drishtilalwani-dev/web-vulnerability-scanner
GitHub: drishtilalwani-dev/web-vulnerability-scanner
基于 React + Flask 的全栈 Web 安全扫描器,通过检测网站缺失的 HTTP 安全标头并生成评分,帮助开发者快速评估站点的安全防护基线。
Stars: 0 | Forks: 0
# 🛡️ Web 漏洞扫描器
一款全栈安全扫描器,用于检查任何网站的安全标头,并在实时、带有颜色区分的仪表盘中显示结果。
开发此工具旨在全面了解 Web 安全的两个方面:应用程序是如何构建的(React),以及如何评估它们的常见弱点(Flask + 安全检查)。
## 检查内容
扫描器会获取给定的 URL,并检查 5 个重要的 HTTP 安全标头:
| 标头 | 防范内容 |
|---|---|
| `Strict-Transport-Security` | 强制使用 HTTPS,防止降级攻击 |
| `X-Frame-Options` | 防止点击劫持 |
| `X-Content-Type-Options` | 阻止 MIME 嗅探攻击 |
| `Content-Security-Policy` | 限制可以加载的脚本/资源 |
| `Referrer-Policy` | 控制 Referrer 信息泄露给其他站点的程度 |
每次检查都会返回通过/失败状态,总体得分将以百分比形式计算。
## 技术栈
- **前端:** React (Vite)
- **后端:** Flask (Python)
- **通信:** REST API (JSON),启用 CORS
## 工作原理
\`\`\`
用户输入 URL → React 发送 POST 请求 → Flask 获取网站 →
检查标头 → 返回 JSON → React 将结果显示为评分卡片
\`\`\`
## 本地运行
**后端:**
\`\`\`bash
cd backend
pip install -r requirements.txt
python app.py
\`\`\`
运行于 `http://127.0.0.1:5000`
**前端**(在单独的终端中):
\`\`\`bash
cd frontend
npm install
npm run dev
\`\`\`
运行于 `http://localhost:5173`
在浏览器中打开前端 URL,输入网站 URL,然后点击扫描。
## 演示
## 后续计划
- [ ] 敏感文件暴露检测(`.env`、`.git/config`)
- [ ] SSL/TLS 证书有效性检查
- [ ] 过时的 JavaScript 库检测
- [ ] 扫描结果导出为 PDF
- [ ] 部署上线(Vercel + Render)
## 免责声明
本工具仅供学习交流使用,请仅在自己拥有或已获得明确授权的网站上进行测试。
## 后续计划
- [ ] 敏感文件暴露检测(`.env`、`.git/config`)
- [ ] SSL/TLS 证书有效性检查
- [ ] 过时的 JavaScript 库检测
- [ ] 扫描结果导出为 PDF
- [ ] 部署上线(Vercel + Render)
## 免责声明
本工具仅供学习交流使用,请仅在自己拥有或已获得明确授权的网站上进行测试。标签:Flask, GraphQL安全矩阵, HTTP安全头, React, Syscalls, Web安全, 安全基线检查, 安全扫描器, 实时处理, 蓝队分析, 逆向工具