FoxVR-sudo/Bug-Bounty-Arsenal-v.3

GitHub: FoxVR-sudo/Bug-Bounty-Arsenal-v.3

面向漏洞赏金猎人的免费全栈安全扫描平台,提供 50+ 检测器、持续监控、攻击面管理和 CI/CD 门禁,实现长期安全追踪与自动化漏洞发现。

Stars: 12 | Forks: 0

# BugBounty 工具库 ![BugBounty Arsenal banner](https://static.pigsec.cn/wp-content/uploads/repos/cas/f8/f86aee73c3f28d549d3f601285375ef86f15ed1d1bbe29cf35e6020ef1d65414.svg) [![License: MIT](https://img.shields.io/badge/license-MIT-blue.svg)](LICENSE) ![Backend: Django](https://img.shields.io/badge/backend-Django-0c4b33) ![Frontend: React 18](https://img.shields.io/badge/frontend-React%2018-61dafb) ![Workers: Celery](https://img.shields.io/badge/workers-Celery-37814a) ![Runtime: Docker](https://img.shields.io/badge/runtime-Docker-2496ed) **一个为漏洞赏金猎人和安全研究人员提供的免费全栈安全扫描平台** —— 集成了 50 多个检测器、持续监控以及 CI/CD 门禁功能,尽在一个仪表板中。 **▶ 在线应用:[bugbounty-arsenal.net](https://bugbounty-arsenal.net) —— 免费,无需信用卡。** ## 独特之处 大多数扫描器运行一次后就会遗忘。BugBounty Arsenal 会持续监控您的目标,并仅呈现发生变更的内容: - 🔁 **计划扫描** —— 按每日 / 每周 / 每月运行任意目标,并且仅在出现与上次运行相比的**新**漏洞时,通过电子邮件 / Slack / Discord 发送警报。 - 🌐 **攻击面管理** —— 建立一个动态清单,记录您的扫描发现的所有主机、子域名、技术和端口,并在本周新出现的内容上标记 `NEW` 徽章。 - ✅ **漏洞分类** —— 将漏洞标记为打开 / 已修复 / 误报;您的判定会延续到下一次扫描,因此重新扫描时只会显示真正的新问题。 - 🧪 **CI/CD & CLI** —— 一个仅依赖标准库的 CLI 以及一个 GitHub Action,当出现新的严重漏洞时会自动使您的构建失败。 - 🔍 **跨越 10 个类别的 50 多个检测器** —— 侦察、Web (XSS / SQLi / SSRF / XXE / SSTI / RCE)、API (JWT / IDOR / GraphQL)、CVE 匹配、移动端 (APK / IPA) 等等。 - 📄 **报告**支持 HTML / PDF / JSON / CSV 格式,提供团队协作、2FA 以及完整的 REST API。 ## 产品演示 ![BugBounty Arsenal walkthrough](https://static.pigsec.cn/wp-content/uploads/repos/cas/77/77fa14678721c213cf48e7f7a915a1ded779704860c99381f2deac0635991a69.svg) 1. 设置目标范围并确认您已获得授权对其进行测试。 2. 启动扫描(或设置定期扫描),让 worker pipeline 在后台运行检测器。 3. 审查漏洞,对其进行分类,并长期跟踪您的攻击面。 4. 导出结果,或者将 CLI / GitHub Action 集成到您的 pipeline 中。 ## 快速开始 (Docker) ``` git clone https://github.com/FoxVR-sudo/Bug-Bounty-Arsenal-v.3.git cd Bug-Bounty-Arsenal-v.3 cp .env.example .env # set SECRET_KEY, ALLOWED_HOSTS, etc. docker compose up -d --build # app: http://localhost:3000 · api: http://localhost:8001 ``` ## CI/CD & CLI 在应用中创建一个 API key (Profile → API keys),然后即可对任意 pipeline 进行门禁拦截: ``` # .github/workflows/security.yml - uses: actions/checkout@v4 - uses: FoxVR-sudo/Bug-Bounty-Arsenal-v.3/.github/actions/bugbounty-scan@main with: api-key: ${{ secrets.BBA_API_KEY }} target: https://staging.example.com category: 1 fail-on: high ``` 或者在终端中运行 (Python 3,无依赖): ``` export BBA_API_KEY=your_key python cli/bba_scan.py --target https://example.com --category 1 --fail-on high ``` ## 技术栈 - Django + Django REST Framework,使用 Celery + Redis 进行异步扫描 - React 18、React Query、React Router、Tailwind CSS - PostgreSQL、Docker Compose - 封装了 subfinder、httpx、nuclei、dalfox、ffuf、katana、amass、nmap + 自定义 Python 检测器 ## 贡献与许可 欢迎贡献 —— 请参阅 [CONTRIBUTING.md](CONTRIBUTING.md) 和 [CODE_OF_CONDUCT.md](CODE_OF_CONDUCT.md)。 基于 [MIT License](
标签:CTI, Django, HTTPX, React, Syscalls, 安全扫描, 实时处理, 密码管理, 插件系统, 搜索引擎查询, 时序注入, 测试用例, 版权保护, 网络测绘, 逆向工具