Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
pwnproxy — منصة اختبار أمني مفتوحة المصدر تعمل محليًا أولاً، مصممة لاختبار الاختراق ووكلاء الذكاء الاصطناعي وخطوط CI/CD والفرق. | Kitploit
أدوات/GitHubGitHub/ericmtzmtz/pwnproxy
ماسحات الثغرات الأمنيةبروكسيات الويب والاعتراضاختبار أمان APIأمن الويبالاختبار العشوائياختبار الاختراقDevSecOpsزاحف الويبأمن الذكاء الاصطناعي
GitHubericmtzmtz/pwnproxy

pwnproxy

منصة اختبار أمني مفتوحة المصدر تعمل محليًا أولاً، مصممة لاختبار الاختراق ووكلاء الذكاء الاصطناعي وخطوط CI/CD والفرق.

15منذ 3 أياملم تتم المراجعة بعد
عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

محرك اختبار أمني واحد. كل الواجهات.

منصة اختبار أمني مفتوحة، محلية أولاً، لاختبار الاختراق، ووكلاء الذكاء الاصطناعي، وخطوط CI/CD، والفرق.


اختبار الأمان لم يعد سير عمل سطح مكتب فقط

صُممت أدوات الأمان التقليدية حول مُختبِر واحد يستخدم واجهة سطح مكتب.

تم بناء pwnproxy حول محرك اختبار أمني مشترك يمكن التحكم فيه عبر الطرفية، وواجهة TUI، وREST API، وتدفقات WebSocket، وخطوط CI/CD، أو وكلاء الذكاء الاصطناعي عبر MCP.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

يُستخدم نفس المحرك سواء كنت تعترض حركة المرور يدوياً، أو تشغّل فحصاً آلياً، أو تدمج فحوصات الأمان في CI/CD، أو تمنح وكيل ذكاء اصطناعي إمكانية الوصول إلى سير عمل الاختبار الخاص بك.

لماذا pwnproxy؟

محلي أولاً

يعمل الوكيل، والماسحات الضوئية، والتخزين، والأتمتة على بنيتك التحتية.

لا يُشترط أي اعتماد على السحابة لسير عمل الاختبار الأساسي.

محرك واحد، واجهات متعددة

واجهة CLI، وTUI، وREST API، وتدفقات WebSocket، وخادم MCP هي واجهات لنفس النظام الأساسي.

لا تحتاج إلى أدوات منفصلة للاختبار اليدوي والأتمتة.

مصمم للأتمتة

شغّل الفحوصات مباشرة من سطر الأوامر، واستهلك مخرجات JSON أو SARIF، ودمج النتائج في خطوط CI/CD.

أصلي للذكاء الاصطناعي

يكشف pwnproxy عن قدراته من خلال خادم MCP أصلي بحيث يمكن لوكلاء الذكاء الاصطناعي المتوافقين التفاعل مع نفس محرك الاختبار الذي يستخدمه المشغلون البشريون.

قابل للتوسعة

تستخدم الماسحات الضوئية والخطافات (hooks) بنية إضافات مصممة للإضافات المدمجة والإضافات من جهات خارجية.

بدء سريع

1. الاستنساخ والتثبيت

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

مطلوب Python 3.12 أو أحدث.

2. تشغيل الوكيل وواجهة API

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

يبدأ هذا:

  • الوكيل ← 127.0.0.1:8080
  • API ← 127.0.0.1:8000
  • التوثيق ← http://127.0.0.1:8000/docs

3. إرسال حركة المرور عبر الوكيل

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. فحص حركة المرور الملتقطة

root@kitploit:~
poetry run pwnproxy history

أو افحص هدفاً مباشرة

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

رموز الخروج:

الرمزالمعنى
0اكتمل الفحص، لا توجد نتائج
1اكتمل الفحص، توجد نتائج
2خطأ

يتم حالياً تثبيت pwnproxy من المصدر باستخدام Poetry. التغليف عبر PyPI مخطط له في إصدار مستقبلي.

الميزات

وكيل الاعتراض

إيقاف، وفحص، وتعديل، واستئناف حركة مرور HTTP/HTTPS.

  • اعتراض قائم على mitmproxy
  • واجهة TUI نصية
  • فحص الطلبات والاستجابات
  • تخزين حركة مرور مدرك للجلسات
  • وصول عبر REST API
  • بث أحداث في الوقت الفعلي

الماسحات الضوئية الآلية

تشمل الماسحات الضوئية المدمجة حالياً:

الماسحالاكتشاف
SQLiاكتشاف أعمى قائم على الأخطاء وقائم على الوقت
XSSXSS منعكس ومخزّن مع تحليل السياق
LFIتوقيعات المحتوى، والتنقل عبر المسارات، وPHP wrappers
XXEقائم على الأخطاء، وXInclude، وتحوير JSON، وسير عمل OOB
SSRFتحليل المعاملات، واكتشاف إعادة التوجيه، والتحقق من الاستدعاء

تستهلك الماسحات الضوئية التدفقات الملتقطة ويمكن أيضاً تنفيذها مباشرة في الوضع بدون رأس (headless).

Repeater

إعادة تشغيل وتعديل طلبات HTTP الخام بشكل مستقل عن الوكيل.

تحتفظ النتائج ببيانات الطلب بحيث يمكن التحقق من المشكلات المكتشفة يدوياً.

Intruder

اختبار التعديل (fuzzing) للطلبات باستخدام مواضع علامة §marker§ بأسلوب Burp.

تشمل الأوضاع المدعومة:

  • Sniper
  • Cluster Bomb

اكتشاف الدلائل

اكتشاف المسارات والملفات القائم على قوائم الكلمات مع:

  • قوائم كلمات مدمجة
  • امتدادات مخصصة
  • اكتشاف 404 الناعم (soft-404)
  • فرض النطاق
  • بث النتائج المباشر

إدارة الجلسات

استخراج وتخزين تلقائي لـ:

  • JWTs
  • ملفات تعريف الارتباط (Cookies)
  • رموز CSRF

الجلسات معزولة ومخزنة محلياً.

نظام الإضافات

قم بتوسيع pwnproxy بماسحات ضوئية وخطافات مخصصة.

يمكن أن تكون الإضافات:

  • مدمجة في النواة
  • مثبتة محلياً
  • موزعة كحزم Python

تُستخدم نفس واجهة الإضافات للماسحات الضوئية المدمجة ومن جهات خارجية.

يتتبع برنامج مراقبة (watchdog) فشل الإضافات ويمكنه تعطيل الإضافات التي تفشل بشكل متكرر تلقائياً.

محرك واحد، واجهات متعددة

CLI

شغّل pwnproxy مباشرة من الطرفية.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

استخدم واجهة طرفية تفاعلية لـ:

  • حركة المرور الملتقطة
  • اعتراض الطلبات
  • النتائج
  • سير عمل repeater
  • فحص الجلسات

REST API

تحكم في المنصة برمجياً.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

تكشف واجهة API عن وظائف لـ:

  • دورة حياة الوكيل
  • حركة المرور
  • النتائج
  • الجلسات
  • الماسحات الضوئية
  • repeater
  • intruder
  • الإضافات
  • الزحف
  • اكتشاف الدلائل

توثيق API التفاعلي متاح على:

http://127.0.0.1:8000/docs

WebSocket

استهلك الأحداث في الوقت الفعلي لحركة المرور، والنتائج، ونشاط الزاحف، وسير العمل الأخرى.

أمثلة على التدفقات:

  • /ws/traffic
  • /ws/findings
  • /ws/events

يسمح هذا للواجهات الخارجية وأنظمة الأتمتة بالتفاعل مع نشاط الاختبار في الوقت الفعلي.

مصمم لوكلاء الذكاء الاصطناعي

يتضمن pwnproxy خادم MCP أصلياً يكشف منصة الاختبار للوكلاء المتوافقين مع MCP.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

شغّل pwnproxy:

root@kitploit:~
pwnproxy start

ثم قم بتكوين وكيلك المتوافق مع MCP:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

يعمل خادم MCP كطبقة تكامل رفيعة فوق منصة pwnproxy.

انظر:

docs/mcp.md

لتكوين خاص بالوكيل وتوثيق الأدوات.

البنية

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

تم تصميم pwnproxy بحيث يكون سير عمل الاختبار الأساسي مستقلاً عن الواجهة المستخدمة للتحكم فيه.

قادم من Burp Suite؟

pwnproxy ليس نسخة من Burp Suite.

تظل Burp Suite أداة ممتازة للاختبار اليدوي القائم على الواجهة الرسومية.

يركز pwnproxy على بنية مختلفة:

Burp Suitepwnproxy
النموذج الأساسيتطبيق سطح مكتبمحرك اختبار مشترك
الاختبار اليدويواجهة رسوميةTUI + واجهات API
الأتمتةإضافات / تكاملاتCLI + REST + SARIF
وكلاء الذكاء الاصطناعيتكاملات خارجيةخادم MCP أصلي
الإضافاتنظام Java البيئيإضافات قائمة على Python
سير عمل بدون رأسمحدودأصلي
CI/CDأدوات خارجيةمخرجات ورموز خروج مدمجة
النشر المحلينعمنعم

يمكن لـ pwnproxy أيضاً استيراد تكوينات نطاق Burp.

root@kitploit:~
pwnproxy import burp --config burp-config.json

انظر:

docs/burp-migration.md

لتفاصيل الترحيل.

بدون رأس وCI/CD

شغّل الفحوصات دون بدء الوكيل:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

مثال على سير عمل GitHub Actions:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

التخزين

يستخدم pwnproxy تخزين SQLite محلي لكل جلسة.

يمكن أن تحتوي الجلسة على:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

يبقي هذا بيانات الاختبار معزولة وقابلة للنقل.

يمكن نسخ جلسة كاملة احتياطياً أو نقلها كدليل.

بالنسبة للنشر التعاوني أو البنية التحتية الأكبر، تم تصميم طبقة التخزين حول تجريدات SQLAlchemy غير المتزامنة.

التطوير

تشغيل بيئة التطوير

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

يبدأ هذا:

  • الوكيل ← :8080
  • API ← :8000
  • واجهة الويب ← :4321

تشغيل الاختبارات

root@kitploit:~
poetry run pytest

مبادئ التطوير

  • Python 3.12+
  • async/await لسير العمل المكثف على الإدخال/الإخراج
  • تلميحات الأنواع على الواجهات العامة
  • أنماط SQLAlchemy 2.0 غير المتزامنة
  • تجنب حظر حلقة أحداث الوكيل
  • عقود مشتركة بين الأنظمة الفرعية
  • اختبارات حتمية وسير عمل قابل للتكرار

راجع توثيق المساهمة لتفاصيل البنية والتطوير.

خارطة الطريق

اكتمل مؤخراً

  • طبقة تكامل الذكاء الاصطناعي
  • زاحف سلبي
  • زاحف نشط
  • تخمين الدلائل (bruteforce)
  • اكتشاف 404 الناعم
  • تقوية التحقق من النطاق
  • تركيبات التحقق من الماسحات الضوئية
  • بيانات إعادة إنتاج طلبات الماسحات الضوئية

الأولوية الحالية: التقوية (HARDENING)

قبل إضافة ميزات رئيسية جديدة، تركز دورة التطوير الحالية على الاستقرار والاتساق المعماري.

P0 — ثوابت البنية

  • نموذج ملكية واحد للحالة المشتركة
  • دورة حياة رسمية لـ JobState
  • عقود أساسية مشتركة موحدة
  • سير عمل E2E ذهبي حتمي

P1 — المرونة التشغيلية

  • الضغط الخلفي للأحداث وQoS
  • قابلية المراقبة التشغيلية
  • قياسات LLM موسعة
  • تحليل أدنى لعامل الزاحف
  • مراجعة كائنات الخدمة كبيرة الحجم

P2 — انضباط الإصدار

  • توثيق الملكية
  • خطوط أساس الأداء
  • سجل التغييرات
  • دليل الترقية
  • توافق الترحيل

بعد التقوية

  • غرف WebSocket
  • تعليقات على التدفقات
  • قوالب تقارير موسعة
  • أوصاف نتائج بمساعدة الذكاء الاصطناعي
  • بيانات وصفية ذاتية الوصف للإضافات

الهدف هو تقوية المنصة قبل الاستمرار في توسيع مساحتها.

التوثيق

الموضوعالتوثيق
التثبيتdocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
البنيةdocs/architecture.md
الإضافاتdocs/plugin-architecture.md
الماسحات الضوئيةdocs/scanners.md
اكتشاف الدلائلdocs/directory-bruteforce.md
ترحيل Burpdocs/burp-migration.md
التطويرdocs/development.md

المساهمة

المساهمات مرحب بها.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

قبل تقديم طلب سحب:

  • أنشئ فرع ميزة.
  • أضف أو حدّث الاختبارات.
  • شغّل مجموعة الاختبارات الكاملة.
  • أبقِ التغييرات مركزة على مسؤولية معمارية واضحة.
  • وثّق الواجهات العامة عند الضرورة.

يتم تتبع تغييرات البنية والمواصفات التفصيلية في:

  • openspec/
  • openspec/changes/

الدعم التجاري

يتم صيانة pwnproxy بواسطة NEXTECH SOLUTIONS — شركة خدمات أمن سيبراني مقرها المكسيك.

المنصة الأساسية مجانية ومفتوحة المصدر بموجب ترخيص AGPLv3.

قد تشمل الخدمات الاحترافية:

الخدمةالوصف
تقييمات الأمانمهام اختبار اختراق احترافية وتقارير
تطوير مخصصماسحات ضوئية وإضافات وتكاملات مخصصة
التدريبتدريب عملي على الأمان وDevSecOps
الأتمتةسير عمل اختبار أمني مدمج في CI/CD

للاستفسارات:

[email protected]

NEXTECH SOLUTIONS

الترخيص

pwnproxy مرخص بموجب GNU Affero General Public License v3.0.

انظر:

LICENSE

أنت حر في استخدام وتعديل وتوزيع pwnproxy بموجب شروط AGPLv3.

مبني لاختبار الأمان خارج حدود سطح المكتب.

تنزيل الأداة