aedwinbobby/Web-Vulnerability-Scanner

GitHub: aedwinbobby/Web-Vulnerability-Scanner

集成 15 个漏洞扫描模块并支持多合规框架映射的企业级 Web 安全平台,提供 SARIF 导出与 DevSecOps 工作流集成。

Stars: 1 | Forks: 0

# AI Web 漏洞扫描器与企业级 DevSecOps 平台 高性能、异步的 Web 安全平台,配备 **15 个安全扫描模块**、**SARIF 2.1.0 DevSecOps 导出**、**Burp 风格的 HTTP 请求重放器 (Repeater)** 以及 **多合规框架映射** (OWASP ASVS 4.0, PCI-DSS 4.0, NIST SP 800-53 Rev 5)。 ## 🚀 一键部署 (Docker Compose) 该仓库包含预构建的多阶段 Docker 容器(`PostgreSQL`、`FastAPI 扫描引擎`、`Express API 服务器` 和 `Nginx React 前端`)。 ### 1. 配置环境 将 `.env.example` 复制到 `.env` 并设置您的密钥: ``` cp .env.example .env ``` ### 2. 启动技术栈 ``` docker-compose up -d --build ``` ### 访问服务: - **前端 Web 仪表板:** [http://localhost:5173](http://localhost:5173) (Nginx SPA + 反向代理) - **后端 API 服务器:** `http://localhost:3001` - **FastAPI 扫描引擎:** `http://localhost:8000` (API 文档位于 `http://localhost:8000/docs`) - **PostgreSQL 数据库:** `localhost:5432` ## 🛠️ 手动 / 本地生产环境部署 ### 1. 数据库设置 (Prisma & SQLite 或 PostgreSQL) ``` cd backend npm install npx prisma db push npm run build npm start ``` ### 2. FastAPI 扫描引擎 ``` cd scanner pip install -r requirements.txt uvicorn main:app --host 0.0.0.0 --port 8000 --workers 4 ``` ### 3. React 前端仪表板 ``` cd frontend npm install npm run build # 使用 Nginx 或任何静态主机提供服务: npx serve -s dist -l 5173 ``` ## 🧪 验证与测试 运行单元测试和验证基准: ``` # Scanner engine 测试(22 个测试用例) cd scanner pytest tests/ # Frontend 构建验证 cd frontend npm run build # Backend 构建验证 cd backend npm run build ``` ## 🛡️ 包含 15 个扫描引擎模块 - **XSS 扫描器 (`xss_scanner.py`)** — 反射型与 DOM XSS - **SQL 注入 (`sqli_scanner.py`)** — 报错型与布尔型 SQLi - **XXE 注入 (`xxe_scanner.py`)** — XML 外部实体解析 - **OS 命令注入 (`cmd_injection_scanner.py`)** — Shell 命令执行 - **LFI / 路径遍历 (`lfi_scanner.py`)** — 系统文件路径泄露 - **开放重定向 (`open_redirect_scanner.py`)** — 未验证的重定向链接 - **JWT 安全审计器 (`jwt_auditor.py`)** — `alg: none` 与签名分析 - **CORS 扫描器 (`cors_scanner.py`)** — Origin 反射与凭据策略 - **CSRF 扫描器 (`csrf_scanner.py`)** — Anti-CSRF token 验证 - **SSRF 扫描器 (`ssrf_scanner.py`)** — 内部元数据与回环伪造 - **爬虫 (`crawler.py`)**, **响应头 (`header_analyzer.py`)**, **Cookies (`cookie_analyzer.py`)**, **机密信息 (`sensitive_info.py`)**, **技术指纹 (`tech_fingerprint.py`)**。
标签:AV绕过, CISA项目, DevSecOps, Docker Compose, FastAPI, LLM应用, MITM代理, React, Syscalls, Web安全, 上游代理, 测试用例, 版权保护, 蓝队分析, 逆向工具