Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
OWASP-WSTG-Rag — OWASP Web Security Testing Guide RAG-System mit ChromaDB, MCP für Claude Code | Kitploit
Tools/GitHubGitHub/zilbonn/owasp-wstg-rag
SchwachstellenanalyseAPI-SicherheitstestsInformationsbeschaffungWebsicherheitKryptographiePenetrationstestsAuthentifizierungLernen & BildungKuratierte RessourcenLernpfade & KurseKI-Sicherheit
22310vor 9 MonatenVon Kitploit geprüft
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

OWASP Web Security Testing Guide RAG-System mit ChromaDB, MCP für Claude Code

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

OWASP WSTG RAG

Ein Retrieval-Augmented Generation (RAG)-System, das den OWASP Web Security Testing Guide (WSTG) in einer Vektordatenbank indiziert und so über REST-API und MCP (Model Context Protocol) sofortigen Zugriff auf Sicherheitstestmethoden für die Integration mit Claude Code bietet.

Funktionen

  • Vollständige WSTG-Abdeckung – Alle 12 WSTG-Testkategorien indiziert und durchsuchbar
  • Semantische Suche – Relevante Testmethoden mithilfe von natürlichsprachlichen Abfragen finden
  • MCP-Integration – Direkte Integration mit Claude Code für KI-gestützte Penetrationstests
  • REST-API – HTTP-Endpunkte für programmatischen Zugriff
  • WSTG-ID-Suche – Vollständige Testfälle anhand der WSTG-Kennung abrufen

WSTG-Kategorien

KategorieWSTG-IDBeschreibung
InformationssammlungWSTG-INFOFingerprinting, Enumeration, Mapping
KonfigurationWSTG-CONFServer-/Plattformkonfigurationstests
IdentitätsmanagementWSTG-IDNTBenutzerregistrierung, Konto-Bereitstellung
AuthentifizierungWSTG-ATHNLogin, Passwortrichtlinie, MFA-Tests
AutorisierungWSTG-ATHZPrivilegieneskalation, IDOR, Zugriffskontrolle
Session-ManagementWSTG-SESSSession-Tokens, Cookies, Fixierung
EingabevalidierungWSTG-INPVSQLi, XSS, Befehlsinjektion, SSTI
FehlerbehandlungWSTG-ERRHFehlermeldungen, Stack-Traces
KryptographieWSTG-CRYPTLS, Verschlüsselung, Hashing
GeschäftslogikWSTG-BUSLWorkflow-Umgehung, Dateiupload
Client-SeiteWSTG-CLNTDOM-XSS, Clickjacking, WebSockets
API-TestsWSTG-APITREST, GraphQL, API-Sicherheit

Schnellstart

1. Abhängigkeiten installieren

root@kitploit:~
cd RAG_runner
pip install -r requirements.txt

2. Datenbank erstellen

root@kitploit:~
python3 build_database.py

Dies wird:

  • Alle OWASP WSTG HTML-Dateien parsen
  • Semantische Chunks für die Abfrage erstellen
  • Die ChromaDB-Vektordatenbank aufbauen

3. Server starten

root@kitploit:~
python3 -m server.http_server

Server läuft unter http://localhost:5004

4. API testen

root@kitploit:~
# Gesundheitscheck
curl http://localhost:5004/health

# Suche nach SQL-Injection-Testmethoden
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# Spezifischen WSTG-Testfall abrufen
curl http://localhost:5004/wstg/WSTG-INPV-05

REST-API-Endpunkte

EndpunktMethodeBeschreibung
/healthGETGesundheitscheck
/infoGETDatenbankstatistiken
/listGETAlle Dokumente auflisten
/categoriesGETKategorien und WSTG-IDs auflisten
/doc/{id}GETDokument anhand der ID abrufen
/wstg/{id}GETAlle Chunks für die WSTG-ID abrufen
/searchPOSTSemantische Suche

Suchanfrage-Körper

root@kitploit:~
{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Claude Code-Integration (MCP)

Hinzufügen zu ~/.claude.json:

root@kitploit:~
{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

MCP-Werkzeuge

WerkzeugBeschreibung
search_wstgWSTG nach Testmethoden durchsuchen
search_test_methodologyNach Anleitungen für Testverfahren suchen
search_test_objectivesNach Testzielen suchen
get_wstg_test_caseVollständigen Testfall anhand der WSTG-ID abrufen
get_wstg_documentDokument anhand der ID abrufen
list_wstg_categoriesAlle Kategorien und WSTG-IDs auflisten
wstg_healthGesundheitscheck
wstg_infoDatenbankstatistiken

Beispielverwendung in Claude Code

root@kitploit:~
# Suche nach SQL-Injection-Testmethodik
search_wstg("SQL injection testing methodology")

# Spezifischen Testfall abrufen
get_wstg_test_case("WSTG-INPV-05")

# Innerhalb einer Kategorie suchen
search_wstg("authentication bypass", category_filter="authentication")

# Testziele für IDOR abrufen
search_test_objectives("IDOR insecure direct object reference")

Projektstruktur

root@kitploit:~
OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Claude Code project guide
├── raw_data/                    # OWASP WSTG HTML source files
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # Main build pipeline
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # HTML parser for WSTG
    ├── chunking/
    │   └── chunker.py           # Semantic chunking
    ├── server/
    │   ├── vector_store.py      # ChromaDB wrapper
    │   ├── http_server.py       # REST API server
    │   └── mcp_client.py        # MCP tools for Claude Code
    └── data/
        ├── processed/           # Intermediate JSON files
        └── chroma_db/           # Vector database

Architektur

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    OWASP WSTG HTML Files                        │
│                      (raw_data/*.html)                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              Parse HTML → Structured JSON                       │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              Create Semantic Chunks for RAG                     │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                   ChromaDB Vector Store                         │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    MCP for Claude Code   │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

Anwendungsfälle

KI-gestützte Penetrationstests

In Verbindung mit Claude Code erhalten Sie während Sicherheitsbewertungen sofortigen Zugriff auf OWASP-Testmethoden:

root@kitploit:~
Benutzer: „Wie teste ich auf SQL-Injection?“

Claude: [Fragt WSTG RAG ab]
→ Gibt WSTG-INPV-05-Methodik zurück mit:
  - Testzielen
  - Schritt-für-Schritt-Testverfahren
  - Beispiel-Payloads
  - Zu verwendenden Tools

Automatisierte Sicherheitstests

Verwenden Sie die REST-API, um WSTG-Methoden in automatisierte Sicherheits-Pipelines zu integrieren:

root@kitploit:~
import requests

# Testmethodik für aktuellen Test abrufen
response = requests.post('http://localhost:5004/search', json={
    'query': 'session fixation testing',
    'n_results': 3
})
methodology = response.json()['results']

Sicherheitsschulung

Schnellreferenz für Sicherheitstestmethoden während Schulungen oder CTF-Herausforderungen.

Anforderungen

  • Python 3.8+
  • ChromaDB
  • BeautifulSoup4
  • httpx
  • MCP SDK (für die Claude Code-Integration)

Lizenz

Dieses Projekt verwendet Inhalte aus dem OWASP Web Security Testing Guide, der unter Creative Commons Attribution-ShareAlike 4.0 lizenziert ist.

Verwandte Projekte

  • OWASP WSTG – Quellmaterial
  • Claude Code – KI-Programmierassistent mit MCP-Unterstützung
  • ChromaDB – Vektordatenbank für Embeddings
Tool herunterladen