FoxVR-sudo/Bug-Bounty-Arsenal-v.3
GitHub: FoxVR-sudo/Bug-Bounty-Arsenal-v.3
面向漏洞赏金猎人的免费全栈安全扫描平台,提供 50+ 检测器、持续监控、攻击面管理和 CI/CD 门禁,实现长期安全追踪与自动化漏洞发现。
Stars: 12 | Forks: 0
# BugBounty 工具库

[](LICENSE)




**一个为漏洞赏金猎人和安全研究人员提供的免费全栈安全扫描平台** —— 集成了 50 多个检测器、持续监控以及 CI/CD 门禁功能,尽在一个仪表板中。
**▶ 在线应用:[bugbounty-arsenal.net](https://bugbounty-arsenal.net) —— 免费,无需信用卡。**
## 独特之处
大多数扫描器运行一次后就会遗忘。BugBounty Arsenal 会持续监控您的目标,并仅呈现发生变更的内容:
- 🔁 **计划扫描** —— 按每日 / 每周 / 每月运行任意目标,并且仅在出现与上次运行相比的**新**漏洞时,通过电子邮件 / Slack / Discord 发送警报。
- 🌐 **攻击面管理** —— 建立一个动态清单,记录您的扫描发现的所有主机、子域名、技术和端口,并在本周新出现的内容上标记 `NEW` 徽章。
- ✅ **漏洞分类** —— 将漏洞标记为打开 / 已修复 / 误报;您的判定会延续到下一次扫描,因此重新扫描时只会显示真正的新问题。
- 🧪 **CI/CD & CLI** —— 一个仅依赖标准库的 CLI 以及一个 GitHub Action,当出现新的严重漏洞时会自动使您的构建失败。
- 🔍 **跨越 10 个类别的 50 多个检测器** —— 侦察、Web (XSS / SQLi / SSRF / XXE / SSTI / RCE)、API (JWT / IDOR / GraphQL)、CVE 匹配、移动端 (APK / IPA) 等等。
- 📄 **报告**支持 HTML / PDF / JSON / CSV 格式,提供团队协作、2FA 以及完整的 REST API。
## 产品演示

1. 设置目标范围并确认您已获得授权对其进行测试。
2. 启动扫描(或设置定期扫描),让 worker pipeline 在后台运行检测器。
3. 审查漏洞,对其进行分类,并长期跟踪您的攻击面。
4. 导出结果,或者将 CLI / GitHub Action 集成到您的 pipeline 中。
## 快速开始 (Docker)
```
git clone https://github.com/FoxVR-sudo/Bug-Bounty-Arsenal-v.3.git
cd Bug-Bounty-Arsenal-v.3
cp .env.example .env # set SECRET_KEY, ALLOWED_HOSTS, etc.
docker compose up -d --build
# app: http://localhost:3000 · api: http://localhost:8001
```
## CI/CD & CLI
在应用中创建一个 API key (Profile → API keys),然后即可对任意 pipeline 进行门禁拦截:
```
# .github/workflows/security.yml
- uses: actions/checkout@v4
- uses: FoxVR-sudo/Bug-Bounty-Arsenal-v.3/.github/actions/bugbounty-scan@main
with:
api-key: ${{ secrets.BBA_API_KEY }}
target: https://staging.example.com
category: 1
fail-on: high
```
或者在终端中运行 (Python 3,无依赖):
```
export BBA_API_KEY=your_key
python cli/bba_scan.py --target https://example.com --category 1 --fail-on high
```
## 技术栈
- Django + Django REST Framework,使用 Celery + Redis 进行异步扫描
- React 18、React Query、React Router、Tailwind CSS
- PostgreSQL、Docker Compose
- 封装了 subfinder、httpx、nuclei、dalfox、ffuf、katana、amass、nmap + 自定义 Python 检测器
## 贡献与许可
欢迎贡献 —— 请参阅 [CONTRIBUTING.md](CONTRIBUTING.md) 和 [CODE_OF_CONDUCT.md](CODE_OF_CONDUCT.md)。
基于 [MIT License](
标签:CTI, Django, HTTPX, React, Syscalls, 安全扫描, 实时处理, 密码管理, 插件系统, 搜索引擎查询, 时序注入, 测试用例, 版权保护, 网络测绘, 逆向工具