adityathore555/Cybersecurity_notes
GitHub: adityathore555/Cybersecurity_notes
一个轻量级 Python CLI Web 漏洞扫描器,用于检测常见安全配置缺陷和漏洞指标,面向学习与作品集场景。
Stars: 0 | Forks: 0
# Cybersecurity_notes
Web 漏洞扫描器
[README.md](https://github.com/user-attachments/files/30391230/README.md)
# 迷你 Web 漏洞扫描器
一个小型 Python CLI 工具,用于检查 Web 应用程序中常见且众所周知的配置错误和漏洞*指标*。本项目仅作为学习/作品集项目构建——不能替代 Burp Suite、OWASP ZAP 或 Nikto 等工具。
## ⚠️ 合法 / 道德使用
仅扫描:
- 您拥有的网站,**或者**
- 您拥有明确书面测试许可的网站,**或者**
- 专门用于练习的漏洞应用程序:[OWASP Juice Shop](https://owasp.org/www-project-juice-shop/)、[DVWA](https://github.com/digininja/DVWA)、[bWAPP](http://www.itsecgames.com/),或 TryHackMe / HackTheBox 上的实验环境。
在大多数国家/地区,未经授权扫描系统是违法的。该工具在针对任何目标运行前都需要明确的确认。
## 检测内容
| 检测项 | 检测目标 |
|---|---|
| 安全标头 | 缺失的 CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy |
| Cookie 标志 | Cookie 缺少 `Secure`、`HttpOnly` 或 `SameSite` |
| 反射型 XSS(指标) | 在响应中未转义反射的无害标记 payload |
| SQL 注入(指标) | 触发数据库错误消息的单引号探测 |
| 开放重定向(指标) | 将用户发送到外部 URL 的常见重定向参数(`redirect`、`url`、`next`...) |
| 敏感文件暴露 | 可在 Web 根目录访问的 `.git/config`、`.env`、备份文件等 |
| 目录遍历 | 常见文件夹上的 `Index of /` 页面 |
| 信息泄露 | 暴露软件版本的 `Server` / `X-Powered-By` 标头 |
每个发现都只是一个**需要手动调查的信号**,并非可利用漏洞的证据。真正的渗透测试需要手动验证。
## 设置
```
pip install -r requirements.txt
```
## 用法
```
python webvuln_scanner.py https://your-test-target.com
```
同时保存 JSON 报告:
```
python webvuln_scanner.py https://your-test-target.com --json report.json
```
跳过交互式确认(例如在由您控制的 CI pipeline 中):
```
python webvuln_scanner.py https://your-test-target.com --yes-i-have-permission
```
## 示例:针对安全的本地目标进行测试
使用 Docker 在本地启动 OWASP Juice Shop:
```
docker run -d -p 3000:3000 bkimminich/juice-shop
python webvuln_scanner.py http://localhost:3000
```
## 如何对其进行扩展以作为更强的作品集项目
- 添加已认证扫描(传入 session cookies/标头)。
- 添加爬虫以发现更多 URL/参数,而不是使用硬编码。
- 为大型网站添加速率限制/并发控制。
- 添加一个简单的 HTML 报告生成器(Jinja2),而不是仅仅输出 console/JSON。
- 为检测到的软件版本添加 CVE 查询(例如通过 NVD API)。
- 针对每个检查编写针对模拟 HTTP 服务器(`responses` 库)的单元测试。
## 免责声明
本项目仅用于教育和授权的安全测试。作者/用户需确保所有扫描均合法且经过授权。
标签:CISA项目, Homebrew安装, Python, Web安全, 加密, 文档结构分析, 无后门, 漏洞扫描器, 蓝队分析, 请求拦截, 逆向工具