
owtf v2.7.0
Marco de pruebas de penetración modular que integra múltiples herramientas para la evaluación automatizada de seguridad de aplicaciones web, alineado con las guías OWASP Testing Guide, PTES y los estándares NIST.
Marco de Pruebas Ofensivas Web (OWTF)
OWASP OWTF ayuda a los probadores de penetración a mantenerse eficientes y alineados con estándares de seguridad como la Guía de Pruebas de Seguridad Web de OWASP, el OWASP Top 10, PTES y NIST, para que tengan más tiempo para:
- Ver el panorama general y pensar de manera innovadora.
- Encontrar, verificar y combinar vulnerabilidades de manera eficiente.
- Investigar problemas complejos como fallos de lógica de negocio o casos límite de múltiples inquilinos.
- Realizar fuzzing dirigido en áreas de riesgo.
- Demostrar un impacto significativo a pesar de plazos de evaluación ajustados.
La herramienta es altamente configurable, y cualquier persona puede crear complementos simples o añadir nuevas pruebas en archivos de configuración sin experiencia previa en desarrollo.
Nota OWTF no es una bala de plata. Aún se requieren comprensión y experiencia para interpretar correctamente la salida de la herramienta y decidir dónde investigar más a fondo para demostrar el impacto.
Inicio rápido
Docker Compose es la forma compatible de ejecutar OWTF. Mantiene las dependencias de Python, frontend, PostgreSQL y herramientas de seguridad aisladas del sistema anfitrión.
Instale Docker con el complemento Compose y luego ejecute:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
Cuando los servicios estén listos, abra http://localhost:8019.
| Servicio | Dirección |
|---|---|
| Interfaz web | http://localhost:8019 |
| API de backend | http://localhost:8009 |
| Proxy de intercepción | localhost:8008 |
Presione Ctrl+C en la terminal de Compose para detener OWTF. La instalación nativa en el host está destinada a contribuyentes y no es una
ruta de instalación compatible para usuarios finales; consulte CONTRIBUTING.md para el flujo de trabajo de desarrollo.
Importante Solo escanee sistemas que le pertenezcan o para los que tenga autorización explícita de prueba.
Características
- Resiliencia: Si una herramienta falla, OWTF pasa a la siguiente prueba y guarda la salida parcial producida hasta el momento.
- Flexible: Pausar y reanudar su trabajo.
- Separación de pruebas: OWTF separa su tráfico hacia el objetivo en tres tipos de complementos:
- Pasivo – No se envía tráfico al objetivo.
- Semi pasivo – Tráfico normal hacia el objetivo.
- Activo – Sondeo directo de vulnerabilidades.
- Extensa API REST.
- Cobertura de estándares: Guía de Pruebas de Seguridad Web de OWASP, OWASP Top 10, NIST, PTES y flujos de trabajo alineados con CWE.
- Interfaz web: Gestione fácilmente compromisos de penetración a gran escala.
- Informe interactivo.
- Clasificaciones automatizadas de complementos a partir de la salida de la herramienta, totalmente configurables por el usuario.
- Clasificaciones de riesgo configurables.
- Editor de notas en línea para cada complemento.
Licencia
Consulte LICENSE.
Código de Conducta
Consulte el Código de Conducta.