aedwinbobby/Web-Vulnerability-Scanner
GitHub: aedwinbobby/Web-Vulnerability-Scanner
集成 15 个漏洞扫描模块并支持多合规框架映射的企业级 Web 安全平台,提供 SARIF 导出与 DevSecOps 工作流集成。
Stars: 1 | Forks: 0
# AI Web 漏洞扫描器与企业级 DevSecOps 平台
高性能、异步的 Web 安全平台,配备 **15 个安全扫描模块**、**SARIF 2.1.0 DevSecOps 导出**、**Burp 风格的 HTTP 请求重放器 (Repeater)** 以及 **多合规框架映射** (OWASP ASVS 4.0, PCI-DSS 4.0, NIST SP 800-53 Rev 5)。
## 🚀 一键部署 (Docker Compose)
该仓库包含预构建的多阶段 Docker 容器(`PostgreSQL`、`FastAPI 扫描引擎`、`Express API 服务器` 和 `Nginx React 前端`)。
### 1. 配置环境
将 `.env.example` 复制到 `.env` 并设置您的密钥:
```
cp .env.example .env
```
### 2. 启动技术栈
```
docker-compose up -d --build
```
### 访问服务:
- **前端 Web 仪表板:** [http://localhost:5173](http://localhost:5173) (Nginx SPA + 反向代理)
- **后端 API 服务器:** `http://localhost:3001`
- **FastAPI 扫描引擎:** `http://localhost:8000` (API 文档位于 `http://localhost:8000/docs`)
- **PostgreSQL 数据库:** `localhost:5432`
## 🛠️ 手动 / 本地生产环境部署
### 1. 数据库设置 (Prisma & SQLite 或 PostgreSQL)
```
cd backend
npm install
npx prisma db push
npm run build
npm start
```
### 2. FastAPI 扫描引擎
```
cd scanner
pip install -r requirements.txt
uvicorn main:app --host 0.0.0.0 --port 8000 --workers 4
```
### 3. React 前端仪表板
```
cd frontend
npm install
npm run build
# 使用 Nginx 或任何静态主机提供服务:
npx serve -s dist -l 5173
```
## 🧪 验证与测试
运行单元测试和验证基准:
```
# Scanner engine 测试(22 个测试用例)
cd scanner
pytest tests/
# Frontend 构建验证
cd frontend
npm run build
# Backend 构建验证
cd backend
npm run build
```
## 🛡️ 包含 15 个扫描引擎模块
- **XSS 扫描器 (`xss_scanner.py`)** — 反射型与 DOM XSS
- **SQL 注入 (`sqli_scanner.py`)** — 报错型与布尔型 SQLi
- **XXE 注入 (`xxe_scanner.py`)** — XML 外部实体解析
- **OS 命令注入 (`cmd_injection_scanner.py`)** — Shell 命令执行
- **LFI / 路径遍历 (`lfi_scanner.py`)** — 系统文件路径泄露
- **开放重定向 (`open_redirect_scanner.py`)** — 未验证的重定向链接
- **JWT 安全审计器 (`jwt_auditor.py`)** — `alg: none` 与签名分析
- **CORS 扫描器 (`cors_scanner.py`)** — Origin 反射与凭据策略
- **CSRF 扫描器 (`csrf_scanner.py`)** — Anti-CSRF token 验证
- **SSRF 扫描器 (`ssrf_scanner.py`)** — 内部元数据与回环伪造
- **爬虫 (`crawler.py`)**, **响应头 (`header_analyzer.py`)**, **Cookies (`cookie_analyzer.py`)**, **机密信息 (`sensitive_info.py`)**, **技术指纹 (`tech_fingerprint.py`)**。
标签:AV绕过, CISA项目, DevSecOps, Docker Compose, FastAPI, LLM应用, MITM代理, React, Syscalls, Web安全, 上游代理, 测试用例, 版权保护, 蓝队分析, 逆向工具