pavankumar-bhadram/vulnerability-scanner-tool
GitHub: pavankumar-bhadram/vulnerability-scanner-tool
自动化VAPT安全扫描与执行报告生成引擎,整合HTTP头审计、敏感路径模糊、SSL/TLS检查、端口扫描与CVSS风险评分,为企业安全团队提供一体化的漏洞评估与合规审计能力。
Stars: 0 | Forks: 0
# 高级企业漏洞与合规管理平台




一款专为 **VAPT 顾问**、**高级安全工程师**和**企业 SOC 团队**设计的高级、专业级**漏洞评估与风险优先级排序引擎**。
该平台整合了业界领先安全工具的核心架构能力:
* 🛡️ **Qualys VMDR & Rapid7 InsightVM**:映射至 **PCI-DSS v4.0**、**CIS Controls v8** 和 **ISO 27001** 的风险评分引擎。
* 🌐 **OWASP ZAP & Burp Suite**:安全头审计器、CSP `frame-ancestors` 指令解析以及 CORS 凭据验证。
* ⚡ **Nuclei & Nikto**:基于特征的模板引擎,探测暴露的 Swagger 文档、phpMyAdmin 和配置备份。
* 🛰️ **Nmap + NSE**:协议感知的 TCP socket 扫描器以及针对 HTTP、SSH、FTP、MySQL、Postgres、RDP 和 MongoDB 的 banner 抓取器。
* ☁️ **Prisma Cloud & Clair**:云元数据和未授权 Docker API (`:2375`) 及 Kubernetes API (`/api/v1`) 检查器。
* 📜 **OpenSCAP**:强制执行 HSTS 持续时间阈值和 `Secure`/`HttpOnly` cookie 标志的 CIS Benchmark 合规检查器。
## 🚀 核心功能
* **多维度风险引擎**:计算 CVSS v3.1 基础向量和严重性评级 (*Critical、High、Medium、Low、Info*)。
* **自动敏感信息脱敏**:在证据预览中掩盖密码、API 密钥、JWT token 和私钥。
* **双重操作模式**:支持 **交互式 MSFConsole 风格终端 UI** 和 **CLI 参数模式**。
* **范围与访问控制**:严格执行 `--confirm-scope`,除非明确授权 (`--allow-internal-ips`),否则拦截 RFC 1918 私有 IP 范围。
* **管理与技术 HTML 仪表板**:生成响应式、适合管理层阅读的 HTML 报告,包含合规性记分卡、风险指标以及面向开发者的分步修复操作手册。
## 📁 仓库结构
```
vulnerability-scanner-tool/
├── main.py # MSFConsole-Style Interactive Terminal UI & CLI
├── requirements.txt # Python Dependencies
├── pyproject.toml # Build & Packaging Config
├── .github/
│ └── workflows/ci.yml # Continuous Integration Pipeline
├── scanner/
│ ├── engine.py # Enterprise Orchestration Engine
│ ├── cvss_engine.py # Risk Rating & Compliance Framework Engine
│ ├── header_auditor.py # OWASP ZAP / Burp Header Auditor
│ ├── file_fuzzer.py # Nikto / ZAP Endpoint Fuzzer
│ ├── port_scanner.py # Nmap Protocol & Service Auditor
│ ├── ssl_checker.py # TLS Certificate Inspector
│ ├── template_engine.py # Nuclei Signature Template Scanner
│ ├── cloud_container.py # Prisma Cloud / Clair Container Auditor
│ ├── compliance_checker.py # OpenSCAP / CIS Benchmark Auditor
│ └── utils.py # Secret Redaction, IP Scope Control, Audit Logging
├── reporter/
│ ├── html_reporter.py # Jinja2 Auto-Escaped Report Generator
│ └── templates/
│ └── report_template.html# Premium Executive Security Dashboard
└── tests/
└── test_scanner.py # Automated Unit Test Suite
```
## 💻 快速开始与操作模式
### 1. 交互式 MSFConsole 风格工具包模式
不带任何参数启动交互式控制台:
```
python3 main.py
```
```
Select an option from the menu:
[1] Full Enterprise Security Audit (Headers + Fuzzer + Nuclei + Cloud + CIS + Ports)
[2] Web Application & Nuclei Signature Audit Only
[3] Cloud & Container Exposure Audit (Docker / Kubernetes API)
[4] CIS Benchmark & OpenSCAP Compliance Audit
[5] Network Port & Service Banner Scanner (Nmap-Style)
[6] Audit Log & Scan Trail Viewer
[7] Run Self-Test Suite
[99] Exit Toolkit
```
### 2. 命令行执行模式
对已授权目标执行全面的安全审计:
```
python3 main.py -t https://target-domain.com --confirm-scope -o report.html
```
审计本地实验室或私有网络 IP:
```
python3 main.py -t http://192.168.1.100 --confirm-scope --allow-internal-ips -o lab_report.html
```
## 🧪 自动化单元测试套件
执行单元测试套件:
```
python -m unittest discover -s tests -p "test_*.py"
```
## 👤 作者
**Pavan Kumar Bhadram**
*高级网络安全分析师 | CEH Master | SOC & VAPT 主管*
* Email: pavan.cybersec.vapt@gmail.com
* LinkedIn: [pavankumar-bhadram-967a15376](https://linkedin.com/in/pavankumar-bhadram-967a15376)
标签:Python, 主机安全, 密码管理, 插件系统, 无后门, 逆向工具