Zurück zu den Updates
New releaseSep 4, 2026

owtf v2.7.0

Modulares Penetrationstest-Framework, das mehrere Tools für automatisierte Sicherheitsbewertungen von Webanwendungen integriert, abgestimmt auf OWASP Testing Guide, PTES und NIST-Standards.

Teilen

Offensive Web Testing Framework (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF hilft Penetrationstestern, effizient zu arbeiten und Sicherheitsstandards wie den OWASP Web Security Testing Guide, die OWASP Top 10, PTES und NIST einzuhalten, sodass sie mehr Zeit haben für:

  • Das große Ganze zu sehen und über den Tellerrand hinauszudenken.
  • Schwachstellen effizient zu finden, zu verifizieren und zu kombinieren.
  • Komplexe Probleme wie Geschäftslogikfehler oder Multi-Tenant-Grenzfälle zu untersuchen.
  • Gezieltes Fuzzing in risikoreichen Bereichen durchzuführen.
  • Trotz knapper Testfenster eine aussagekräftige Wirkung zu demonstrieren.

Das Tool ist hochgradig konfigurierbar, und jeder kann einfache Plugins erstellen oder neue Tests in Konfigurationsdateien hinzufügen, ohne über Vorkenntnisse in der Entwicklung zu verfügen.

Hinweis OWTF ist kein Allheilmittel. Verständnis und Erfahrung sind weiterhin erforderlich, um die Tool-Ausgabe korrekt zu interpretieren und zu entscheiden, wo weiter untersucht werden muss, um die Wirkung zu demonstrieren.

Schnellstart

Docker Compose ist die unterstützte Methode zum Ausführen von OWTF. Es hält die Python-, Frontend-, PostgreSQL- und Sicherheitstool-Abhängigkeiten vom Hostsystem isoliert.

Installieren Sie Docker mit dem Compose-Plugin und führen Sie dann Folgendes aus:

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

Wenn die Dienste bereit sind, öffnen Sie http://localhost:8019.

DienstAdresse
Webschnittstellehttp://localhost:8019
Backend-APIhttp://localhost:8009
Intercepting Proxylocalhost:8008

Drücken Sie Strg+C im Compose-Terminal, um OWTF zu stoppen. Die native Host-Installation ist für Mitwirkende gedacht und kein unterstützter Installationspfad für Endbenutzer; siehe CONTRIBUTING.md für den Entwicklungsablauf.

Wichtig Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind, Tests durchzuführen.

Funktionen

  • Belastbarkeit: Wenn ein Tool abstürzt, fährt OWTF mit dem nächsten Test fort und speichert die bisher erzeugte Teilausgabe.
  • Flexibel: Arbeiten pausieren und fortsetzen.
  • Testtrennung: OWTF trennt seinen Datenverkehr zum Ziel in drei Plugin-Typen:
    • Passiv – Es wird kein Datenverkehr an das Ziel gesendet.
    • Semipassiv – Normaler Datenverkehr zum Ziel.
    • Aktiv – Direkte Schwachstellenprüfung.
  • Umfangreiche REST-API.
  • Standardabdeckung: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES und CWE-konforme Arbeitsabläufe.
  • Webschnittstelle: Große Penetrationstest-Einsätze einfach verwalten.
  • Interaktiver Bericht.
  • Automatische Plugin-Rankings aus der Tool-Ausgabe, vollständig vom Benutzer konfigurierbar.
  • Konfigurierbare Risiko-Rankings.
  • Inline-Notizeneditor für jedes Plugin.

Lizenz

Siehe LICENSE.

Verhaltenskodex

Siehe den Verhaltenskodex.

Links

Kategorien