
Moxy ist ein Open-Source-DAST-Tool für moderne Webanwendungssicherheitstests. Es bietet eine benutzerfreundliche Oberfläche mit agentischen Fähigkeiten, um Pentesting-Workflows zu unterstützen und zu automatisieren.
Moxy (Next-Gen Man-in-the-Middle-Proxy) Open-Source-DAST-Tool für Pentesting, unterstützt durch agentische KI-Fähigkeiten (unterstützt Ollama). Basierend auf browser-use optimiert Moxy das dynamische Anwendungssicherheitstesten.
🚀 UNGLAUBLICH EINFACH ZU BEDIENEN
Und es ist kostenlos – wer mag schon keine kostenlosen Dinge?
Vorschau-Hinweis:
🚧 Moxy befindet sich in aktiver Entwicklung und ist derzeit in der Vorschau/Beta.
Es sind bahnbrechende Änderungen, Instabilität und fehlende Funktionen zu erwarten.
Nutzung auf eigenes Risiko; folgen Sie den Projekt-Updates für die neuesten Verbesserungen!
Um dies derzeit auszuführen, müssen Sie Frontend und Backend getrennt starten.
Vor der Verwendung von Moxy müssen Sie uv (astral-uv) installieren, einen schnellen Python-Paketinstallierer und -auflöser.
uv installieren:
uv auf Ihrem System zu installieren.Hinweis:
uvwird zur Verwaltung der Python-Abhängigkeiten im Backend benötigt. Wenn es nicht installiert ist, schlagen die Backend-Befehle fehl.
In das Backend-Verzeichnis wechseln:
cd backend
Abhängigkeiten installieren und Backend-Server starten:
uv sync
uv run moxy
In das Frontend-Verzeichnis wechseln:
cd frontend
Abhängigkeiten installieren:
npm install
Frontend-Entwicklungsserver starten:
npm run moxy
Hinweis:
Standardmäßig läuft das Frontend unter http://localhost:8080
und das Backend unter http://localhost:5000
Moxy kann mit Docker ausgeführt werden, um eine einfachere Bereitstellung und konsistente Umgebungen zu ermöglichen. Auf diese Weise können Sie problemlos zusammenarbeiten und installieren.
projects_data enthält alle benötigten Datenbanken und Logs. Es ist der Datenordner.
Das vorgebaute Image aus der GitHub Container Registry pullen und ausführen:
docker run -d \
--name moxy \
-p 5000:5000 \
-p 8081:8081 \
-v $(pwd)/projects_data:/app/projects_data \
ghcr.io/matank001/moxy:latest
Container bauen und starten:
docker-compose up -d --build
Auf die Anwendung zugreifen:
Browser für die Nutzung des Proxys konfigurieren:
Bei Verwendung von Docker müssen Sie Ihren Browser manuell für die Nutzung des Proxys konfigurieren:
localhost (oder 127.0.0.1)8081Hinweis:
Der Proxy läuft innerhalb des Docker-Containers, ist aber auf Ihrem Host-Rechner unterlocalhost:8081erreichbar.
Sie können die Proxy-Einstellungen in den Netzwerkeinstellungen Ihres Browsers konfigurieren oder Browser-Erweiterungen für die Proxy-Verwaltung verwenden.
Logs anzeigen:
docker-compose logs -f
Container stoppen:
docker-compose down
Erstellen Sie eine .env-Datei im Projektstammverzeichnis, um die Anwendung zu konfigurieren (Sie müssen sie im Verzeichnis backend/ ablegen):
Hinweis:
Die.env-Datei ist optional. Docker Compose lädt sie automatisch, falls vorhanden (keine Warnung bei fehlender Datei).
Alle Projektdaten werden im Verzeichnisprojects_datagespeichert, das als Volume eingebunden ist.
Standardmäßig funktioniert Moxy ohne AI-Konfiguration oder Anmeldedaten – selbst browserbasierte DAST-Abläufe verwenden keine KI, sofern nicht aktiviert.
Moxy unterstützt sowohl die OpenAI-API als auch Ollama (lokale KI) für agentische Funktionen. So aktivieren Sie KI-gestützte Fähigkeiten:
Für die lokale Entwicklung: Erstellen Sie eine .env-Datei im Verzeichnis backend mit der entsprechenden Konfiguration.
Für Docker: Erstellen Sie eine .env-Datei im Projektstammverzeichnis (gleiches Verzeichnis wie docker-compose.yml).
Für cloudbasierte KI-Verarbeitung mit OpenAI konfigurieren Sie Ihre .env-Datei wie folgt:
OPENAI_API_KEY=sk-proj-... # Ihr OpenAI-API-Schlüssel
MODEL=gpt-4o-mini # Optional: Standardmäßig gpt-4o-mini, falls nicht angegeben
Für lokale KI-Verarbeitung mit Ollama konfigurieren Sie Ihre .env-Datei wie folgt:
USE_OLLAMA=true
OPENAI_API_KEY=test # Erforderlich, aber der Wert wird bei Verwendung von Ollama ignoriert
OPENAI_BASE_URL=http://localhost:11434/v1/ # Ollama-API-Endpunkt
MODEL=qwen3:8b # Ihr bevorzugtes Ollama-Modell
Fähigkeiten des Agenten:
Der Agent nutzt KI, um über die Angriffsfläche Ihrer Anwendung nachzudenken, Traffic wiederzugeben oder zu modifizieren und sogar Browser-Sitzungen zu steuern, um neue Testszenarien zu generieren.
Warnung:
Die agentischen KI-Modi sind derzeit experimentell und können instabil sein.
Moxy nutzt MITMproxy als abfangenden HTTP/HTTPS-Proxy, um Traffic während des dynamischen Anwendungssicherheitstestens zu erfassen und zu modifizieren.
Standardmäßig läuft der Proxy auf Port 8081.
Sie können Ihren Browser oder Ihr System so konfigurieren, dass http://localhost:8081 als Proxy verwendet wird, um Traffic durch MITMproxy zu leiten und Moxy die Echtzeitanalyse und Interaktion mit Anfragen zu ermöglichen.
Um HTTP- und HTTPS-Traffic von Firefox durch Moxy zu analysieren, müssen Sie Firefox so konfigurieren, dass es den Moxy-Proxy verwendet, und das Proxy-Zertifikat importieren, damit der Browser-Traffic (einschließlich HTTPS) ordnungsgemäß abgefangen werden kann.
Stellen Sie sicher, dass Moxy (und sein MITMproxy-Prozess) läuft.
Einstellungen (oder Einstellungen auf manchen Systemen).localhost und Port auf 8081.
localhost:8081.Nun wird der gesamte Browser-Traffic über den Moxy-Proxy unter
http://localhost:8081geleitet.