Nithin-099/Automated-Vulnerability-Management-Platform

GitHub: Nithin-099/Automated-Vulnerability-Management-Platform

一个自动化 Web 漏洞扫描与风险评估平台,集成了网络侦察、多维度漏洞检测、CVSS 评分及专业 PDF 报告生成功能。

Stars: 0 | Forks: 0

# 🛡️ 自动化漏洞管理平台 一个使用 Python 构建的自动化 Web 漏洞评估平台,能够发现 Web 应用程序漏洞,生成专业的安全报告,并提供修复指导。 该项目旨在演示实用的渗透测试、漏洞管理以及安全软件开发技能,并采用了模块化的扫描引擎。 ## 功能 - 网站爬取和 URL 发现 - 网络端口扫描 - 服务版本检测 - SQL Injection 检测 - 跨站脚本攻击 (XSS) 检测 - 命令注入检测 - 本地文件包含 (LFI) 检测 - 不安全文件上传检测 - IDOR 检测 - 技术检测 - 安全评分计算 - CVSS 评分 - CWE 映射 - OWASP Top 10 映射 - 自动化修复建议 - HTML 报告生成 - 专业 PDF 报告生成 - 扫描历史跟踪 - 证据收集 ## 网络扫描功能 该平台在漏洞评估之前还会执行基本的网络侦察。 | 功能 | 状态 | |---------|--------| | 主机发现 | ✅ | | 开放端口检测 | ✅ | | 服务检测 | ✅ | | 端口枚举 | ✅ | ## 支持的漏洞扫描器 | 扫描器 | 状态 | |---------|--------| | SQL Injection | ✅ | | 跨站脚本攻击 (XSS) | ✅ | | 命令注入 | ✅ | | 本地文件包含 (LFI) | ✅ | | 不安全文件上传 | ✅ | | IDOR 检测 | ✅ | ## 技术栈 - Python 3 - Flask - Python-Nmap - Nmap - Requests - BeautifulSoup4 - ReportLab - HTML/CSS - JSON - 虚拟环境 ## 网络扫描 平台在 Web 漏洞评估之前会执行网络侦察。 示例: - 主机状态 - 开放的 TCP 端口 - 正在运行的服务 - 服务版本 - 技术检测 这些信息将被纳入最终的 HTML 和 PDF 报告中,以提供更全面的安全评估 ## 项目结构 ``` Automated-Vulnerability-Management-Platform/ │ ├── app.py ├── webscanner/ ├── scanner/ ├── vulnerability/ ├── utils/ ├── core/ ├── reports/ ├── evidence/ ├── history/ ├── templates/ ├── static/ ├── screenshots/ ├── cache/ ├── wordlists/ ├── requirements.txt └── README.md ``` ## 漏洞工作流 ``` Target URL │ ▼ Host Discovery │ ▼ Port Scan │ ▼ Service Detection │ ▼ Technology Detection │ ▼ Crawler & URL Discovery │ ▼ Vulnerability Scanning │ ▼ CVSS & Risk Analysis │ ▼ Report Generation ``` ## 安装说明 克隆仓库 ``` git clone https://github.com/Nithin-099/Automated-Vulnerability-Management-Platform.git cd Automated-Vulnerability-Management-Platform ``` 创建虚拟环境 ``` python -m venv venv ``` 激活环境 Windows ``` venv\Scripts\activate ``` Linux ``` source venv/bin/activate ``` 安装依赖 ``` pip install -r requirements.txt ``` 运行应用程序 ``` python app.py ``` ## 用法 1. 启动应用程序。 2. 输入目标 URL。 3. 开始扫描。 4. 平台执行自动化漏洞评估。 5. 在仪表板中查看扫描结果。 6. 导出 HTML 或 PDF 报告。 7. 查看之前的扫描历史。 ## 扫描输出示例 ``` Starting SQL Scanner ✓ SQL Scanner Completed Starting XSS Scanner ✓ XSS Scanner Completed Starting Command Injection Scanner ✓ Command Injection Scanner Completed Starting LFI Scanner ✓ LFI Scanner Completed Starting IDOR Scanner ✓ IDOR Scanner Completed Starting File Upload Scanner ✓ File Upload Scanner Completed Total Findings : 6 Unique Findings : 6 ✓ Web Vulnerability Scan Completed Successfully ``` ## 生成的报告 平台会自动生成: - HTML 报告 - PDF 报告 - 扫描历史 - 漏洞摘要 - CVSS 评分 - OWASP 映射 - CWE 参考 - 安全评分 - 风险等级 - 修复指导 ## 截图 ### 仪表板 主页允许用户输入目标 URL 并启动自动化漏洞评估。 ![仪表板](https://static.pigsec.cn/wp-content/uploads/repos/cas/3e/3e1d9e9bbc3e0f840e07f1b3f507c16a70f4044c083a6dc8b138c7d0b9089fbf.png) ### 扫描进度 显示每个漏洞扫描器的实时进度,包括 SQL Injection、XSS、LFI、IDOR、命令注入和文件上传扫描。 ![扫描进度](https://static.pigsec.cn/wp-content/uploads/repos/cas/fe/fe0bc2b2fa3eebfe47a3fcd901491adfe5cfc1ee7b25236b26779568c2efdb35.png) ### 扫描结果 显示检测到的漏洞及其严重程度、CVSS 评分、CWE 映射、OWASP 类别和修复指导。 ![扫描结果](https://static.pigsec.cn/wp-content/uploads/repos/cas/6c/6ca8584483046d6b3c55d69bdc03ddcd2a58535f2877c3753d1281b5450e65ad.png) ### PDF 报告 下载的专业安全评估报告,包含所有的发现和建议。 ![PDF 报告](https://raw.githubusercontent.com/Nithin-099/Automated-Vulnerability-Management-Platform/main/reports/Final_report.pdf) ## 证据收集 扫描器会为每个检测到的漏洞存储证据。 示例: ``` evidence/ ├── sqli/ ├── xss/ ├── lfi/ ├── idor/ ├── command_injection/ └── file_upload/ ``` ## 当前局限性 - 专为教育和授权的安全测试设计。 - 针对如 DVWA 等故意带有漏洞的应用程序进行了优化。 - 由于安全控制的不同,在现代生产应用中的检测准确性可能会有所差异。 ## 未来改进 - CSRF 扫描器 - SSRF 扫描器 - XXE 扫描器 - 开放重定向检测 - 身份验证测试 - API 安全测试 - JWT 分析 - Docker 支持 - 多线程扫描 - REST API - 定时扫描 - 电子邮件通知 - 数据库集成 ## 学习成果 该项目展示了以下方面的实践经验: - Python 开发 - 安全编码 - Web 应用程序渗透测试 - 漏洞管理 - CVSS 评分 - OWASP Top 10 - CWE 分类 - 报告生成 - 安全自动化 - Web 爬取 - HTTP 请求处理 ## 免责声明 此工具仅供教育目的和授权的安全评估使用。 未经明确许可,请勿将其用于任何系统。 未经授权的测试可能会违反相关法律法规。 ## 作者 **Nithin Avula** 网络安全爱好者 | VAPT | 渗透测试 | Python 自动化 GitHub: https://github.com/Nithin-099 LinkedIn: https://www.linkedin.com/in/nithin-avula-67409124a/
标签:CISA项目, CTI, DOE合作, Flask, Nmap, Python, Web安全, 加密, 多模态安全, 字符串匹配, 插件系统, 无后门, 漏洞扫描器, 自动化报告, 自动化渗透测试, 蓝队分析, 虚拟驱动器, 逆向工具