
owtf v2.7.0
Modulares Penetrationstest-Framework, das mehrere Tools für automatisierte Sicherheitsbewertungen von Webanwendungen integriert, abgestimmt auf OWASP Testing Guide, PTES und NIST-Standards.
Offensive Web Testing Framework (OWTF)
OWASP OWTF hilft Penetrationstestern, effizient zu arbeiten und Sicherheitsstandards wie den OWASP Web Security Testing Guide, die OWASP Top 10, PTES und NIST einzuhalten, sodass sie mehr Zeit haben für:
- Das große Ganze zu sehen und über den Tellerrand hinauszudenken.
- Schwachstellen effizient zu finden, zu verifizieren und zu kombinieren.
- Komplexe Probleme wie Geschäftslogikfehler oder Multi-Tenant-Grenzfälle zu untersuchen.
- Gezieltes Fuzzing in risikoreichen Bereichen durchzuführen.
- Trotz knapper Testfenster eine aussagekräftige Wirkung zu demonstrieren.
Das Tool ist hochgradig konfigurierbar, und jeder kann einfache Plugins erstellen oder neue Tests in Konfigurationsdateien hinzufügen, ohne über Vorkenntnisse in der Entwicklung zu verfügen.
Hinweis OWTF ist kein Allheilmittel. Verständnis und Erfahrung sind weiterhin erforderlich, um die Tool-Ausgabe korrekt zu interpretieren und zu entscheiden, wo weiter untersucht werden muss, um die Wirkung zu demonstrieren.
Schnellstart
Docker Compose ist die unterstützte Methode zum Ausführen von OWTF. Es hält die Python-, Frontend-, PostgreSQL- und Sicherheitstool-Abhängigkeiten vom Hostsystem isoliert.
Installieren Sie Docker mit dem Compose-Plugin und führen Sie dann Folgendes aus:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
Wenn die Dienste bereit sind, öffnen Sie http://localhost:8019.
| Dienst | Adresse |
|---|---|
| Webschnittstelle | http://localhost:8019 |
| Backend-API | http://localhost:8009 |
| Intercepting Proxy | localhost:8008 |
Drücken Sie Strg+C im Compose-Terminal, um OWTF zu stoppen. Die native Host-Installation ist für Mitwirkende gedacht und kein
unterstützter Installationspfad für Endbenutzer; siehe CONTRIBUTING.md für den Entwicklungsablauf.
Wichtig Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie ausdrücklich autorisiert sind, Tests durchzuführen.
Funktionen
- Belastbarkeit: Wenn ein Tool abstürzt, fährt OWTF mit dem nächsten Test fort und speichert die bisher erzeugte Teilausgabe.
- Flexibel: Arbeiten pausieren und fortsetzen.
- Testtrennung: OWTF trennt seinen Datenverkehr zum Ziel in drei Plugin-Typen:
- Passiv – Es wird kein Datenverkehr an das Ziel gesendet.
- Semipassiv – Normaler Datenverkehr zum Ziel.
- Aktiv – Direkte Schwachstellenprüfung.
- Umfangreiche REST-API.
- Standardabdeckung: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES und CWE-konforme Arbeitsabläufe.
- Webschnittstelle: Große Penetrationstest-Einsätze einfach verwalten.
- Interaktiver Bericht.
- Automatische Plugin-Rankings aus der Tool-Ausgabe, vollständig vom Benutzer konfigurierbar.
- Konfigurierbare Risiko-Rankings.
- Inline-Notizeneditor für jedes Plugin.
Lizenz
Siehe LICENSE.
Verhaltenskodex
Siehe den Verhaltenskodex.
Links
- Projekt-Homepage
- OWASP-Projektseite
- Entwicklungsdokumentation
- Releases
- OWASP Slack – treten Sie
#project-owtfbei - YouTube-Kanal