pavankumar-bhadram/vulnerability-scanner-tool

GitHub: pavankumar-bhadram/vulnerability-scanner-tool

自动化VAPT安全扫描与执行报告生成引擎,整合HTTP头审计、敏感路径模糊、SSL/TLS检查、端口扫描与CVSS风险评分,为企业安全团队提供一体化的漏洞评估与合规审计能力。

Stars: 0 | Forks: 0

# 高级企业漏洞与合规管理平台 ![Python 版本](https://img.shields.io/badge/python-3.8%2B-blue.svg) ![安全标准](https://img.shields.io/badge/scoring-CVSS%20v3.1-orange.svg) ![合规性](https://img.shields.io/badge/compliance-PCI--DSS%20v4.0%20%7C%20CIS-green.svg) ![CI/CD](https://img.shields.io/badge/pipeline-GitHub%20Actions-blueviolet.svg) 一款专为 **VAPT 顾问**、**高级安全工程师**和**企业 SOC 团队**设计的高级、专业级**漏洞评估与风险优先级排序引擎**。 该平台整合了业界领先安全工具的核心架构能力: * 🛡️ **Qualys VMDR & Rapid7 InsightVM**:映射至 **PCI-DSS v4.0**、**CIS Controls v8** 和 **ISO 27001** 的风险评分引擎。 * 🌐 **OWASP ZAP & Burp Suite**:安全头审计器、CSP `frame-ancestors` 指令解析以及 CORS 凭据验证。 * ⚡ **Nuclei & Nikto**:基于特征的模板引擎,探测暴露的 Swagger 文档、phpMyAdmin 和配置备份。 * 🛰️ **Nmap + NSE**:协议感知的 TCP socket 扫描器以及针对 HTTP、SSH、FTP、MySQL、Postgres、RDP 和 MongoDB 的 banner 抓取器。 * ☁️ **Prisma Cloud & Clair**:云元数据和未授权 Docker API (`:2375`) 及 Kubernetes API (`/api/v1`) 检查器。 * 📜 **OpenSCAP**:强制执行 HSTS 持续时间阈值和 `Secure`/`HttpOnly` cookie 标志的 CIS Benchmark 合规检查器。 ## 🚀 核心功能 * **多维度风险引擎**:计算 CVSS v3.1 基础向量和严重性评级 (*Critical、High、Medium、Low、Info*)。 * **自动敏感信息脱敏**:在证据预览中掩盖密码、API 密钥、JWT token 和私钥。 * **双重操作模式**:支持 **交互式 MSFConsole 风格终端 UI** 和 **CLI 参数模式**。 * **范围与访问控制**:严格执行 `--confirm-scope`,除非明确授权 (`--allow-internal-ips`),否则拦截 RFC 1918 私有 IP 范围。 * **管理与技术 HTML 仪表板**:生成响应式、适合管理层阅读的 HTML 报告,包含合规性记分卡、风险指标以及面向开发者的分步修复操作手册。 ## 📁 仓库结构 ``` vulnerability-scanner-tool/ ├── main.py # MSFConsole-Style Interactive Terminal UI & CLI ├── requirements.txt # Python Dependencies ├── pyproject.toml # Build & Packaging Config ├── .github/ │ └── workflows/ci.yml # Continuous Integration Pipeline ├── scanner/ │ ├── engine.py # Enterprise Orchestration Engine │ ├── cvss_engine.py # Risk Rating & Compliance Framework Engine │ ├── header_auditor.py # OWASP ZAP / Burp Header Auditor │ ├── file_fuzzer.py # Nikto / ZAP Endpoint Fuzzer │ ├── port_scanner.py # Nmap Protocol & Service Auditor │ ├── ssl_checker.py # TLS Certificate Inspector │ ├── template_engine.py # Nuclei Signature Template Scanner │ ├── cloud_container.py # Prisma Cloud / Clair Container Auditor │ ├── compliance_checker.py # OpenSCAP / CIS Benchmark Auditor │ └── utils.py # Secret Redaction, IP Scope Control, Audit Logging ├── reporter/ │ ├── html_reporter.py # Jinja2 Auto-Escaped Report Generator │ └── templates/ │ └── report_template.html# Premium Executive Security Dashboard └── tests/ └── test_scanner.py # Automated Unit Test Suite ``` ## 💻 快速开始与操作模式 ### 1. 交互式 MSFConsole 风格工具包模式 不带任何参数启动交互式控制台: ``` python3 main.py ``` ``` Select an option from the menu: [1] Full Enterprise Security Audit (Headers + Fuzzer + Nuclei + Cloud + CIS + Ports) [2] Web Application & Nuclei Signature Audit Only [3] Cloud & Container Exposure Audit (Docker / Kubernetes API) [4] CIS Benchmark & OpenSCAP Compliance Audit [5] Network Port & Service Banner Scanner (Nmap-Style) [6] Audit Log & Scan Trail Viewer [7] Run Self-Test Suite [99] Exit Toolkit ``` ### 2. 命令行执行模式 对已授权目标执行全面的安全审计: ``` python3 main.py -t https://target-domain.com --confirm-scope -o report.html ``` 审计本地实验室或私有网络 IP: ``` python3 main.py -t http://192.168.1.100 --confirm-scope --allow-internal-ips -o lab_report.html ``` ## 🧪 自动化单元测试套件 执行单元测试套件: ``` python -m unittest discover -s tests -p "test_*.py" ``` ## 👤 作者 **Pavan Kumar Bhadram** *高级网络安全分析师 | CEH Master | SOC & VAPT 主管* * Email: pavan.cybersec.vapt@gmail.com * LinkedIn: [pavankumar-bhadram-967a15376](https://linkedin.com/in/pavankumar-bhadram-967a15376)
标签:Python, 主机安全, 密码管理, 插件系统, 无后门, 逆向工具