devvsinghh/OWASP-Vulnerability-Scanner
GitHub: devvsinghh/OWASP-Vulnerability-Scanner
一个交互式的 OWASP Top 10 安全教育沙箱,允许开发者和学生在安全环境中实践常见 Web 漏洞的测试与修复。
Stars: 0 | Forks: 0
# OWASP 漏洞扫描 10 安全测试与修复平台
一个交互式的教育性 Web 应用沙箱,旨在演示来自 **OWASP Top 10 框架**的常见 Web 应用安全风险,允许开发者和学生执行测试 payload、分析实时的 HTTP 服务器日志,并并排审查安全的生厂环境修复方案。
## 🌟 核心功能
1. **交互式双引擎测试沙箱**:
- 在**漏洞引擎模式**和**安全(已修复)引擎模式**之间动态切换。
- 实时 payload 运行器,在服务器日志终端中显示请求/响应执行详情。
2. **全面的 OWASP Top 10 覆盖范围**:
- **A01: 失效的访问控制**(IDOR 与权限边界检查)。
- **A02: 加密失败**(遗留 MD5 对比带密钥拉伸的加盐 PBKDF2)。
- **A03: 注入**(SQL 注入与 OS 命令注入及参数化)。
- **A04: 不安全的设计**(速率限制与不受限制的密码重置架构)。
- **A05: 安全配置错误**(详细的堆栈跟踪与 HTTP 安全标头)。
- **A06: 易受攻击和过时的组件**(软件供应链 / CVE 审计)。
- **A07: 身份识别和认证失败**(密码策略、会话续期与 2FA)。
- **A08: 软件和数据完整性失败**(HMAC 签名验证)。
- **A09: 安全日志记录和监控失败**(结构化 SIEM 审计日志)。
- **A10: 服务器端请求伪造 (SSRF)**(云元数据保护与 IP 出口过滤)。
3. **并排代码 Diff 与防御性修复**:
- 查看易受攻击的源代码以及经过强化的、已修复的生产环境代码。
4. **OWASP 安全标头扫描器**:
- 根据 CSP、HSTS、X-Frame-Options 和 MIME-sniffing 标头审计目标 endpoint。
5. **交互式知识评估与实验报告**:
- 单选安全测验和可打印的实验完成总结报告。
## 🚀 快速入门指南
### 前置条件
- 您的系统上已安装 Python 3.8+。
### 安装与执行
1. 打开终端并导航至项目目录:
cd OWASP_Vulnerability
2. 安装依赖项:
pip install -r requirements.txt
3. 启动应用程序:
python app.py
4. 打开您的 Web 浏览器并导航至:
http://localhost:5000
## 🛡️ 安全教育沙箱声明
所有漏洞演示(如命令注入或 SSRF 模拟)均在内存中隔离的、模拟的沙箱环境中运行。它们对宿主机器不构成任何安全风险。
标签:CISA项目, OWASP Top 10, Python, StruQ, Web安全, 多模态安全, 安全培训, 安全靶场, 无后门, 蓝队分析, 逆向工具