
Moxy es una herramienta DAST de código abierto diseñada para pruebas de seguridad modernas en aplicaciones web. Proporciona una interfaz fácil de usar con capacidades de agente para asistir y automatizar flujos de trabajo de pentesting.
Moxy (Proxy intermediario de nueva generación) Herramienta DAST de código abierto para pruebas de penetración impulsada por capacidades de IA agentiva (compatible con Ollama). Construido sobre browser-use, Moxy optimiza las pruebas dinámicas de seguridad de aplicaciones.
🚀 INCREÍBLEMENTE FÁCIL DE USAR
Y es gratis, ¿a quién no le gustan las cosas gratis?
Aviso de vista previa:
🚧 Moxy está en desarrollo activo y actualmente en preview/beta.
Espere cambios disruptivos, inestabilidad y funcionalidades faltantes.
Úselo bajo su propio riesgo y siga las actualizaciones del proyecto para conocer las últimas mejoras.
Para ejecutarlo por ahora, necesita ejecutar el frontend y el backend por separado.
Antes de ejecutar Moxy, debe instalar uv (astral-uv), un instalador y resolvedor de paquetes Python rápido.
Instalar uv:
uv en su sistema.Nota:
uves necesario para gestionar las dependencias de Python en el backend. Si no lo tiene instalado, los comandos del backend fallarán.
Navegue al directorio del backend:
cd backend
Instale las dependencias y ejecute el servidor backend:
uv sync
uv run moxy
Navegue al directorio del frontend:
cd frontend
Instale las dependencias:
npm install
Inicie el servidor de desarrollo del frontend:
npm run moxy
Nota:
Por defecto, el frontend se ejecuta en http://localhost:8080
y el backend se ejecuta en http://localhost:5000
Moxy se puede ejecutar usando Docker para un despliegue más sencillo y entornos consistentes. De esta manera puede colaborar e instalar fácilmente.
projects_data contiene todas las bases de datos y registros necesarios. Es la carpeta de datos.
Extraiga y ejecute la imagen preconstruida desde GitHub Container Registry:
docker run -d \
--name moxy \
-p 5000:5000 \
-p 8081:8081 \
-v $(pwd)/projects_data:/app/projects_data \
ghcr.io/matank001/moxy:latest
Construya e inicie el contenedor:
docker-compose up -d --build
Acceda a la aplicación:
Configure su navegador para usar el proxy:
Cuando se ejecuta en Docker, debe configurar manualmente su navegador para usar el proxy:
localhost (o 127.0.0.1)8081Nota:
El proxy se ejecuta dentro del contenedor Docker pero es accesible enlocalhost:8081en su máquina host.
Puede configurar los ajustes del proxy en la configuración de red de su navegador o usar extensiones del navegador para la gestión del proxy.
Ver registros:
docker-compose logs -f
Detener el contenedor:
docker-compose down
Cree un archivo .env en la raíz del proyecto para configurar la aplicación (debe colocarlo dentro del directorio backend/):
Nota:
El archivo.enves opcional. Docker Compose lo carga automáticamente si está presente (sin advertencia si falta).
Todos los datos del proyecto se conservan en el directorioprojects_data, que se monta como un volumen.
Por defecto, Moxy funciona sin requerir configuración de IA ni credenciales; incluso los flujos DAST basados en navegador no usan IA a menos que esté habilitada.
Moxy es compatible tanto con la API de OpenAI como con Ollama (IA local) para funciones agentivas. Para habilitar capacidades impulsadas por IA:
Para desarrollo local: Cree un archivo .env en el directorio backend con la configuración adecuada.
Para Docker: Cree un archivo .env en la raíz del proyecto (mismo directorio que docker-compose.yml).
Para procesamiento de IA basado en la nube con OpenAI, configure su archivo .env de la siguiente manera:
OPENAI_API_KEY=sk-proj-... # Su clave API de OpenAI
MODEL=gpt-4o-mini # Opcional: por defecto gpt-4o-mini si no se especifica
Para procesamiento de IA local con Ollama, configure su archivo .env de la siguiente manera:
USE_OLLAMA=true
OPENAI_API_KEY=test # Requerido pero el valor se ignora al usar Ollama
OPENAI_BASE_URL=http://localhost:11434/v1/ # Endpoint de la API de Ollama
MODEL=qwen3:8b # Su modelo Ollama preferido
Capacidades del agente:
El agente usa IA para razonar sobre la superficie de ataque de su aplicación, reproducir o modificar tráfico, e incluso conducir sesiones de navegador para generar nuevos escenarios de prueba.
Advertencia:
Los modos de IA agentiva son actualmente experimentales y pueden ser inestables.
Moxy aprovecha MITMproxy como un proxy HTTP/HTTPS de intercepción para capturar y modificar tráfico durante las pruebas dinámicas de seguridad de aplicaciones.
Por defecto, el proxy se ejecuta en el puerto 8081.
Puede configurar su navegador o sistema para usar http://localhost:8081 como proxy para enrutar el tráfico a través de MITMproxy y permitir que Moxy analice e interactúe con las solicitudes en tiempo real.
Para analizar el tráfico HTTP y HTTPS de Firefox a través de Moxy, debe configurar Firefox para usar el proxy de Moxy e importar el certificado del proxy para que el tráfico del navegador (incluyendo HTTPS) se pueda interceptar correctamente.
Asegúrese de que Moxy (y su proceso MITMproxy) esté en ejecución.
Configuración (o Preferencias en algunos sistemas).localhost y Puerto como 8081.
localhost:8081.Ahora, todo el tráfico del navegador se enrutará a través del proxy de Moxy en
http://localhost:8081.
mitmproxy-ca-cert.pem).Configuración → Privacidad y seguridad en Firefox.Después de completar estos pasos, Firefox confiará en las conexiones HTTPS interceptadas por el proxy de Moxy.
Ahora está listo para analizar y probar dinámicamente aplicaciones web a través de HTTP y HTTPS sin advertencias de certificados.
Para más detalles, consulte la documentación de certificados de MITMproxy.
moxy.db - Base de datos principal que almacena metadatos del proyectoprojects_data/{nombre_proyecto}.db - Bases de datos de proyectos individuales (nombradas según el proyecto, sanitizadas)
Advertencia:
En esta etapa, no hay garantía de migración de base de datos ni compatibilidad con versiones anteriores entre versiones; las versiones futuras podrían romper la compatibilidad con archivos de base de datos antiguos. Úselo con precaución si planea actualizar.
Moxy está diseñado estrictamente para fines de pruebas de seguridad éticas e investigación. Está destinado a ayudar a profesionales de seguridad, desarrolladores y organizaciones a identificar y corregir vulnerabilidades en aplicaciones que poseen o para las cuales tienen permiso explícito para probar.