adityathore555/Cybersecurity_notes

GitHub: adityathore555/Cybersecurity_notes

一个轻量级 Python CLI Web 漏洞扫描器,用于检测常见安全配置缺陷和漏洞指标,面向学习与作品集场景。

Stars: 0 | Forks: 0

# Cybersecurity_notes Web 漏洞扫描器 [README.md](https://github.com/user-attachments/files/30391230/README.md) # 迷你 Web 漏洞扫描器 一个小型 Python CLI 工具,用于检查 Web 应用程序中常见且众所周知的配置错误和漏洞*指标*。本项目仅作为学习/作品集项目构建——不能替代 Burp Suite、OWASP ZAP 或 Nikto 等工具。 ## ⚠️ 合法 / 道德使用 仅扫描: - 您拥有的网站,**或者** - 您拥有明确书面测试许可的网站,**或者** - 专门用于练习的漏洞应用程序:[OWASP Juice Shop](https://owasp.org/www-project-juice-shop/)、[DVWA](https://github.com/digininja/DVWA)、[bWAPP](http://www.itsecgames.com/),或 TryHackMe / HackTheBox 上的实验环境。 在大多数国家/地区,未经授权扫描系统是违法的。该工具在针对任何目标运行前都需要明确的确认。 ## 检测内容 | 检测项 | 检测目标 | |---|---| | 安全标头 | 缺失的 CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy | | Cookie 标志 | Cookie 缺少 `Secure`、`HttpOnly` 或 `SameSite` | | 反射型 XSS(指标) | 在响应中未转义反射的无害标记 payload | | SQL 注入(指标) | 触发数据库错误消息的单引号探测 | | 开放重定向(指标) | 将用户发送到外部 URL 的常见重定向参数(`redirect`、`url`、`next`...) | | 敏感文件暴露 | 可在 Web 根目录访问的 `.git/config`、`.env`、备份文件等 | | 目录遍历 | 常见文件夹上的 `Index of /` 页面 | | 信息泄露 | 暴露软件版本的 `Server` / `X-Powered-By` 标头 | 每个发现都只是一个**需要手动调查的信号**,并非可利用漏洞的证据。真正的渗透测试需要手动验证。 ## 设置 ``` pip install -r requirements.txt ``` ## 用法 ``` python webvuln_scanner.py https://your-test-target.com ``` 同时保存 JSON 报告: ``` python webvuln_scanner.py https://your-test-target.com --json report.json ``` 跳过交互式确认(例如在由您控制的 CI pipeline 中): ``` python webvuln_scanner.py https://your-test-target.com --yes-i-have-permission ``` ## 示例:针对安全的本地目标进行测试 使用 Docker 在本地启动 OWASP Juice Shop: ``` docker run -d -p 3000:3000 bkimminich/juice-shop python webvuln_scanner.py http://localhost:3000 ``` ## 如何对其进行扩展以作为更强的作品集项目 - 添加已认证扫描(传入 session cookies/标头)。 - 添加爬虫以发现更多 URL/参数,而不是使用硬编码。 - 为大型网站添加速率限制/并发控制。 - 添加一个简单的 HTML 报告生成器(Jinja2),而不是仅仅输出 console/JSON。 - 为检测到的软件版本添加 CVE 查询(例如通过 NVD API)。 - 针对每个检查编写针对模拟 HTTP 服务器(`responses` 库)的单元测试。 ## 免责声明 本项目仅用于教育和授权的安全测试。作者/用户需确保所有扫描均合法且经过授权。
标签:CISA项目, Homebrew安装, Python, Web安全, 加密, 文档结构分析, 无后门, 漏洞扫描器, 蓝队分析, 请求拦截, 逆向工具