MahdiAlemi/Pentest-Ledger
GitHub: MahdiAlemi/Pentest-Ledger
一款本地优先的授权渗透测试工作流工具,提供从范围强制执行、证据保全到签名交付的全流程管理。
Stars: 0 | Forks: 0
# Pentest Ledger
将授权的网络测试保持在范围内。保留证据。交付可验证的结果。
发布版本 · 文档 · 安全模型 · 兼容性 · Apache-2.0
Pentest Ledger 是一个用于授权网络渗透测试的本地优先工作流。它简短的 CLI,`ple`,结合了范围强制执行、运行时网络控制、证据来源、经过审查的发现、重新测试、专业报告以及加密交付信任,而无需依赖云服务。 ## 为什么选择 Pentest Ledger - **保持在范围内** — 在执行前验证目标,并可选择通过 namespaces 和 nftables 强制实施 fail-closed 的 Linux 网络边界。 - **保留具有辩护力的证据** — 记录命令、输出、artifacts、解析器结果、资产、服务、哈希值以及防篡改账本。 - **从证据走向交付** — 创建经过审查的发现,进行 CVSS v3.1 或 v4.0 评分,构建复现 capsule,运行重新测试,并生成 HTML、DOCX 和 PDF 报告。 - **证明真实性** — 使用 Ed25519 签署交付物,应用 RFC 3161 时间戳,并离线验证信任策略、密钥生命周期、用途和完整性。 ## 核心亮点 - 本地优先的评估工作区,无遥测,无强制云依赖 - `off`、`warn` 和 `enforce` 运行时模式 - Nmap、Nessus、Burp、NetExec 和 Impacket 证据解析器 - 响应式且仅绑定 loopback 的 UI,带有可选的 CSRF 防护受控工作流 - 团队 RBAC、独立审批、加密 secret vault 以及哈希链接的审计历史 - 人工审查的本地 AI 辅助,支持可选的仅 loopback Ollama - 备份、还原、SBOM、兼容性、就绪度、支持 bundle 以及发布工具 - 从实时 CLI 解析器生成 Bash 和 Zsh 补全 ## 安装 从 [GitHub Releases](../../releases/latest) 下载最新的包。 ### Debian、Ubuntu 和 WSL ``` sudo apt install ./pentest-ledger_2.0.0_all.deb ple --version ``` ### 便携式 Linux 归档 ``` tar -xzf pentest-ledger-2.0.0-linux-portable.tar.gz ./pentest-ledger-2.0.0/ple --version ``` ### 独立 Python 可执行文件 ``` python3 ple-2.0.0.pyz --version ``` Pentest Ledger 需要 Python 3.11 或更高版本。运行时强制执行额外使用 Linux、`ip`、`nft` 和 `ss`;签名和时间戳工作流使用 OpenSSL。 ## 快速开始 ``` WORKSPACE="$HOME/engagements/authorized-lab" ple init "$WORKSPACE" ple --workspace "$WORKSPACE" doctor ple --workspace "$WORKSPACE" status ``` 在 `scope.json` 中配置授权目标,然后通过 ledger 运行工具: ``` ple --workspace "$WORKSPACE" run -- nmap -sV 10.20.0.10 ple --workspace "$WORKSPACE" timeline ple --workspace "$WORKSPACE" artifacts ple --workspace "$WORKSPACE" assets ``` 启动本地控制台: ``` ple --workspace "$WORKSPACE" serve --open-browser ``` UI 仅绑定到 loopback。命令执行、范围编辑、secrets 和密钥管理绝不会通过 Web 控制台暴露。 ## 工作流 ``` Authorize → Define scope → Execute → Record evidence → Build findings → Reproduce → Retest → Report → Sign → Timestamp → Verify ``` 典型的交付物工作流仅使用已定稿并被接受的发现: ``` ple --workspace "$WORKSPACE" finding-finalize 1 ple --workspace "$WORKSPACE" finding-review 1 --reviewer "Security Reviewer" --decision accepted ple --workspace "$WORKSPACE" report-generate \ --title "Authorized Network Security Assessment" \ --type technical \ --profile redacted \ --template classic \ --finding-id 1 \ --generated-by "Assessment Team" ``` ## Shell 补全 ``` ple completion install --shell bash ple completion install --shell zsh ``` 补全涵盖了命令、选项、枚举值和文件系统路径。描述性的 `pentest-ledger` 命令是一个等效别名;为了保持与 2.x 工作区的兼容性,历史 `scopebox` 启动器暂时保留可用状态。 ## 文档 完整文档位于 [GitHub Wiki 源码](wiki/Home.md)中,包括: - 安装与架构 - 范围与运行时强制执行 - 证据、解析器、发现、CVSS、报告和重新测试 - UI、API、团队模式、AI 辅助、签名、时间戳和信任 - 备份、恢复、资格认证、故障排除和角色指南 - 包含四个部分的端到端授权渗透测试演练 - 所有 CLI 命令的参考文档 操作和安全文档也可在 [`docs/`](docs/) 中找到: - [威胁模型](docs/THREAT_MODEL.md) - [兼容性矩阵](docs/COMPATIBILITY.md) - [试点运行手册](docs/PILOT_RUNBOOK.md) - [升级指南](docs/UPGRADE.md) - [GA 检查清单](docs/GA_CHECKLIST.md) ## 项目状态 - 稳定版本:**2.0.0** - 主 CLI:**`ple`** - 平台:**Linux 和 WSL2** - 运行时:**Python 3.11+** - 测试套件:**268 个独立测试** - 许可证:**Apache-2.0** Pentest Ledger 保留了现有的 `.scopebox` 工作区元数据和 schema 标识符,因此已被接受的评估依然与公开产品的重命名保持兼容。标签:AI风险缓解, LLM防护, 安全测试工具, 自动化报告, 证据管理, 逆向工具