
Moxy ist ein Open-Source-DAST-Tool für moderne Webanwendungssicherheitstests. Es bietet eine benutzerfreundliche Oberfläche mit agentischen Fähigkeiten, um Pentesting-Workflows zu unterstützen und zu automatisieren.
Moxy (Next-Gen Man-in-the-Middle-Proxy) Open-Source-DAST-Tool für Pentesting, unterstützt durch agentische KI-Fähigkeiten (unterstützt Ollama). Basierend auf browser-use optimiert Moxy das dynamische Anwendungssicherheitstesten.
🚀 UNGLAUBLICH EINFACH ZU BEDIENEN
Und es ist kostenlos – wer mag schon keine kostenlosen Dinge?
Vorschau-Hinweis:
🚧 Moxy befindet sich in aktiver Entwicklung und ist derzeit in der Vorschau/Beta.
Es sind bahnbrechende Änderungen, Instabilität und fehlende Funktionen zu erwarten.
Nutzung auf eigenes Risiko; folgen Sie den Projekt-Updates für die neuesten Verbesserungen!
Um dies derzeit auszuführen, müssen Sie Frontend und Backend getrennt starten.
Vor der Verwendung von Moxy müssen Sie uv (astral-uv) installieren, einen schnellen Python-Paketinstallierer und -auflöser.
uv installieren:
uv auf Ihrem System zu installieren.Hinweis:
uvwird zur Verwaltung der Python-Abhängigkeiten im Backend benötigt. Wenn es nicht installiert ist, schlagen die Backend-Befehle fehl.
In das Backend-Verzeichnis wechseln:
cd backend
Abhängigkeiten installieren und Backend-Server starten:
uv sync
uv run moxy
In das Frontend-Verzeichnis wechseln:
cd frontend
Abhängigkeiten installieren:
npm install
Frontend-Entwicklungsserver starten:
npm run moxy
Hinweis:
Standardmäßig läuft das Frontend unter http://localhost:8080
und das Backend unter http://localhost:5000
Moxy kann mit Docker ausgeführt werden, um eine einfachere Bereitstellung und konsistente Umgebungen zu ermöglichen. Auf diese Weise können Sie problemlos zusammenarbeiten und installieren.
projects_data enthält alle benötigten Datenbanken und Logs. Es ist der Datenordner.
Das vorgebaute Image aus der GitHub Container Registry pullen und ausführen:
docker run -d \
--name moxy \
-p 5000:5000 \
-p 8081:8081 \
-v $(pwd)/projects_data:/app/projects_data \
ghcr.io/matank001/moxy:latest
Container bauen und starten:
docker-compose up -d --build
Auf die Anwendung zugreifen:
Browser für die Nutzung des Proxys konfigurieren:
Bei Verwendung von Docker müssen Sie Ihren Browser manuell für die Nutzung des Proxys konfigurieren:
localhost (oder 127.0.0.1)8081Hinweis:
Der Proxy läuft innerhalb des Docker-Containers, ist aber auf Ihrem Host-Rechner unterlocalhost:8081erreichbar.
Sie können die Proxy-Einstellungen in den Netzwerkeinstellungen Ihres Browsers konfigurieren oder Browser-Erweiterungen für die Proxy-Verwaltung verwenden.
Logs anzeigen:
docker-compose logs -f
Container stoppen:
docker-compose down
Erstellen Sie eine .env-Datei im Projektstammverzeichnis, um die Anwendung zu konfigurieren (Sie müssen sie im Verzeichnis backend/ ablegen):
Hinweis:
Die.env-Datei ist optional. Docker Compose lädt sie automatisch, falls vorhanden (keine Warnung bei fehlender Datei).
Alle Projektdaten werden im Verzeichnisprojects_datagespeichert, das als Volume eingebunden ist.
Standardmäßig funktioniert Moxy ohne AI-Konfiguration oder Anmeldedaten – selbst browserbasierte DAST-Abläufe verwenden keine KI, sofern nicht aktiviert.
Moxy unterstützt sowohl die OpenAI-API als auch Ollama (lokale KI) für agentische Funktionen. So aktivieren Sie KI-gestützte Fähigkeiten:
Für die lokale Entwicklung: Erstellen Sie eine .env-Datei im Verzeichnis backend mit der entsprechenden Konfiguration.
Für Docker: Erstellen Sie eine .env-Datei im Projektstammverzeichnis (gleiches Verzeichnis wie docker-compose.yml).
Für cloudbasierte KI-Verarbeitung mit OpenAI konfigurieren Sie Ihre .env-Datei wie folgt:
OPENAI_API_KEY=sk-proj-... # Ihr OpenAI-API-Schlüssel
MODEL=gpt-4o-mini # Optional: Standardmäßig gpt-4o-mini, falls nicht angegeben
Für lokale KI-Verarbeitung mit Ollama konfigurieren Sie Ihre .env-Datei wie folgt:
USE_OLLAMA=true
OPENAI_API_KEY=test # Erforderlich, aber der Wert wird bei Verwendung von Ollama ignoriert
OPENAI_BASE_URL=http://localhost:11434/v1/ # Ollama-API-Endpunkt
MODEL=qwen3:8b # Ihr bevorzugtes Ollama-Modell
Fähigkeiten des Agenten:
Der Agent nutzt KI, um über die Angriffsfläche Ihrer Anwendung nachzudenken, Traffic wiederzugeben oder zu modifizieren und sogar Browser-Sitzungen zu steuern, um neue Testszenarien zu generieren.
Warnung:
Die agentischen KI-Modi sind derzeit experimentell und können instabil sein.
Moxy nutzt MITMproxy als abfangenden HTTP/HTTPS-Proxy, um Traffic während des dynamischen Anwendungssicherheitstestens zu erfassen und zu modifizieren.
Standardmäßig läuft der Proxy auf Port 8081.
Sie können Ihren Browser oder Ihr System so konfigurieren, dass http://localhost:8081 als Proxy verwendet wird, um Traffic durch MITMproxy zu leiten und Moxy die Echtzeitanalyse und Interaktion mit Anfragen zu ermöglichen.
Um HTTP- und HTTPS-Traffic von Firefox durch Moxy zu analysieren, müssen Sie Firefox so konfigurieren, dass es den Moxy-Proxy verwendet, und das Proxy-Zertifikat importieren, damit der Browser-Traffic (einschließlich HTTPS) ordnungsgemäß abgefangen werden kann.
Stellen Sie sicher, dass Moxy (und sein MITMproxy-Prozess) läuft.
Einstellungen (oder Einstellungen auf manchen Systemen).localhost und Port auf 8081.
localhost:8081.Nun wird der gesamte Browser-Traffic über den Moxy-Proxy unter
http://localhost:8081geleitet.
mitmproxy-ca-cert.pem).Einstellungen → Datenschutz & Sicherheit.Nach Abschluss dieser Schritte vertraut Firefox den von Moxys Proxy abgefangenen HTTPS-Verbindungen.
Sie sind nun bereit, Webanwendungen dynamisch über HTTP und HTTPS zu analysieren und zu testen, ohne Zertifikatswarnungen.
Weitere Details finden Sie in der MITMproxy-Zertifikatsdokumentation.
moxy.db – Hauptdatenbank, die Projektmetadaten speichertprojects_data/{project_name}.db – Individuelle Projektdatenbanken (benannt nach dem Projekt, bereinigt)
Warnung:
Zu diesem Zeitpunkt gibt es keine Garantie für Datenbankmigration oder Rückwärtskompatibilität zwischen Versionen – zukünftige Versionen können die Kompatibilität mit alten Datenbankdateien brechen. Gehen Sie mit Vorsicht vor, wenn Sie ein Upgrade planen.
Moxy ist ausschließlich für ethische Sicherheitstests und Forschungszwecke konzipiert. Es soll Sicherheitsexperten, Entwickler und Organisationen dabei unterstützen, Schwachstellen in Anwendungen zu identifizieren und zu beheben, die ihnen gehören oder für deren Test sie ausdrückliche Genehmigung haben.