
50+ Detektoren in 10 Kategorien, mit integrierter kontinuierlicher Überwachung: wiederkehrende Scans planen, nur bei neuen Ergebnissen benachrichtigt werden, Ihre Angriffsfläche im Zeitverlauf verfolgen und Ihre CI/CD-Pipeline absichern — alles kostenlos.
Eine kostenlose Full-Stack-Sicherheits-Scanning-Plattform für Bug-Bounty-Jäger und Sicherheitsforscher — 50+ Detektoren, kontinuierliches Monitoring und CI/CD-Gating über ein einziges Dashboard.
▶ Live-App: bugbounty-arsenal.net — kostenlos, keine Kreditkarte nötig.
Falls das nützlich ist, gib dem Repo bitte einen ⭐ — es hilft wirklich weiter.
Die meisten Scanner führen einen Scan aus und vergessen danach alles. BugBounty Arsenal überwacht deine Ziele kontinuierlich und zeigt nur, was sich geändert hat:
NEWgit clone https://github.com/FoxVR-sudo/Bug-Bounty-Arsenal-v.3.git
cd Bug-Bounty-Arsenal-v.3
cp .env.example .env # set SECRET_KEY, ALLOWED_HOSTS, etc.
docker compose up -d --build
# app: http://localhost:3000 · api: http://localhost:8001
Erstelle einen API-Schlüssel in der App (Profil → API-Schlüssel) und integriere die Prüfung in jede Pipeline:
# .github/workflows/security.yml
- uses: actions/checkout@v4
- uses: FoxVR-sudo/Bug-Bounty-Arsenal-v.3/.github/actions/bugbounty-scan@main
with:
api-key: ${{ secrets.BBA_API_KEY }}
target: https://staging.example.com
category: 1
fail-on: high
Oder über ein Terminal (Python 3, ohne Abhängigkeiten):
export BBA_API_KEY=your_key
python cli/bba_scan.py --target https://example.com --category 1 --fail-on high
Jeder Befund erhält einen „How to fix (AI)"-Button, der maßgeschneiderte Behebungshinweise liefert — warum er wichtig ist, wie man ihn behebt (mit Code-/Konfigurationsausschnitten), wie man ihn verifiziert, und Referenzen. Ein „How to fix all (AI)"-Button verarbeitet den gesamten Scan auf einmal, dedupliziert nach Befundtyp, sodass dasselbe Problem über viele URLs hinweg nur einmal erklärt (und gecacht) wird, statt immer wieder neu generiert zu werden.
Es ist Rat, den du selbst umsetzt, klar als KI-generiert gekennzeichnet, mit einem „erst verifizieren, dann handeln"-Hinweis. Das Tool nimmt niemals Änderungen am gescannten Ziel vor.
Die Funktion bleibt deaktiviert, bis du einen Anbieter konfigurierst — sie ist völlig optional und kann bedenkenlos weggelassen werden.
Beiträge sind willkommen — siehe CONTRIBUTING.md und CODE_OF_CONDUCT.md. Lizenziert unter der MIT-Lizenz. Nutze die Plattform nur gegen Ziele, die du testen darfst.