Volver a actualizaciones
Nuevo releaseSep 4, 2026

owtf v2.7.0

Marco de pruebas de penetración modular que integra múltiples herramientas para la evaluación automatizada de seguridad de aplicaciones web, alineado con las guías OWASP Testing Guide, PTES y los estándares NIST.

Compartir

Marco de Pruebas Ofensivas Web (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF ayuda a los probadores de penetración a mantenerse eficientes y alineados con estándares de seguridad como la Guía de Pruebas de Seguridad Web de OWASP, el OWASP Top 10, PTES y NIST, para que tengan más tiempo para:

  • Ver el panorama general y pensar de manera innovadora.
  • Encontrar, verificar y combinar vulnerabilidades de manera eficiente.
  • Investigar problemas complejos como fallos de lógica de negocio o casos límite de múltiples inquilinos.
  • Realizar fuzzing dirigido en áreas de riesgo.
  • Demostrar un impacto significativo a pesar de plazos de evaluación ajustados.

La herramienta es altamente configurable, y cualquier persona puede crear complementos simples o añadir nuevas pruebas en archivos de configuración sin experiencia previa en desarrollo.

Nota OWTF no es una bala de plata. Aún se requieren comprensión y experiencia para interpretar correctamente la salida de la herramienta y decidir dónde investigar más a fondo para demostrar el impacto.

Inicio rápido

Docker Compose es la forma compatible de ejecutar OWTF. Mantiene las dependencias de Python, frontend, PostgreSQL y herramientas de seguridad aisladas del sistema anfitrión.

Instale Docker con el complemento Compose y luego ejecute:

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

Cuando los servicios estén listos, abra http://localhost:8019.

ServicioDirección
Interfaz webhttp://localhost:8019
API de backendhttp://localhost:8009
Proxy de intercepciónlocalhost:8008

Presione Ctrl+C en la terminal de Compose para detener OWTF. La instalación nativa en el host está destinada a contribuyentes y no es una ruta de instalación compatible para usuarios finales; consulte CONTRIBUTING.md para el flujo de trabajo de desarrollo.

Importante Solo escanee sistemas que le pertenezcan o para los que tenga autorización explícita de prueba.

Características

  • Resiliencia: Si una herramienta falla, OWTF pasa a la siguiente prueba y guarda la salida parcial producida hasta el momento.
  • Flexible: Pausar y reanudar su trabajo.
  • Separación de pruebas: OWTF separa su tráfico hacia el objetivo en tres tipos de complementos:
    • Pasivo – No se envía tráfico al objetivo.
    • Semi pasivo – Tráfico normal hacia el objetivo.
    • Activo – Sondeo directo de vulnerabilidades.
  • Extensa API REST.
  • Cobertura de estándares: Guía de Pruebas de Seguridad Web de OWASP, OWASP Top 10, NIST, PTES y flujos de trabajo alineados con CWE.
  • Interfaz web: Gestione fácilmente compromisos de penetración a gran escala.
  • Informe interactivo.
  • Clasificaciones automatizadas de complementos a partir de la salida de la herramienta, totalmente configurables por el usuario.
  • Clasificaciones de riesgo configurables.
  • Editor de notas en línea para cada complemento.

Licencia

Consulte LICENSE.

Código de Conducta

Consulte el Código de Conducta.

Enlaces

Categorías