devvsinghh/OWASP-Vulnerability-Scanner

GitHub: devvsinghh/OWASP-Vulnerability-Scanner

一个交互式的 OWASP Top 10 安全教育沙箱,允许开发者和学生在安全环境中实践常见 Web 漏洞的测试与修复。

Stars: 0 | Forks: 0

# OWASP 漏洞扫描 10 安全测试与修复平台 一个交互式的教育性 Web 应用沙箱,旨在演示来自 **OWASP Top 10 框架**的常见 Web 应用安全风险,允许开发者和学生执行测试 payload、分析实时的 HTTP 服务器日志,并并排审查安全的生厂环境修复方案。 ## 🌟 核心功能 1. **交互式双引擎测试沙箱**: - 在**漏洞引擎模式**和**安全(已修复)引擎模式**之间动态切换。 - 实时 payload 运行器,在服务器日志终端中显示请求/响应执行详情。 2. **全面的 OWASP Top 10 覆盖范围**: - **A01: 失效的访问控制**(IDOR 与权限边界检查)。 - **A02: 加密失败**(遗留 MD5 对比带密钥拉伸的加盐 PBKDF2)。 - **A03: 注入**(SQL 注入与 OS 命令注入及参数化)。 - **A04: 不安全的设计**(速率限制与不受限制的密码重置架构)。 - **A05: 安全配置错误**(详细的堆栈跟踪与 HTTP 安全标头)。 - **A06: 易受攻击和过时的组件**(软件供应链 / CVE 审计)。 - **A07: 身份识别和认证失败**(密码策略、会话续期与 2FA)。 - **A08: 软件和数据完整性失败**(HMAC 签名验证)。 - **A09: 安全日志记录和监控失败**(结构化 SIEM 审计日志)。 - **A10: 服务器端请求伪造 (SSRF)**(云元数据保护与 IP 出口过滤)。 3. **并排代码 Diff 与防御性修复**: - 查看易受攻击的源代码以及经过强化的、已修复的生产环境代码。 4. **OWASP 安全标头扫描器**: - 根据 CSP、HSTS、X-Frame-Options 和 MIME-sniffing 标头审计目标 endpoint。 5. **交互式知识评估与实验报告**: - 单选安全测验和可打印的实验完成总结报告。 ## 🚀 快速入门指南 ### 前置条件 - 您的系统上已安装 Python 3.8+。 ### 安装与执行 1. 打开终端并导航至项目目录: cd OWASP_Vulnerability 2. 安装依赖项: pip install -r requirements.txt 3. 启动应用程序: python app.py 4. 打开您的 Web 浏览器并导航至: http://localhost:5000 ## 🛡️ 安全教育沙箱声明 所有漏洞演示(如命令注入或 SSRF 模拟)均在内存中隔离的、模拟的沙箱环境中运行。它们对宿主机器不构成任何安全风险。
标签:CISA项目, OWASP Top 10, Python, StruQ, Web安全, 多模态安全, 安全培训, 安全靶场, 无后门, 蓝队分析, 逆向工具