eesha-atluri/web-vulnerability-scanner

GitHub: eesha-atluri/web-vulnerability-scanner

一款基于 Python 和 FastAPI 的非破坏性 Web 漏洞扫描器,专注于对已授权网站进行安全配置检查与常见风险排查。

Stars: 0 | Forks: 0

# 授权的 Web 漏洞扫描器 一款刻意设计为非破坏性的 Web 安全扫描器,适用于您拥有或已获得明确授权进行测试的网站。 ## 检查项 - HTTP 安全标头 - Cookie 标志:Secure、HttpOnly、SameSite - TLS 协议、密码、证书颁发者和到期时间 - 通过 HTTP 或使用 GET 的密码表单 - 提交至 HTTP 的 HTTPS 表单 - HTTPS 页面上的混合 HTTP 内容 - 不带 `noopener` 的 `target=_blank` 链接 - 针对意外暴露的有限检查,包括 `.git/HEAD`、`.env`、`server-status`、`robots.txt`、`sitemap.xml` 和 `security.txt` - 基本的服务器/框架披露标头 ## 安全控制 - 需要授权确认 - 屏蔽 localhost、私有、链路本地和保留网络段 - 仅使用 GET 请求 - 限制响应大小、重定向、并发和超时 - 不会提交表单、暴力破解路径、执行 payload、进行身份验证、利用发现或绕过控制 ## 本地运行 ``` python -m venv .venv source .venv/bin/activate # Windows: .venv\Scripts\activate pip install -r requirements.txt uvicorn app.main:app --reload ``` 打开 `http://127.0.0.1:8000`。 ## Docker ``` docker build -t safe-web-scanner . docker run --rm -p 8000:8000 safe-web-scanner ``` ## 重要限制 自动化检查可能会产生误报和漏报。请手动确认发现结果,并在进行高保障级别的工作时使用合格的渗透测试人员。
标签:AV绕过, Docker, FastAPI, Python, Web安全, 主机安全, 加密, 安全防御评估, 对称加密, 插件系统, 无后门, 漏洞扫描器, 自动化审计, 蓝队分析, 请求拦截, 逆向工具