
منصة اختبار أمني مفتوحة المصدر تعمل محليًا أولاً، مصممة لاختبار الاختراق ووكلاء الذكاء الاصطناعي وخطوط CI/CD والفرق.
محرك اختبار أمني واحد. كل الواجهات.
منصة اختبار أمني مفتوحة، محلية أولاً، لاختبار الاختراق، ووكلاء الذكاء الاصطناعي، وخطوط CI/CD، والفرق.
صُممت أدوات الأمان التقليدية حول مُختبِر واحد يستخدم واجهة سطح مكتب.
تم بناء pwnproxy حول محرك اختبار أمني مشترك يمكن التحكم فيه عبر الطرفية، وواجهة TUI، وREST API، وتدفقات WebSocket، وخطوط CI/CD، أو وكلاء الذكاء الاصطناعي عبر MCP.
┌─────────────────────┐
│ pwnproxy core │
│ │
│ Proxy · Scanners │
│ Repeater · Intruder │
│ Sessions · Plugins │
└──────────┬──────────┘
│
┌───────────┬───────────┼───────────┬───────────┐
▼ ▼ ▼ ▼ ▼
CLI TUI REST API WebSocket MCP
│ │ │ │ │
Pentesters Pentesters Automation Teams AI Agents
يُستخدم نفس المحرك سواء كنت تعترض حركة المرور يدوياً، أو تشغّل فحصاً آلياً، أو تدمج فحوصات الأمان في CI/CD، أو تمنح وكيل ذكاء اصطناعي إمكانية الوصول إلى سير عمل الاختبار الخاص بك.
يعمل الوكيل، والماسحات الضوئية، والتخزين، والأتمتة على بنيتك التحتية.
لا يُشترط أي اعتماد على السحابة لسير عمل الاختبار الأساسي.
واجهة CLI، وTUI، وREST API، وتدفقات WebSocket، وخادم MCP هي واجهات لنفس النظام الأساسي.
لا تحتاج إلى أدوات منفصلة للاختبار اليدوي والأتمتة.
شغّل الفحوصات مباشرة من سطر الأوامر، واستهلك مخرجات JSON أو SARIF، ودمج النتائج في خطوط CI/CD.
يكشف pwnproxy عن قدراته من خلال خادم MCP أصلي بحيث يمكن لوكلاء الذكاء الاصطناعي المتوافقين التفاعل مع نفس محرك الاختبار الذي يستخدمه المشغلون البشريون.
تستخدم الماسحات الضوئية والخطافات (hooks) بنية إضافات مصممة للإضافات المدمجة والإضافات من جهات خارجية.
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy
poetry install
مطلوب Python 3.12 أو أحدث.
poetry run pwnproxy start --proxy-port 8080 --api-port 8000
يبدأ هذا:
127.0.0.1:8080127.0.0.1:8000http://127.0.0.1:8000/docscurl -x http://127.0.0.1:8080 http://httpbin.org/get
poetry run pwnproxy history
poetry run pwnproxy scan url https://example.com \
--scanners sqli,xss \
--output sarif \
--output-file report.sarif
رموز الخروج:
| الرمز | المعنى |
|---|---|
| 0 | اكتمل الفحص، لا توجد نتائج |
| 1 | اكتمل الفحص، توجد نتائج |
| 2 | خطأ |
يتم حالياً تثبيت pwnproxy من المصدر باستخدام Poetry. التغليف عبر PyPI مخطط له في إصدار مستقبلي.
إيقاف، وفحص، وتعديل، واستئناف حركة مرور HTTP/HTTPS.
تشمل الماسحات الضوئية المدمجة حالياً:
| الماسح | الاكتشاف |
|---|---|
| SQLi | اكتشاف أعمى قائم على الأخطاء وقائم على الوقت |
| XSS | XSS منعكس ومخزّن مع تحليل السياق |
| LFI | توقيعات المحتوى، والتنقل عبر المسارات، وPHP wrappers |
| XXE | قائم على الأخطاء، وXInclude، وتحوير JSON، وسير عمل OOB |
| SSRF | تحليل المعاملات، واكتشاف إعادة التوجيه، والتحقق من الاستدعاء |
تستهلك الماسحات الضوئية التدفقات الملتقطة ويمكن أيضاً تنفيذها مباشرة في الوضع بدون رأس (headless).
إعادة تشغيل وتعديل طلبات HTTP الخام بشكل مستقل عن الوكيل.
تحتفظ النتائج ببيانات الطلب بحيث يمكن التحقق من المشكلات المكتشفة يدوياً.
اختبار التعديل (fuzzing) للطلبات باستخدام مواضع علامة §marker§ بأسلوب Burp.
تشمل الأوضاع المدعومة:
اكتشاف المسارات والملفات القائم على قوائم الكلمات مع:
استخراج وتخزين تلقائي لـ:
الجلسات معزولة ومخزنة محلياً.
قم بتوسيع pwnproxy بماسحات ضوئية وخطافات مخصصة.
يمكن أن تكون الإضافات:
تُستخدم نفس واجهة الإضافات للماسحات الضوئية المدمجة ومن جهات خارجية.
يتتبع برنامج مراقبة (watchdog) فشل الإضافات ويمكنه تعطيل الإضافات التي تفشل بشكل متكرر تلقائياً.
شغّل pwnproxy مباشرة من الطرفية.
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list
استخدم واجهة طرفية تفاعلية لـ:
تحكم في المنصة برمجياً.
curl http://127.0.0.1:8000/api/v1/flows
تكشف واجهة API عن وظائف لـ:
توثيق API التفاعلي متاح على:
http://127.0.0.1:8000/docs
استهلك الأحداث في الوقت الفعلي لحركة المرور، والنتائج، ونشاط الزاحف، وسير العمل الأخرى.
أمثلة على التدفقات:
/ws/traffic/ws/findings/ws/eventsيسمح هذا للواجهات الخارجية وأنظمة الأتمتة بالتفاعل مع نشاط الاختبار في الوقت الفعلي.
يتضمن pwnproxy خادم MCP أصلياً يكشف منصة الاختبار للوكلاء المتوافقين مع MCP.
Claude / Copilot / Custom Agent
│
▼
┌──────────────┐
│ MCP Server │
└──────┬───────┘
│
▼
┌──────────────┐
│ pwnproxy API │
└──────┬───────┘
│
┌─────────┼─────────┐
▼ ▼ ▼
Traffic Findings Scanners
│ │ │
└─────────┼─────────┘
▼
Security workflow
شغّل pwnproxy:
pwnproxy start
ثم قم بتكوين وكيلك المتوافق مع MCP:
{
"mcpServers": {
"pwnproxy": {
"command": "python",
"args": [
"-m",
"apps.mcp.src.pwnproxy_mcp.server"
]
}
}
}
يعمل خادم MCP كطبقة تكامل رفيعة فوق منصة pwnproxy.
انظر:
docs/mcp.md
لتكوين خاص بالوكيل وتوثيق الأدوات.
pwnproxy
┌───────────────┐
│ Proxy Layer │
│ mitmproxy │
└───────┬───────┘
│
▼
┌─────────────────┐
│ HookBus │
│ async events │
└────────┬────────┘
│
┌──────────────────┼──────────────────┐
▼ ▼ ▼
Scanners Sessions Plugins
│ │ │
└──────────────────┼──────────────────┘
│
▼
┌─────────────────┐
│ Storage Layer │
│ SQLite / async │
└────────┬────────┘
│
▼
┌──────────────────────────────────────┐
│ Control Plane │
│ │
│ FastAPI · REST · WebSocket · Events │
└──────────────────┬───────────────────┘
│
┌──────────┬────────┼────────┬──────────┐
▼ ▼ ▼ ▼ ▼
CLI TUI REST WS MCP
تم تصميم pwnproxy بحيث يكون سير عمل الاختبار الأساسي مستقلاً عن الواجهة المستخدمة للتحكم فيه.
pwnproxy ليس نسخة من Burp Suite.
تظل Burp Suite أداة ممتازة للاختبار اليدوي القائم على الواجهة الرسومية.
يركز pwnproxy على بنية مختلفة:
| Burp Suite | pwnproxy | |
|---|---|---|
| النموذج الأساسي | تطبيق سطح مكتب | محرك اختبار مشترك |
| الاختبار اليدوي | واجهة رسومية | TUI + واجهات API |
| الأتمتة | إضافات / تكاملات | CLI + REST + SARIF |
| وكلاء الذكاء الاصطناعي | تكاملات خارجية | خادم MCP أصلي |
| الإضافات | نظام Java البيئي | إضافات قائمة على Python |
| سير عمل بدون رأس | محدود | أصلي |
| CI/CD | أدوات خارجية | مخرجات ورموز خروج مدمجة |
| النشر المحلي | نعم | نعم |
يمكن لـ pwnproxy أيضاً استيراد تكوينات نطاق Burp.
pwnproxy import burp --config burp-config.json
انظر:
docs/burp-migration.md
لتفاصيل الترحيل.
شغّل الفحوصات دون بدء الوكيل:
pwnproxy scan url https://example.com \
--output sarif \
--output-file report.sarif
مثال على سير عمل GitHub Actions:
- name: Install pwnproxy
run: |
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy
pip install poetry
poetry install
- name: Security scan
run: |
cd pwnproxy
poetry run pwnproxy scan url ${{ matrix.url }} \
--output sarif \
--output-file report.sarif
continue-on-error: true
- name: Upload SARIF
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: pwnproxy/report.sarif
يستخدم pwnproxy تخزين SQLite محلي لكل جلسة.
يمكن أن تحتوي الجلسة على:
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db
يبقي هذا بيانات الاختبار معزولة وقابلة للنقل.
يمكن نسخ جلسة كاملة احتياطياً أو نقلها كدليل.
بالنسبة للنشر التعاوني أو البنية التحتية الأكبر، تم تصميم طبقة التخزين حول تجريدات SQLAlchemy غير المتزامنة.
Linux / macOS:
./dev.sh
Windows PowerShell:
.\dev.ps1
يبدأ هذا:
:8080:8000:4321poetry run pytest
راجع توثيق المساهمة لتفاصيل البنية والتطوير.
قبل إضافة ميزات رئيسية جديدة، تركز دورة التطوير الحالية على الاستقرار والاتساق المعماري.
P0 — ثوابت البنية
P1 — المرونة التشغيلية
P2 — انضباط الإصدار
الهدف هو تقوية المنصة قبل الاستمرار في توسيع مساحتها.
| الموضوع | التوثيق |
|---|---|
| التثبيت | docs/installation.md |
| CLI | docs/cli.md |
| API | docs/api.md |
| MCP | docs/mcp.md |
| البنية | docs/architecture.md |
| الإضافات | docs/plugin-architecture.md |
| الماسحات الضوئية | docs/scanners.md |
| اكتشاف الدلائل | docs/directory-bruteforce.md |
| ترحيل Burp | docs/burp-migration.md |
| التطوير | docs/development.md |
المساهمات مرحب بها.
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy
poetry install
poetry run pytest
قبل تقديم طلب سحب:
يتم تتبع تغييرات البنية والمواصفات التفصيلية في:
openspec/openspec/changes/يتم صيانة pwnproxy بواسطة NEXTECH SOLUTIONS — شركة خدمات أمن سيبراني مقرها المكسيك.
المنصة الأساسية مجانية ومفتوحة المصدر بموجب ترخيص AGPLv3.
قد تشمل الخدمات الاحترافية:
| الخدمة | الوصف |
|---|---|
| تقييمات الأمان | مهام اختبار اختراق احترافية وتقارير |
| تطوير مخصص | ماسحات ضوئية وإضافات وتكاملات مخصصة |
| التدريب | تدريب عملي على الأمان وDevSecOps |
| الأتمتة | سير عمل اختبار أمني مدمج في CI/CD |
للاستفسارات:
pwnproxy مرخص بموجب GNU Affero General Public License v3.0.
انظر:
LICENSE
أنت حر في استخدام وتعديل وتوزيع pwnproxy بموجب شروط AGPLv3.
مبني لاختبار الأمان خارج حدود سطح المكتب.