Nithin-099/Automated-Vulnerability-Management-Platform
GitHub: Nithin-099/Automated-Vulnerability-Management-Platform
一个自动化 Web 漏洞扫描与风险评估平台,集成了网络侦察、多维度漏洞检测、CVSS 评分及专业 PDF 报告生成功能。
Stars: 0 | Forks: 0
# 🛡️ 自动化漏洞管理平台
一个使用 Python 构建的自动化 Web 漏洞评估平台,能够发现 Web 应用程序漏洞,生成专业的安全报告,并提供修复指导。
该项目旨在演示实用的渗透测试、漏洞管理以及安全软件开发技能,并采用了模块化的扫描引擎。
## 功能
- 网站爬取和 URL 发现
- 网络端口扫描
- 服务版本检测
- SQL Injection 检测
- 跨站脚本攻击 (XSS) 检测
- 命令注入检测
- 本地文件包含 (LFI) 检测
- 不安全文件上传检测
- IDOR 检测
- 技术检测
- 安全评分计算
- CVSS 评分
- CWE 映射
- OWASP Top 10 映射
- 自动化修复建议
- HTML 报告生成
- 专业 PDF 报告生成
- 扫描历史跟踪
- 证据收集
## 网络扫描功能
该平台在漏洞评估之前还会执行基本的网络侦察。
| 功能 | 状态 |
|---------|--------|
| 主机发现 | ✅ |
| 开放端口检测 | ✅ |
| 服务检测 | ✅ |
| 端口枚举 | ✅ |
## 支持的漏洞扫描器
| 扫描器 | 状态 |
|---------|--------|
| SQL Injection | ✅ |
| 跨站脚本攻击 (XSS) | ✅ |
| 命令注入 | ✅ |
| 本地文件包含 (LFI) | ✅ |
| 不安全文件上传 | ✅ |
| IDOR 检测 | ✅ |
## 技术栈
- Python 3
- Flask
- Python-Nmap
- Nmap
- Requests
- BeautifulSoup4
- ReportLab
- HTML/CSS
- JSON
- 虚拟环境
## 网络扫描
平台在 Web 漏洞评估之前会执行网络侦察。
示例:
- 主机状态
- 开放的 TCP 端口
- 正在运行的服务
- 服务版本
- 技术检测
这些信息将被纳入最终的 HTML 和 PDF 报告中,以提供更全面的安全评估
## 项目结构
```
Automated-Vulnerability-Management-Platform/
│
├── app.py
├── webscanner/
├── scanner/
├── vulnerability/
├── utils/
├── core/
├── reports/
├── evidence/
├── history/
├── templates/
├── static/
├── screenshots/
├── cache/
├── wordlists/
├── requirements.txt
└── README.md
```
## 漏洞工作流
```
Target URL
│
▼
Host Discovery
│
▼
Port Scan
│
▼
Service Detection
│
▼
Technology Detection
│
▼
Crawler & URL Discovery
│
▼
Vulnerability Scanning
│
▼
CVSS & Risk Analysis
│
▼
Report Generation
```
## 安装说明
克隆仓库
```
git clone https://github.com/Nithin-099/Automated-Vulnerability-Management-Platform.git
cd Automated-Vulnerability-Management-Platform
```
创建虚拟环境
```
python -m venv venv
```
激活环境
Windows
```
venv\Scripts\activate
```
Linux
```
source venv/bin/activate
```
安装依赖
```
pip install -r requirements.txt
```
运行应用程序
```
python app.py
```
## 用法
1. 启动应用程序。
2. 输入目标 URL。
3. 开始扫描。
4. 平台执行自动化漏洞评估。
5. 在仪表板中查看扫描结果。
6. 导出 HTML 或 PDF 报告。
7. 查看之前的扫描历史。
## 扫描输出示例
```
Starting SQL Scanner
✓ SQL Scanner Completed
Starting XSS Scanner
✓ XSS Scanner Completed
Starting Command Injection Scanner
✓ Command Injection Scanner Completed
Starting LFI Scanner
✓ LFI Scanner Completed
Starting IDOR Scanner
✓ IDOR Scanner Completed
Starting File Upload Scanner
✓ File Upload Scanner Completed
Total Findings : 6
Unique Findings : 6
✓ Web Vulnerability Scan Completed Successfully
```
## 生成的报告
平台会自动生成:
- HTML 报告
- PDF 报告
- 扫描历史
- 漏洞摘要
- CVSS 评分
- OWASP 映射
- CWE 参考
- 安全评分
- 风险等级
- 修复指导
## 截图
### 仪表板
主页允许用户输入目标 URL 并启动自动化漏洞评估。

### 扫描进度
显示每个漏洞扫描器的实时进度,包括 SQL Injection、XSS、LFI、IDOR、命令注入和文件上传扫描。

### 扫描结果
显示检测到的漏洞及其严重程度、CVSS 评分、CWE 映射、OWASP 类别和修复指导。

### PDF 报告
下载的专业安全评估报告,包含所有的发现和建议。

## 证据收集
扫描器会为每个检测到的漏洞存储证据。
示例:
```
evidence/
├── sqli/
├── xss/
├── lfi/
├── idor/
├── command_injection/
└── file_upload/
```
## 当前局限性
- 专为教育和授权的安全测试设计。
- 针对如 DVWA 等故意带有漏洞的应用程序进行了优化。
- 由于安全控制的不同,在现代生产应用中的检测准确性可能会有所差异。
## 未来改进
- CSRF 扫描器
- SSRF 扫描器
- XXE 扫描器
- 开放重定向检测
- 身份验证测试
- API 安全测试
- JWT 分析
- Docker 支持
- 多线程扫描
- REST API
- 定时扫描
- 电子邮件通知
- 数据库集成
## 学习成果
该项目展示了以下方面的实践经验:
- Python 开发
- 安全编码
- Web 应用程序渗透测试
- 漏洞管理
- CVSS 评分
- OWASP Top 10
- CWE 分类
- 报告生成
- 安全自动化
- Web 爬取
- HTTP 请求处理
## 免责声明
此工具仅供教育目的和授权的安全评估使用。
未经明确许可,请勿将其用于任何系统。
未经授权的测试可能会违反相关法律法规。
## 作者
**Nithin Avula**
网络安全爱好者 | VAPT | 渗透测试 | Python 自动化
GitHub: https://github.com/Nithin-099
LinkedIn: https://www.linkedin.com/in/nithin-avula-67409124a/
标签:CISA项目, CTI, DOE合作, Flask, Nmap, Python, Web安全, 加密, 多模态安全, 字符串匹配, 插件系统, 无后门, 漏洞扫描器, 自动化报告, 自动化渗透测试, 蓝队分析, 虚拟驱动器, 逆向工具