏洞。旨在检测由 AI 生成的代码引入的缺陷。
**网站:** [cobrasecops.com](https://cobrasecops.com)
## 模块
| 模块 | 描述 |
|--------|-------------|
| `headers` | 安全 Headers(HSTS、CSP、X-Frame-Options、cookies) |
| `ssl` | SSL/TLS 证书、协议、过期时间 |
| `xss` | 反射在参数和表单中的跨站脚本攻击(Cross-Site Scripting) |
| `sqli` | SQL 注入(基于错误、基于布尔、基于时间) |
| `directories` | 敏感目录和文件(.git、.env、备份文件、admin) |
| `cors` | CORS 配置错误 |
| `tech_detect` | 服务器使用的技术和框架 |
| `info_disclosure` | 敏感信息暴露(密钥、IP、stack traces) |
| `http_methods` | 危险的 HTTP 方法(PUT、DELETE、TRACE) |
| `open_redirect` | 开放重定向漏洞 |
## 设置
```
cd cobra-secops
python3 -m venv .venv
source .venv/bin/activate # Windows: .venv\Scripts\activate
pip install -r requirements.txt
```
## 用法
### Web UI
```
python app.py
# 打开 http://localhost:5001
```
### CLI
```
# 完整扫描
python cli.py https://example.com/path
# 仅特定模块
python cli.py https://example.com/app?id=1 -m xss,sqli,headers
# 将结果保存为 JSON
python cli.py https://example.com -o results.json
# 仅摘要(不含详情)
python cli.py https://example.com -q
# 如果存在 HIGH 或更高等级的 findings 则失败(用于 CI/CD)
python cli.py https://example.com --severity HIGH
```
## 环境变量
| 变量 | 描述 |
|---------|-------------|
| `WHATSAPP_CONTACT` | 用于联系的 WhatsApp 号码(默认:5491167236665) |
| `COBRA_ANALYTICS_LOG` | 用于记录扫描的 JSONL 文件路径。在服务器上:`/opt/cobra-secops/logs/analytics.jsonl` |
| `COBRA_LEADS_LOG` | 用于记录 leads(请求 PDF 的 email)的 JSONL 文件路径。在服务器上:`/opt/cobra-secops/logs/leads.jsonl` |
| `COBRA_GEOIP` | 用于分析中的国家 GeoIP(默认:1)。使用 ip-api.com。如果不想进行外部查询,请使用 `0` 禁用。 |
| `COBRA_ADMIN_TOKEN` | 用于访问 `/admin`(扫描和 leads 分析)的密钥 Token。部署时:GitHub Secret — 部署过程会将其写入 `.env`。 |
| `SMTP_HOST`, `SMTP_PORT`, `SMTP_USER`, `SMTP_PASS` | 用于通过 email 发送 PDF 的 SMTP。默认为本地 Postfix。对于 Brevo:使用 GitHub Secrets 中的 `SMTP_USER` 和 `SMTP_PASS` — 部署过程会自动创建 `.env`。参见 `deploy/BREVO_SETUP.md`。 |
| `EMAIL_FROM` | 发件人 email(默认:no-reply@cobrasecops.com) |
| `FLASK_ENV=development` | 启用 debug 模式 |
## API
有关与 CI/CD 或外部客户端的集成,请参见 [docs/API.md](docs/API.md)。
主要 endpoint:
- `GET /api/version` — 应用版本
- `GET /api/modules` — 可用模块
- `POST /api/scan` — 启动扫描
- `GET /api/scan//stream` — 包含结果的 SSE 数据流
- `POST /api/report/email` — 通过 email 发送 PDF 报告(email, scan_id)
## 功能
- **10 个**并行扫描模块
- **多语言**(EN、ES、PT)
- **导出**为 JSON、CSV。**通过 email 发送 PDF**(默认使用本地 Postfix;从 no-reply@cobrasecops.com 发送)
- **亮色/暗色主题**,保存在 localStorage 中
- 位于 `/admin` 的 **Admin 分析**(KPI、时间过滤器、按严重程度/类型/域名/国家划分的漏洞;需要 COBRA_ADMIN_TOKEN)
- 当没有漏洞时的**庆祝动画**
- 响应式的**移动端菜单**(hamburger)
- 带有清晰提示的**Rate limiting**(例如:“Try again in X seconds”)
- 没有 unsafe-inline 的 **CSP**(每次请求使用 nonce)
- Open Graph 和 Twitter Cards **文档**
- **Logo**:`static/cobra-logo.svg`(favicon 和网站);`static/bimi-logo.svg`(用于 email 的 BIMI)。参见 `deploy/EMAIL_AVATAR_SETUP.md`
## 部署
要在 Ubuntu 服务器上进行部署:
```
# Bootstrap(在服务器上)
curl -sL https://raw.githubusercontent.com/jmalbarra/cobra-secops/main/deploy/bootstrap.sh | sudo bash
# Deploy(从你的机器)
./deploy/deploy.sh
```
或者推送到 `main` 分支以通过 GitHub Actions 自动部署。参见 [deploy/SERVER_SETUP.md](deploy/SERVER_SETUP.md)。
## 免责声明
仅扫描您拥有**明确许可**的系统。仅供授权使用。
标签:IPv6支持, LNA, Python, Web安全扫描器, XXE攻击, 后端开发, 安全测试, 密码管理, 攻击性安全, 无后门, 网络调试, 自动化, 逆向工具