Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ericmtzmtz/pwnproxy
SchwachstellenscannerWeb-Proxys & AbfangenAPI-SicherheitstestsWebsicherheitFuzzingPenetrationstestsDevSecOpsCrawlerKI-Sicherheit
GitHubericmtzmtz/pwnproxy

pwnproxy

Eine offene, lokal-first Sicherheitstest-Plattform für Pentester, KI-Agenten, CI/CD-Pipelines und Teams.

15vor 3 TagenNoch nicht geprüft
Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

Eine Engine für Sicherheitstests. Jede Schnittstelle.

Eine offene, lokal-first Plattform für Sicherheitstests für Pentester, KI-Agenten, CI/CD-Pipelines und Teams.


Sicherheitstests sind kein reiner Desktop-Workflow mehr

Traditionelle Sicherheitstools wurden für einen einzelnen Tester mit einer Desktop-Oberfläche entwickelt.

pwnproxy ist um eine gemeinsame Engine für Sicherheitstests herum aufgebaut, die über ein Terminal, eine TUI, eine REST-API, WebSocket-Streams, CI/CD-Pipelines oder KI-Agenten über MCP gesteuert werden kann.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentester   Pentester   Automatisierung  Teams    KI-Agenten

Dieselbe Engine wird verwendet, egal ob Sie Datenverkehr manuell abfangen, einen automatisierten Scan ausführen, Sicherheitsprüfungen in CI/CD integrieren oder einem KI-Agenten Zugriff auf Ihren Testworkflow geben.

Warum pwnproxy?

Lokal-first

Der Proxy, die Scanner, die Speicherung und die Automatisierung laufen auf Ihrer Infrastruktur.

Für den Kern-Testworkflow ist keine Cloud-Abhängigkeit erforderlich.

Eine Engine, mehrere Schnittstellen

Die CLI, TUI, REST-API, WebSocket-Streams und der MCP-Server sind Schnittstellen zu demselben zugrunde liegenden System.

Sie benötigen keine separaten Tools für manuelle Tests und Automatisierung.

Für Automatisierung gebaut

Führen Sie Scans direkt über die Befehlszeile aus, konsumieren Sie JSON- oder SARIF-Ausgaben und integrieren Sie Ergebnisse in CI/CD-Pipelines.

KI-nativ

pwnproxy stellt seine Fähigkeiten über einen nativen MCP-Server bereit, sodass kompatible KI-Agenten mit derselben Test-Engine interagieren können, die auch von menschlichen Bedienern verwendet wird.

Erweiterbar

Scanner und Hooks verwenden eine Plugin-Architektur, die für integrierte und Drittanbieter-Erweiterungen ausgelegt ist.

Schnellstart

1. Klonen und installieren

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

Python 3.12 oder höher ist erforderlich.

2. Proxy und API starten

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

Dies startet:

  • Proxy → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • Docs → http://127.0.0.1:8000/docs

3. Datenverkehr durch den Proxy senden

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. Erfassten Datenverkehr prüfen

root@kitploit:~
poetry run pwnproxy history

Oder ein Ziel direkt scannen

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

Exit-Codes:

CodeBedeutung
0Scan abgeschlossen, keine Befunde
1Scan abgeschlossen, Befunde gefunden
2Fehler

pwnproxy wird derzeit aus dem Quellcode mit Poetry installiert. PyPI-Paketierung ist für eine zukünftige Version geplant.

Funktionen

Abfangender Proxy

HTTP/HTTPS-Datenverkehr anhalten, prüfen, ändern und fortsetzen.

  • Abfangen auf Basis von mitmproxy
  • Textual TUI
  • Anfrage- und Antwortprüfung
  • Sitzungsbewusste Speicherung von Datenverkehr
  • REST-API-Zugriff
  • Echtzeit-Event-Streaming

Automatisierte Scanner

Die integrierten Scanner umfassen derzeit:

ScannerErkennung
SQLiFehlerbasierte und zeitbasierte Blind-Erkennung
XSSReflektiertes und gespeichertes XSS mit Kontextanalyse
LFIInhalts-Signaturen, Traversal und PHP-Wrapper
XXEFehlerbasiert, XInclude, JSON-Mutation und OOB-Workflows
SSRFParameteranalyse, Redirect-Erkennung und Callback-Validierung

Scanner konsumieren erfasste Flows und können auch direkt im Headless-Modus ausgeführt werden.

Repeater

HTTP-Rohdatenanfragen unabhängig vom Proxy erneut abspielen und ändern.

Befunde bewahren Anfragedaten, sodass erkannte Probleme manuell validiert werden können.

Intruder

Anfrage-Fuzzing mit Burp-artigen §marker§-Positionen.

Unterstützte Modi umfassen:

  • Sniper
  • Cluster Bomb

Verzeichnis-Erkennung

Wortlistenbasierte Pfad- und Dateierkennung mit:

  • integrierten Wortlisten
  • benutzerdefinierten Erweiterungen
  • Soft-404-Erkennung
  • Scope-Durchsetzung
  • Live-Streaming der Ergebnisse

Sitzungsverwaltung

Automatisches Extrahieren und Speichern von:

  • JWTs
  • Cookies
  • CSRF-Tokens

Sitzungen werden isoliert und lokal gespeichert.

Plugin-System

Erweitern Sie pwnproxy mit benutzerdefinierten Scannern und Hooks.

Plugins können:

  • in die Engine integriert sein
  • lokal installiert werden
  • als Python-Pakete verteilt werden

Dieselbe Plugin-Schnittstelle wird für integrierte und Drittanbieter-Scanner verwendet.

Ein Watchdog verfolgt Plugin-Fehler und kann wiederholt fehlschlagende Plugins automatisch deaktivieren.

Eine Engine, mehrere Schnittstellen

CLI

Führen Sie pwnproxy direkt über das Terminal aus.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

Verwenden Sie eine interaktive Terminal-Oberfläche für:

  • erfassten Datenverkehr
  • Anfrage-Abfangen
  • Befunde
  • Repeater-Workflows
  • Sitzungsprüfung

REST-API

Steuern Sie die Plattform programmatisch.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

Die API stellt Funktionen bereit für:

  • Proxy-Lebenszyklus
  • Datenverkehr
  • Befunde
  • Sitzungen
  • Scanner
  • Repeater
  • Intruder
  • Plugins
  • Crawling
  • Verzeichnis-Erkennung

Interaktive API-Dokumentation ist verfügbar unter:

http://127.0.0.1:8000/docs

WebSocket

Konsumieren Sie Echtzeit-Events für Datenverkehr, Befunde, Crawler-Aktivität und andere Workflows.

Beispiel-Streams:

  • /ws/traffic
  • /ws/findings
  • /ws/events

Dies ermöglicht externen Schnittstellen und Automatisierungssystemen, in Echtzeit auf Testaktivitäten zu reagieren.

Für KI-Agenten gebaut

pwnproxy enthält einen nativen MCP-Server, der die Testplattform für MCP-kompatible Agenten bereitstellt.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security-Workflow

Starten Sie pwnproxy:

root@kitploit:~
pwnproxy start

Konfigurieren Sie dann Ihren MCP-kompatiblen Agenten:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

Der MCP-Server fungiert als dünne Integrationsschicht über der pwnproxy-Plattform.

Siehe:

docs/mcp.md

für agentenspezifische Konfiguration und Tool-Dokumentation.

Architektur

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

pwnproxy ist so konzipiert, dass der Kern-Testworkflow unabhängig von der Schnittstelle ist, die zu seiner Steuerung verwendet wird.

Sie kommen von Burp Suite?

pwnproxy ist kein Burp-Suite-Klon.

Burp Suite bleibt ein hervorragendes Tool für GUI-basiertes manuelles Testen.

pwnproxy konzentriert sich auf eine andere Architektur:

Burp Suitepwnproxy
Primäres ModellDesktop-AnwendungGemeinsame Test-Engine
Manuelles TestenGUITUI + API-Schnittstellen
AutomatisierungErweiterungen / IntegrationenCLI + REST + SARIF
KI-AgentenExterne IntegrationenNativer MCP-Server
PluginsJava-ÖkosystemPython-basierte Plugins
Headless-WorkflowsEingeschränktNativ
CI/CDExterne ToolsIntegrierte Ausgabe und Exit-Codes
Lokale BereitstellungJaJa

pwnproxy kann auch Burp-Scope-Konfigurationen importieren.

root@kitploit:~
pwnproxy import burp --config burp-config.json

Siehe:

docs/burp-migration.md

für Migrationsdetails.

Headless und CI/CD

Führen Sie Scans aus, ohne den Proxy zu starten:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

Beispiel für einen GitHub-Actions-Workflow:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

Speicherung

pwnproxy verwendet lokale SQLite-Speicherung pro Sitzung.

Eine Sitzung kann enthalten:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

Dies hält Testdaten isoliert und portabel.

Eine vollständige Sitzung kann als Verzeichnis gesichert oder verschoben werden.

Für größere kollaborative oder infrastrukturelle Bereitstellungen ist die Speicherschicht um SQLAlchemy-Async-Abstraktionen herum aufgebaut.

Entwicklung

Entwicklungsumgebung ausführen

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

Dies startet:

  • Proxy → :8080
  • API → :8000
  • Web-UI → :4321

Tests ausführen

root@kitploit:~
poetry run pytest

Entwicklungsprinzipien

  • Python 3.12+
  • async/await für I/O-intensive Workflows
  • Typ-Hinweise auf öffentlichen Schnittstellen
  • SQLAlchemy-2.0-Async-Muster
  • Blockieren der Proxy-Event-Loop vermeiden
  • Gemeinsame Verträge zwischen Subsystemen
  • Deterministische Tests und reproduzierbare Workflows

Siehe die Beitragsdokumentation für Architektur- und Entwicklungsdetails.

Roadmap

Kürzlich abgeschlossen

  • KI-Integrationsschicht
  • Passiver Crawler
  • Aktiver Crawler
  • Verzeichnis-Bruteforce
  • Soft-404-Erkennung
  • Härtung der Scope-Validierung
  • Scanner-Validierungs-Fixtures
  • Scanner-Anfrage-Reproduktionsdaten

Aktuelle Priorität: HÄRTUNG

Vor dem Hinzufügen größerer neuer Funktionen konzentriert sich der aktuelle Entwicklungszyklus auf architektonische Stabilität und Konsistenz.

P0 — Architektur-Invarianten

  • Einzelnes Ownership-Modell für gemeinsamen Zustand
  • Formaler JobState-Lebenszyklus
  • Gemeinsame kanonische Verträge
  • Deterministische Golden-E2E-Workflows

P1 — Betriebliche Resilienz

  • Event-Backpressure und QoS
  • Betriebliche Beobachtbarkeit
  • Erweiterte LLM-Telemetrie
  • Minimale Crawler-Worker-Zerlegung
  • Überprüfung überdimensionierter Service-Objekte

P2 — Release-Disziplin

  • Ownership-Dokumentation
  • Leistungs-Baselines
  • Changelog
  • Upgrade-Anleitung
  • Migrationskompatibilität

Nach der Härtung

  • WebSocket-Räume
  • Kommentare zu Flows
  • Erweiterte Berichtsvorlagen
  • KI-gestützte Befundbeschreibungen
  • Selbstbeschreibende Plugin-Metadaten

Das Ziel ist es, die Plattform zu stärken, bevor ihre Oberfläche weiter ausgebaut wird.

Dokumentation

ThemaDokumentation
Installationdocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
Architekturdocs/architecture.md
Pluginsdocs/plugin-architecture.md
Scannerdocs/scanners.md
Verzeichnis-Erkennungdocs/directory-bruteforce.md
Burp-Migrationdocs/burp-migration.md
Entwicklungdocs/development.md

Mitwirken

Beiträge sind willkommen.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

Vor dem Einreichen eines Pull-Requests:

  • Erstellen Sie einen Feature-Branch.
  • Fügen Sie Tests hinzu oder aktualisieren Sie sie.
  • Führen Sie die vollständige Testsuite aus.
  • Halten Sie Änderungen auf eine klare architektonische Verantwortung fokussiert.
  • Dokumentieren Sie öffentliche Schnittstellen, wenn nötig.

Detaillierte Architekturänderungen und Spezifikationen werden verfolgt in:

  • openspec/
  • openspec/changes/

Kommerzieller Support

pwnproxy wird von NEXTECH SOLUTIONS gepflegt — einem Cybersicherheitsdienstleistungsunternehmen mit Sitz in Mexiko.

Die Kernplattform ist kostenlos und Open Source unter der AGPLv3-Lizenz.

Professionelle Dienstleistungen können umfassen:

DienstleistungBeschreibung
SicherheitsbewertungenProfessionelle Pentesting-Einsätze und Berichterstattung
Benutzerdefinierte EntwicklungBenutzerdefinierte Scanner, Plugins und Integrationen
SchulungenPraxisnahe Sicherheits- und DevSecOps-Schulungen
AutomatisierungSicherheitstest-Workflows, integriert in CI/CD

Für Anfragen:

[email protected]

NEXTECH SOLUTIONS

Lizenz

pwnproxy ist unter der GNU Affero General Public License v3.0 lizenziert.

Siehe:

LICENSE

Sie können pwnproxy unter den Bedingungen der AGPLv3 frei verwenden, modifizieren und verbreiten.

Gebaut für Sicherheitstests jenseits des Desktops.

Tool herunterladen