
owtf v2.7.0
إطار اختبار اختراق معياري يدمج أدوات متعددة للتقييم الآلي لأمن تطبيقات الويب، متوافق مع دليل اختبار OWASP ومعايير PTES و NIST.
إطار اختبار الويب الهجومي (OWTF)
OWASP OWTF يساعد مختبري الاختراق على البقاء فعّالين ومتوافقين مع معايير الأمان مثل دليل OWASP لاختبار أمان الويب، وOWASP Top 10، وPTES، و NIST بحيث يتوفر لديهم وقت أكبر من أجل:
- رؤية الصورة الكاملة والتفكير خارج الصندوق.
- العثور على الثغرات والتحقق منها ودمجها بكفاءة.
- التحقيق في القضايا المعقدة مثل عيوب المنطق التجاري أو حالات الحواف متعددة المستأجرين.
- إجراء اختبارات تخمين موجّهة على المناطق عالية الخطورة.
- إظهار تأثير ذي معنى رغم ضيق نوافذ التقييم.
الأداة قابلة للتكوين بدرجة عالية، ويمكن لأي شخص إنشاء إضافات بسيطة أو إضافة اختبارات جديدة في ملفات التكوين دون خبرة تطوير سابقة.
ملاحظة OWTF ليس حلاً سحرياً. لا يزال الفهم والخبرة مطلوبين لتفسير مخرجات الأداة بشكل صحيح وتحديد الأماكن التي يجب التحقيق فيها بشكل أعمق لإظهار التأثير.
بدء سريع
Docker Compose هي الطريقة المدعومة لتشغيل OWTF. فهي تُبقي تبعيات Python والواجهة الأمامية وPostgreSQL وأدوات الأمان معزولة عن النظام المضيف.
ثبّت Docker مع إضافة Compose، ثم نفّذ:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
عندما تكون الخدمات جاهزة، افتح http://localhost:8019.
| الخدمة | العنوان |
|---|---|
| الواجهة web | http://localhost:8019 |
| واجهة برمجة التطبيقات الخلفية | http://localhost:8009 |
| الوكيل المعترض | localhost:8008 |
اضغط Ctrl+C في طرفية Compose لإيقاف OWTF. التثبيت الأصلي على النظام المضيف مخصص للمساهمين وليس
مسار تثبيت مدعوماً للمستخدم النهائي؛ راجع CONTRIBUTING.md لسير عمل التطوير.
مهم افحص فقط الأنظمة التي تملكها أو التي لديك إذن صريح لاختبارها.
الميزات
- المرونة: إذا تعطلت إحدى الأدوات، ينتقل OWTF إلى الاختبار التالي ويحفظ المخرجات الجزئية المنتجة حتى الآن.
- قابلية التعديل: إيقاف عملك مؤقتاً واستئنافه.
- فصل الاختبارات: يفصل OWTF حركة المرور الخاصة به إلى الهدف في ثلاثة أنواع من الإضافات:
- سلبية – لا يتم إرسال أي حركة مرور إلى الهدف.
- شبه سلبية – حركة مرور عادية إلى الهدف.
- نشطة – استكشاف مباشر للثغرات.
- واجهة برمجة تطبيقات REST شاملة.
- تغطية المعايير: دليل OWASP لاختبار أمان الويب، وOWASP Top 10، وNIST، وPTES، وسير عمل متوافق مع CWE.
- الواجهة web: إدارة مهام اختبار الاختراق الكبيرة بسهولة.
- تقرير تفاعلي.
- تصنيفات تلقائية للإضافات من مخرجات الأدوات، قابلة للتكوين بالكامل من قبل المستخدم.
- تصنيفات مخاطر قابلة للتكوين.
- محرر ملاحظات مضمّن لكل إضافة.
الترخيص
اطلع على LICENSE.
مدونة قواعد السلوك
اطلع على مدونة قواعد السلوك.
الروابط
- الصفحة الرئيسية للمشروع
- صفحة مشروع OWASP
- توثيق التطوير
- الإصدارات
- OWASP Slack – انضم إلى
#project-owtf - قناة YouTube