security-life-org/DarkObscura
GitHub: security-life-org/DarkObscura
DarkObscura 是一款以零误报为核心理念的自动化攻击性安全扫描器,仅报告经过确定性验证的漏洞发现。
Stars: 0 | Forks: 0

DarkObscura 是一款自动化的攻击性安全扫描器,它只报告能够*证明*的内容。每一项标记为 `confirmed` 的发现都有确定性的验证作为支撑(统计时序分析、带外回调、结构化差异对比或加密/预言机匹配)——绝非启发式的猜测。
[](https://go.dev)
[](LICENSE)
[](#)
[](#-法律--伦理)
## ✨ 为什么选择 DarkObscura
传统的扫描器会向你抛出大量“可能”的问题,让你在嘈杂的信息中费力筛选。DarkObscura 的核心理念在于:**只有当漏洞发现在数学或上下文上得到充分验证时才会被报告。** 任何不够确凿的发现都会被明确标记为 `possible`/`likely`,绝不标记为 `confirmed`。
- 🎯 **零误报** — 四阶段验证流水线(基线 → 差分 → 时间序列 → 带外金丝雀)会对每一项发现进行严格把关。
- 🧠 **发现其他扫描器遗漏的漏洞** — 确定性的 IDOR/BOLA、业务逻辑状态机测试、攻击链推理、持久化盲打 XSS、gRPC 模糊测试。
- 🖥️ **独立自包含** — 单个 Go 二进制文件,内置 WebGL 仪表板。运行时无需 JVM,无运行时依赖,无需 npm。
- 🔒 **默认安全** — 内置 SSRF/作用域防护、Bearer Token API 身份验证,以及显式的 `--i-have-authorization` 启动门槛。
DarkObscura **并非**交互式代理套件(Burp/Caido/ZAP)的替代品;它是一款互补的、具有明确理念的自动化扫描器。请参阅 [FEATURES](docs/FEATURES.md) 获取客观真实的对比。
## 📸 截图
**攻击面仪表板** — 已验证的漏洞发现、实时的 WebGL 攻击图,以及流式活动控制台(此处展示了一次确认了 SQLi、反射型 XSS 和 SSTI 的扫描)。

| 侦察与检测菜单 | 关于 |
|---|---|
|  |  |
## 🚀 快速开始
### 环境要求
- Go **1.26+**(用于从源码构建)
- Linux / macOS / Windows
### 构建
```
git clone https://github.com/security-life-org/DarkObscura.git
cd DarkObscura
make build # or: go build -o bin/dobscura ./cmd/cli
```
### 启动桌面 GUI
```
./bin/dobscura --gui
# 用于针对 127.0.0.1 目标的本地测试:
./bin/dobscura --gui --allow-private --no-auth
```
打开输出的 URL,输入目标,勾选 **authorized**,然后按下 **Analyze** 或 **Deep Scan**。使用 **🧰 Recon** 和 **☰** 菜单进行其余操作。
### 无界面 CLI
```
# 扫描单个 URL (受验证限制)
./bin/dobscura scan "https://target.example/search?q=1" --i-have-authorization
# 指纹识别技术 + 关联 CVEs
./bin/dobscura fingerprint https://target.example --i-have-authorization
./bin/dobscura cve https://target.example --i-have-authorization
# 运行内置的 300+ 官方 Nuclei templates
./bin/dobscura templates https://target.example --i-have-authorization
```
完整的命令参考:**[docs/USAGE.md](docs/USAGE.md)**。
## 🧩 核心功能亮点
| 领域 | 功能描述 |
|---|---|
| **验证引擎** | 时间盲注 SQLi(z-score)、反射型/存储型 XSS、SSTI、LFI、开放重定向、SSRF/RCE/XXE(OOB 金丝雀)、报错注入 SQLi、结构化差异对比 |
| **发现** | 同源爬虫(HTML + JS 挖掘的 endpoint、robots/sitemap)、OpenAPI 导入、动态攻击面收集器 |
| **访问控制** | IDOR/BOLA 多身份引擎、业务逻辑状态机测试 |
| **侦察** | CMS/框架/服务器/CDN 指纹识别(置信度评级)、版本→CVE 关联、密钥与熵扫描、子域名接管检测 |
| **APIs** | GraphQL(自省、别名/批量滥用、危险变更操作)、gRPC 反射模糊测试、JWT 攻击 |
| **客户端** | CORS / 缓存投毒 / CSP 检查、DOM-XSS source→sink 分析 |
| **运维** | WAF/拦截检测及实时信号、WAF 绕过 payload 变异、攻击链编排、SARIF + HTML 报告、CI 验证门禁 |
完整列表请参阅 **[docs/FEATURES.md](docs/FEATURES.md)**。
## 🏗️ 架构
一个具备清晰包边界的单一 Go 模块:包含 MITM 代理、并发引擎、验证门控模糊测试器以及嵌入式 WebGL UI。请阅读
**[docs/ARCHITECTURE.md](docs/ARCHITECTURE.md)**。
```
cmd/cli → dobscura CLI + embedded GUI launcher
internal/proxy → MITM HTTP/1.1+2 proxy, TLS intercept
internal/exploit → verification pipeline + stateful fuzzer + OOB canary
internal/gui → embedded dashboard (Go + vanilla JS + Three.js)
internal/* → crawl, fingerprint, cve, graphql, waf, dom, secrets, …
pkg/* → diff, timeseries, certgen, netutil
```
## 🐳 Docker
```
docker compose up --build
# 仅绑定到 127.0.0.1,只读 rootfs,放弃所有 caps
```
## ⚖️ 法律与伦理
DarkObscura 是一款**防御性安全与授权测试**工具。使用本工具即表示您同意**仅**对您拥有或被明确授权评估的系统进行测试。
- 未经书面许可,绝不扫描第三方系统。
- 维护者对滥用行为**不承担任何责任**。
- 该工具默认通过 `--i-have-authorization` 门槛和作用域/SSRF 防护进行限制是有原因的 —— 请保持开启。
## 📄 许可证
基于 [MIT License](LICENSE) 发布 © security-life-org.标签:CISA项目, EVTX分析, Go语言, Web安全, 加密, 日志审计, 漏洞扫描器, 程序破解, 蓝队分析, 请求拦截