eesha-atluri/web-vulnerability-scanner
GitHub: eesha-atluri/web-vulnerability-scanner
一款基于 Python 和 FastAPI 的非破坏性 Web 漏洞扫描器,专注于对已授权网站进行安全配置检查与常见风险排查。
Stars: 0 | Forks: 0
# 授权的 Web 漏洞扫描器
一款刻意设计为非破坏性的 Web 安全扫描器,适用于您拥有或已获得明确授权进行测试的网站。
## 检查项
- HTTP 安全标头
- Cookie 标志:Secure、HttpOnly、SameSite
- TLS 协议、密码、证书颁发者和到期时间
- 通过 HTTP 或使用 GET 的密码表单
- 提交至 HTTP 的 HTTPS 表单
- HTTPS 页面上的混合 HTTP 内容
- 不带 `noopener` 的 `target=_blank` 链接
- 针对意外暴露的有限检查,包括 `.git/HEAD`、`.env`、`server-status`、`robots.txt`、`sitemap.xml` 和 `security.txt`
- 基本的服务器/框架披露标头
## 安全控制
- 需要授权确认
- 屏蔽 localhost、私有、链路本地和保留网络段
- 仅使用 GET 请求
- 限制响应大小、重定向、并发和超时
- 不会提交表单、暴力破解路径、执行 payload、进行身份验证、利用发现或绕过控制
## 本地运行
```
python -m venv .venv
source .venv/bin/activate # Windows: .venv\Scripts\activate
pip install -r requirements.txt
uvicorn app.main:app --reload
```
打开 `http://127.0.0.1:8000`。
## Docker
```
docker build -t safe-web-scanner .
docker run --rm -p 8000:8000 safe-web-scanner
```
## 重要限制
自动化检查可能会产生误报和漏报。请手动确认发现结果,并在进行高保障级别的工作时使用合格的渗透测试人员。
标签:AV绕过, Docker, FastAPI, Python, Web安全, 主机安全, 加密, 安全防御评估, 对称加密, 插件系统, 无后门, 漏洞扫描器, 自动化审计, 蓝队分析, 请求拦截, 逆向工具