Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/rodhnin/hephaestus-server-forger
Escáneres de VulnerabilidadesAuditoría de ConfiguraciónSeguridad WebPruebas de PenetraciónSeguridad en la NubeDevSecOpsSeguridad de IA
GitHubrodhnin/hephaestus-server-forger

hephaestus-server-forger

auditor de seguridad de servidores que escanea configuraciones de Apache, Nginx e IIS con guías de endurecimiento impulsadas por IA e informes profesionales.

Ver Repositorio
16hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Hephaestus — Auditor de Seguridad del Servidor

Versión Python Licencia Docker LangChain Ético


Auditor de seguridad del servidor para Apache, Nginx e IIS — 13 fases de escaneo, más de 70 códigos de hallazgos, guías de endurecimiento impulsadas por IA.


Inicio rápido  ·  Documentación  ·  Docker  ·  Análisis con IA  · 

Estrella en GitHub

Hephaestus — Forja configuraciones seguras de servidor

En Acción

Hephaestus — salida de escaneo real
Escaneo en vivo · Apache 2.4.54 · 11 hallazgos · 44.17s · escaneo #518 · modo seguro

Hephaestus — vista general del informe HTML
Informe HTML — desglose de severidad, mapeo OWASP, barra de filtros
Hephaestus — tabla de hallazgos con insignias CVE
Tabla de hallazgos — insignias CVE/CWE, evidencia expandible, fragmentos de configuración

🎯 ¿Qué es Hephaestus?

Hephaestus es un auditor de seguridad de servidores listo para producción que pone la ética primero. Construido para administradores de sistemas, ingenieros DevOps y probadores de penetración, escanea configuraciones de servidores web (Apache, Nginx, IIS) para identificar configuraciones incorrectas críticas antes de que los atacantes las exploten.

¿Por qué Hephaestus?

  • 🔒 Ético por diseño: El sistema de token de consentimiento previene escaneos no autorizados
  • 🤖 Impulsado por IA: GPT-4, Claude u Ollama local para guías de endurecimiento inteligentes
  • 📊 Informes Profesionales: Hermoso HTML + JSON legible por máquina
  • 🚀 Rápido y Eficiente: Escaneo concurrente con limitación de tasa inteligente
  • 💾 Seguimiento Persistente: Base de datos SQLite COMPARTIDA con la suite Argos (~/.argos/argos.db)
  • 🐳 Listo para Docker: Escaneo contenerizado + laboratorios de prueba vulnerables (Apache y Nginx)
  • 🎯 Cero Falsos Positivos: Probado extensamente con más de 55 pruebas de validación

Qué Escanea

Categoría de VerificaciónDetalles
Información del ServidorDivulgación de versión de Apache/Nginx/IIS a través de cabeceras y páginas de error
Archivos Sensibles.env, .git, phpinfo.php, server-status, copias de seguridad, archivos de configuración (más de 70 rutas)
Métodos HTTPMétodos no seguros (PUT, DELETE, TRACE, OPTIONS)
Cabeceras de SeguridadHSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
Configuración TLS/SSLAnálisis profundo: suites de cifrado, versiones de protocolo, validez del certificado, correlación CVE
Listado de DirectoriosAutoíndice de Apache/Nginx habilitado en directorios sensibles
Detección CORSPruebas de comodín, origen nulo, reflexión (COR-001 a COR-006)
Robots.txtAnálisis de rutas deshabilitadas, pruebas de accesibilidad en vivo en modo agresivo
Detección WAF13 firmas que incluyen Cloudflare, Sucuri, ModSecurity, AWS WAF, Imperva
Descubrimiento de APIExposición de especificaciones Swagger/OpenAPI, introspección GraphQL, endpoints no autenticados
Seguridad de CookiesAnálisis por cookie HttpOnly/Secure/SameSite en rutas autenticadas
Análisis de phpinfo()9 configuraciones peligrosas de PHP: display_errors, allow_url_include, open_basedir y más
Analizador de Archivos de ConfiguraciónAnálisis offline de httpd.conf / nginx.conf para configuraciones incorrectas
Escáner de Puertos37 puertos comunes con captura de banner y enriquecimiento CVE

✨ Características

🛡️ Auditoría de Seguridad Principal```bash

One command, comprehensive server analysis

python -m heph --target https://example.com --html

root@kitploit:~
- **Soporte para múltiples servidores**: detección y endurecimiento de Apache, Nginx, IIS
- **Escaneo concurrente**: Pool de hilos + limitación de velocidad para escaneos rápidos y respetuosos
- **Recolección de evidencia**: Respuestas HTTP, encabezados, contenidos de archivos preservados
- **Manejo elegante de errores**: Tiempos de espera, fallos de DNS, conexión rechazada manejados de manera robusta

### 🤖 Guías de endurecimiento impulsadas por IA

Elige tu proveedor de IA según tus necesidades:

| Proveedor         | Mejor para              | Velocidad        | Costo              | Privacidad          |
| ----------------- | ----------------------- | ---------------- | ------------------ | ------------------- |
| **OpenAI GPT-4**  | Calidad de producción   | ⚡ Rápido (35s)  | 💰 $0.25/escaneo   | 🔒 Estándar         |
| **Anthropic Claude** | Centrado en privacidad | ⚡ Rápido (45s)  | 💰 $0.30/escaneo   | 🔒 Mejorada         |
| **Ollama (Local)**   | Privacidad completa     | 🐢 Lento (28min) | 💰 Gratuito        | 🔐 100% Fuera de línea |

**Dos modos de análisis:**

- **Técnico**: Fragmentos de configuración de Apache/Nginx, comandos CLI, endurecimiento paso a paso
- **Ejecutivo**: Evaluación de riesgos en lenguaje sencillo para partes interesadas y dirección

### 📊 Informes profesionales

**Informes JSON** (Legibles por máquina)```json
{
  "tool": "hephaestus",
  "version": "0.2.0",
  "target": "https://example.com",
  "mode": "safe",
  "summary": {
    "critical": 3,
    "high": 2,
    "medium": 5,
    "low": 3,
    "info": 0
  },
  "findings": [...],
  "diff": {...}
}

Informes HTML (Amigables para humanos)

  • 🎨 Tema Forge con degradados naranja/rojo (⚒️ estética de herrero)
  • 🏷️ Insignias de gravedad codificadas por colores
  • 📝 Secciones de evidencia expandibles
  • 🤖 Guías de endurecimiento AI con formato hermoso
  • 📱 Diseño adaptable a móviles

🔐 Sistema de Token de Consentimiento

El escaneo agresivo y el análisis de IA requieren prueba de propiedad:```bash

1. Generate token

python -m heph --gen-consent example.com

2. Place token on your server

echo "verify-abc123..." > .well-known/verify-abc123.txt

3. Verify ownership

python -m heph --verify-consent http --domain example.com --token verify-abc123

4. Now you can use aggressive mode

python -m heph --target https://example.com --aggressive --use-ai

root@kitploit:~
### 💾 Persistencia de base de datos

Base de datos SQLite **COMPARTIDA con la suite Argos** (`~/.argos/argos.db`):

- **Historial de escaneo**: Fecha, duración, recuento de hallazgos, desglose de gravedad
- **Repositorio de hallazgos**: Base de datos de vulnerabilidades buscable (más de 1159 hallazgos almacenados)
- **Dominios verificados**: Seguimiento de tokens de consentimiento con vencimiento
- **Integración entre herramientas**: Funciona sin problemas con Argus, Pythia y herramientas futuras```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"

# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"

✅ Validación y Pruebas

Hephaestus v0.2.0 ha sido validado empíricamente utilizando laboratorios vulnerables controlados con Docker (Apache y Nginx).

Resumen de Validación (Mayo 2026)

MétricaResultado
Suite de pruebas55/55 pruebas exitosas (13 fases)
Detección Apache42 hallazgos en las 13 fases de escaneo
Detección Nginx25 hallazgos en las 13 fases de escaneo
Precisión100% (cero falsos positivos)
Exhaustividad100% (cero falsos negativos)
Puntuación F1100% (equilibrio perfecto)
Duración promedio de escaneo30-35 segundos
Operaciones de base de datos80 escaneos rastreados, 1159+ hallazgos almacenados

Cobertura de Pruebas (13 fases):

  • ✅ Fase 1: CLI básica (códigos de salida, manejo de errores)
  • ✅ Fase 2: Tokens de consentimiento (verificación HTTP, modo agresivo)
  • ✅ Fase 3: Integración de IA (OpenAI, Anthropic, Ollama)
  • ✅ Fase 4: Generación de informes (JSON, HTML, análisis de IA)
  • ✅ Fase 5: Opciones avanzadas (limitación de tasa, hilos, tiempos de espera)
  • ✅ Fase 6: Módulos de verificación (70+ códigos de hallazgo validados)
  • ✅ Fase 7: Registro (texto, JSON, niveles de verbosidad)
  • ✅ Fase 8: Base de datos (esquema, integridad, claves foráneas)
  • ✅ Fase 9: Manejo de errores (casos extremos, permisos)
  • ✅ Fase 10: Integración (compatibilidad con suite Argos)
  • ✅ Fase 11: Detección de CORS, Robots.txt, WAF
  • ✅ Fase 12: Descubrimiento de API, seguridad de cookies, análisis phpinfo
  • ✅ Fase 13: Analizador de archivos de configuración, informes de diferencias, seguimiento de costos de IA

Hallazgos Clave:

  • ✅ Todas las vulnerabilidades críticas detectadas (.env, .git, server-status, phpinfo)
  • ✅ Todas las versiones de servidor identificadas (Apache 2.4.54, Nginx 1.18.0)
  • ✅ Todos los encabezados de seguridad analizados correctamente (6 encabezados verificados)
  • ✅ Todos los problemas de listado de directorios identificados
  • ✅ Módulos de CORS, WAF, API, Cookie, phpinfo completamente operativos
  • ✅ Informes de diferencias (--diff last) funcionando en el historial de escaneos
  • ✅ Manejo de errores resiliente (tiempos de espera, fallos de DNS, conexión rechazada)

Veredicto: Hephaestus está listo para producción para evaluaciones de seguridad de servidores.


🚀 Inicio Rápido

Requisitos previos

  • Python 3.11+ (se recomienda 3.12)
  • pip (administrador de paquetes de Python)
  • Docker (opcional, para laboratorios vulnerables)

Instalación

1. Clona el repositorio```bash git clone https://github.com/rodhnin/hephaestus-server-forger.git cd hephaestus-server-forger

root@kitploit:~
**2. (Opcional) Instalar `venv` si no está ya disponible**```bash
# Debian/Ubuntu
sudo apt update && sudo apt install -y python3-venv

# Fedora/RHEL
sudo dnf install python3-virtualenv

# macOS (via Homebrew)
brew install [email protected]

3. Crear y activar el entorno virtual```bash python3 -m venv .venv source .venv/bin/activate

You should see (.venv) in your terminal prompt

root@kitploit:~
**4. Actualizar pip**```bash
python -m pip install --upgrade pip

5. Instalar dependencias```bash python -m pip install -r requirements.txt

root@kitploit:~
**6. Configurar claves de API (si se usa IA en la nube)**```bash
# OpenAI
export OPENAI_API_KEY="sk-..."

# Anthropic
export ANTHROPIC_API_KEY="sk-ant-..."

7. Verificar instalación```bash python -m heph --version

Output: heph 0.2.0

root@kitploit:~
### Tu primer escaneo```bash
# Basic scan (safe mode, no consent required)
python -m heph --target https://example.com

# With HTML report
python -m heph --target https://example.com --html

# With AI hardening guide (requires consent)
python -m heph --target https://example.com --use-ai --html

🐳 Inicio rápido con Docker

cd docker && ./deploy.sh

Selecciona la opción 3 para pruebas (Ambos)

docker compose exec hephaestus python -m heph --target http://vulnerable-apache

🎉 ¡Éxito! Revisa ~/.hephaestus/reports/ para tus informes.


📘 Guía de uso

Escaneo básico```bash

Safe mode (default) - Non-intrusive checks

python -m heph --target https://example.com

Generate HTML report

python -m heph --target https://example.com --html

Increase verbosity for debugging

python -m heph --target https://example.com -vv

Quiet mode (errors only)

python -m heph --target https://example.com -q

root@kitploit:~
### Escaneo Avanzado```bash
# Control scan speed (1-20 req/s)
python -m heph --target https://example.com --rate 10

# Control concurrency (1-20 threads)
python -m heph --target https://example.com --threads 8

# Custom timeout (useful for slow servers)
python -m heph --target https://example.com --timeout 60

# Custom output directory
python -m heph --target https://example.com --report-dir ./my-reports

# Custom User-Agent
python -m heph --target https://example.com --user-agent "MyBot/1.0"

# Disable SSL verification (testing only)
python -m heph --target https://self-signed.badssl.com --no-verify-ssl

Guías de endurecimiento impulsadas por IA

Paso 1: Configura tu proveedor

Edita config/defaults.yaml:```yaml ai: langchain: provider: "openai" # Options: openai, anthropic, ollama model: "gpt-4o-mini-2024-07-18" temperature: 0.3

root@kitploit:~
**Paso 2: Prueba tu configuración**```bash
# Verify AI provider works
python -m heph.core.ai openai

Paso 3: Ejecutar escaneo potenciado por IA```bash

Technical hardening guide (for sysadmins)

python -m heph --target https://example.com
--use-ai
--ai-tone technical
--html

Executive risk summary (for management)

python -m heph --target https://example.com
--use-ai
--ai-tone non_technical
--html

Both analyses in one report

python -m heph --target https://example.com
--use-ai
--ai-tone both
--html

Stream AI output token-by-token

python -m heph --target https://example.com
--use-ai
--ai-stream
--html

Compare two AI providers in parallel

python -m heph --target https://example.com
--use-ai
--ai-compare openai,anthropic
--html

Agent mode with live NVD CVE lookup

python -m heph --target https://example.com
--use-ai
--ai-agent
--html

Set a cost budget cap (USD)

python -m heph --target https://example.com
--use-ai
--ai-budget 0.50
--html

root@kitploit:~
### Modo Agresivo (Requiere Consentimiento)```bash
# Step 1: Generate consent token
python -m heph --gen-consent example.com
# Output: Token: verify-a3f9b2c1d8e4...

# Step 2: Place token on your server
# Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt
# Content: verify-a3f9b2c1d8e4

# Step 3: Verify consent
python -m heph --verify-consent http \
  --domain example.com \
  --token verify-a3f9b2c1d8e4

# Step 4: Run aggressive scan (deeper checks, higher rate limit)
python -m heph --target https://example.com --aggressive

🤖 Análisis impulsado por IA

Hephaestus utiliza LangChain 1.0.0 con soporte para múltiples proveedores de IA.

Proveedores compatibles

OpenAI GPT-4 Turbo

Mejor para: Uso en producción

  • ⭐ Calidad: Excelente (5/5)
  • ⚡ Velocidad: ~35 segundos
  • 💰 Costo: ~$0.25 por escaneo
  • 🔒 Privacidad: Estándar (datos cifrados en tránsito)```bash export OPENAI_API_KEY="sk-..." python -m pip install langchain-openai==1.0.0
root@kitploit:~
#### Anthropic Claude

**Mejor para: Privacidad mejorada**

- ⭐ Calidad: Excelente (5/5)
- ⚡ Velocidad: ~45 segundos
- 💰 Costo: ~$0.30 por escaneo
- 🔒 Privacidad: Mejorada (enfoque de privacidad primero de Anthropic)```bash
export ANTHROPIC_API_KEY="sk-ant-..."
python -m pip install langchain-anthropic==1.0.0

Ollama (Modelos Locales)

Mejor para: Privacidad completa

  • ⭐ Calidad: Buena (3/5)
  • 🐢 Velocidad: ~28 minutos (CPU) o ~75 segundos (GPU)
  • 💰 Costo: Gratuito
  • 🔐 Privacidad: 100% sin conexión (los datos nunca salen de tu máquina)```bash

Install Ollama: https://ollama.ai

ollama pull llama3.2 python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

root@kitploit:~
### Privacidad y Seguridad

**Sanitización automática**

Antes de enviar a proveedores de IA, Hephaestus elimina automáticamente:

- ✅ Tokens de consentimiento
- ✅ Claves API y credenciales
- ✅ Claves privadas y certificados
- ✅ Direcciones IP internas
- ✅ Credenciales de base de datos

**Solo con adhesión explícita**

- El análisis con IA requiere la bandera explícita `--use-ai`
- El escaneo agresivo requiere un token de consentimiento verificado
- Tú controlas qué proveedor ve tus datos

**Para máxima privacidad**: usa Ollama localmente.

---

## 🧪 Laboratorios de pruebas seguros

**⚠️ NUNCA escanee sitios de producción sin permiso por escrito.**

Use nuestros laboratorios Docker para practicar de forma segura:

### Configurar el entorno de prueba

### Opción 1: Script interactivo (Recomendado)```bash
# Run the interactive deployment script
cd docker && ./deploy.sh

El script proporciona 5 opciones:

  1. Producción → Desplegar el servicio de escáner Hephaestus
  2. Laboratorio de Pruebas → Desplegar servidores web vulnerables (Apache + Nginx)
  3. Ambos → Desplegar ambos entornos
  4. Detener Todo → Detener todos los servicios en ejecución
  5. Eliminar Todo → Eliminar contenedores, volúmenes y datos (requiere confirmación)

Opción 2: Docker Compose Manual

Solo Laboratorio de Pruebas:```bash

Start vulnerable servers (Apache + Nginx)

docker compose -f docker/compose.testing.yml up -d

Wait for initialization (~15 seconds)

sleep 15

Verify services

docker compose -f docker/compose.testing.yml ps curl -I http://localhost:8080 # Apache curl -I http://localhost:8081 # Nginx

root@kitploit:~
**Escáner de Producción:**```bash
# Start Hephaestus scanner service
docker compose -f docker/compose.yml up -d

# Run a scan
docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com

# View reports
ls -lh docker/reports/

Ambos Entornos:```bash

Start both production and testing

docker compose -f docker/compose.yml up -d docker compose -f docker/compose.testing.yml up -d

Scan the testing labs from host

python -m heph --target http://localhost:8080 --html python -m heph --target http://localhost:8081 --html

root@kitploit:~
### Escanea los Laboratorios```bash
# Scan Apache lab (from host)
python -m heph --target http://localhost:8080 --html

# Scan Nginx lab (from host)
python -m heph --target http://localhost:8081 --html

# AI-powered analysis (requires OPENAI_API_KEY)
python -m heph --target http://localhost:8080 --use-ai --html

# OR from inside production container (using container name)
docker compose -f docker/compose.yml exec hephaestus python -m heph --target http://hephaestus-vulnerable-apache --html

Resultados Esperados

Apache Lab (localhost:8080):

  • 42 hallazgos en total (en todas las 13 fases de escaneo)
  • Incluye hallazgos mapeados a CORS, WAF, API, Cookie, phpinfo, OWASP

Nginx Lab (localhost:8081):

  • 25 hallazgos en total (en todas las 13 fases de escaneo)
  • Incluye hallazgos mapeados a CORS, WAF, API, Cookie, OWASP

Limpieza

Detener servicios:```bash

Using script

cd docker && ./deploy.sh # Choose option 4 (Stop All)

OR manually

docker compose -f docker/compose.yml down docker compose -f docker/compose.testing.yml down

root@kitploit:~
**Eliminar todo (ADVERTENCIA: elimina datos e informes):**```bash
# Using script (with confirmation)
cd docker && ./deploy.sh  # Choose option 5 (Remove All)

# OR manually
docker compose -f docker/compose.yml down -v
docker compose -f docker/compose.testing.yml down -v
rm -rf docker/data docker/reports

🐳 Despliegue con Docker

Hephaestus ofrece dos opciones de despliegue con Docker:

Opción 1: Docker Compose (Recomendado)

Servicio de Escáner de Producción:```bash

Start long-running scanner service

docker compose -f docker/compose.yml up -d

Run scans

docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com --html

View reports

ls -lh docker/reports/

Stop service

docker compose -f docker/compose.yml down

root@kitploit:~
**Laboratorio de pruebas (Servidores vulnerables):**```bash
# Start Apache + Nginx vulnerable servers
docker compose -f docker/compose.testing.yml up -d

# Scan from host
python -m heph --target http://localhost:8080 --html

# Stop lab
docker compose -f docker/compose.testing.yml down

Script de Implementación Interactivo:```bash

Use the interactive menu

cd docker && ./deploy.sh

root@kitploit:~
### Opción 2: Ejecución directa de Docker

**Construye la imagen:**```bash
docker build -f docker/Dockerfile -t hephaestus:0.2.0 .

Ejecutar un escaneo único:```bash docker run --rm
-v $(pwd)/docker/reports:/reports
-v $(pwd)/docker/data:/data
hephaestus:0.2.0
--target https://example.com
--html

root@kitploit:~
**Con análisis de IA:**```bash
docker run --rm \
  -v $(pwd)/docker/reports:/reports \
  -e OPENAI_API_KEY="$OPENAI_API_KEY" \
  hephaestus:0.2.0 \
  --target https://example.com \
  --use-ai \
  --ai-tone both \
  --html

Escanear laboratorio de pruebas local:```bash

Start testing lab first

docker compose -f docker/compose.testing.yml up -d

Scan from container (join the testing lab network)

docker run --rm
--network hephaestus-lab
hephaestus:0.2.0
--target http://hephaestus-vulnerable-apache

root@kitploit:~
---

## 📊 Entendiendo los Informes

### Estructura del Informe```
~/.hephaestus/
├── reports/
│   ├── hephaestus_report_example_20251021_143022.json
│   └── hephaestus_report_example_20251021_143022.html
└── (shared with Argos)
    ~/.argos/
    ├── argos.db          # Shared database
    └── logs/
        └── hephaestus.log

ID de hallazgos (Patrón, más de 70 en total)```

HEPH-SRV-001: Server version disclosed (Apache/Nginx/IIS) HEPH-SRV-004: Server disclosed in error page HEPH-SRV-016: PHP version disclosed in Server header HEPH-SRV-017: OpenSSL version disclosed in Server header HEPH-FILE-001: Environment file exposed (.env) HEPH-FILE-002: Git repository exposed HEPH-FILE-003: PHP information page exposed HEPH-FILE-004: Apache server-status exposed HEPH-HTTP-003: Unsafe HTTP method in OPTIONS (TRACE) HEPH-HTTP-008: TRACE method enabled (XST vulnerability) HEPH-HDR-001: Missing security header: HSTS HEPH-HDR-002: Missing security header: CSP HEPH-HDR-003: Missing security header: X-Frame-Options HEPH-HDR-004: Missing security header: X-Content-Type-Options HEPH-HDR-005: Missing security header: Referrer-Policy HEPH-HDR-006: Missing security header: Permissions-Policy HEPH-CFG-001: Directory listing enabled HEPH-TLS-000: TLS not enabled HEPH-TLS-001: Weak TLS protocol (SSLv3, TLS 1.0) HEPH-TLS-002: Weak cipher suite enabled COR-001 to COR-006: CORS misconfiguration findings ROB-001/002/003: Robots.txt intelligence findings WAF-001/002: WAF detection findings API-001 to API-005: API discovery findings COO-001 to COO-005: Cookie security findings PHP-001 to PHP-009: phpinfo() dangerous settings

root@kitploit:~
### Mapeo de Severidad

- **CRITICAL**: .env expuesto, .git accesible, phpinfo, server-status, volcados SQL
- **HIGH**: Versión del servidor revelada, TLS débil, TLS ausente, métodos HTTP no seguros
- **MEDIUM**: Faltan encabezados importantes (HSTS, CSP, X-Frame-Options), listado de directorios, revelación de páginas de error
- **LOW**: Encabezados menores (X-Content-Type-Options, Referrer-Policy, Permissions-Policy)
- **INFO**: Hallazgos informativos (servidor detectado, TLS 1.2 OK)

---

## 📁 Estructura del Proyecto```
hephaestus-server-forger/
│
├── heph/                       # Main application package
│   ├── checks/                 # Security check modules (13 phases)
│   │   ├── __init__.py
│   │   ├── api_discovery.py    # Phase 11: Swagger/OpenAPI/GraphQL exposure
│   │   ├── config.py           # Phase 5: Directory listing detection
│   │   ├── config_file.py      # Phase 14: Offline httpd.conf/nginx.conf parser
│   │   ├── cookies.py          # Phase 12: HttpOnly/Secure/SameSite analysis
│   │   ├── cors.py             # Phase 8: CORS wildcard & reflection probes
│   │   ├── files.py            # Phase 2: 70+ sensitive file paths
│   │   ├── headers.py          # Phase 4: Security headers analysis
│   │   ├── http_methods.py     # Phase 3: Unsafe HTTP methods (PUT/DELETE/TRACE)
│   │   ├── phpinfo.py          # Phase 13: phpinfo() dangerous settings
│   │   ├── ports.py            # Phase 7: 37-port scanner with banner grabbing
│   │   ├── robots.py           # Phase 9: robots.txt disallowed path analysis
│   │   ├── server_info.py      # Phase 1: Apache/Nginx/IIS fingerprinting
│   │   ├── tls.py              # Phase 6: Deep TLS/SSL + CVE correlation
│   │   └── waf.py              # Phase 10: 13 WAF signatures detection
│   │
│   ├── core/                   # Core infrastructure
│   │   ├── __init__.py
│   │   ├── ai.py               # LangChain AI (GPT-4/Claude/Ollama) + cost tracking
│   │   ├── config.py           # Configuration loader
│   │   ├── consent.py          # Consent token system (HTTP + DNS)
│   │   ├── cve_lookup.py       # NVD CVE API integration
│   │   ├── db.py               # SQLite — shared with Argos suite (~/.argos/argos.db)
│   │   ├── diff.py             # Scan diff engine (--diff last / --diff <id>)
│   │   ├── http_client.py      # Token-bucket rate-limited HTTP client
│   │   ├── logging.py          # Structured logging
│   │   ├── owasp.py            # HEPH-* code → OWASP Top 10 2021 mapper
│   │   └── report.py           # JSON + HTML report generation
│   │
│   ├── __init__.py             # Package metadata
│   ├── __main__.py             # Entry point
│   ├── cli.py                  # CLI (30+ flags incl. --use-ai, --diff, --config-file)
│   └── scanner.py              # Orchestrator — 13 parallel phases
│
├── assets/
│   └── ascii.txt               # Hephaestus braille ASCII art
│
├── config/                     # Configuration files
│   ├── defaults.yaml           # Default settings
│   └── prompts/                # AI prompt templates
│       ├── technical.txt       # Technical hardening prompt
│       └── non_technical.txt   # Executive summary prompt
│
├── db/
│   └── migrate.sql             # Shared database schema (Argos suite)
│
├── docker/                     # Docker deployment
│   ├── vulnerable-apache/      # Vulnerable Apache lab (port 8080/8443)
│   │   └── docker-entrypoint.sh
│   ├── vulnerable-nginx/       # Vulnerable Nginx lab (port 8081/8444)
│   │   └── docker-entrypoint.sh
│   ├── compose.yml             # Production stack
│   ├── compose.testing.yml     # Vulnerable lab stack
│   ├── deploy.sh               # Interactive deployment script
│   └── Dockerfile              # Production image
│
├── docs/                       # Documentation
│   ├── media/                  # README visual assets
│   │   ├── hephaestus-banner.webp  # Banner 1280×400
│   │   ├── hephaestus-hero.webp    # Hero 1600×640
│   │   ├── console.webp            # Terminal scan output
│   │   ├── report_html.webp        # HTML report header
│   │   └── report_findings.webp    # Findings table with CVE badges
│   ├── AI_INTEGRATION.md       # AI providers setup guide
│   ├── CONSENT.md              # Consent system details
│   ├── DATABASE_GUIDE.md       # Shared database reference
│   ├── ETHICS.md               # Ethical use guidelines
│   ├── REPORT_FORMAT.md        # JSON/HTML report specification
│   ├── ROADMAP.md              # v0.3.0 tickets and priorities
│   └── TESTING_GUIDE.md        # Safe testing practices
│
├── schema/
│   └── report.schema.json      # JSON report schema (OWASP + CVE fields)
│
├── scripts/
│   └── cli-examples.md         # CLI usage examples
│
├── templates/
│   └── report.html.j2          # HTML report template — forge theme
│
├── CHANGELOG.md                # Version history
├── CODE_OF_CONDUCT.md          # Community guidelines
├── CONTRIBUTING.md             # Contribution guide
├── LICENSE                     # MIT License
├── README.md                   # This file
├── requirements.txt            # Python dependencies
└── setup.py                    # Package installer

🗺️ Roadmap

v0.1.0 — Lanzamiento inicial ✅ (Enero 2026)

Estado: 🎉 Lanzado (reemplazado por v0.2.0)

  • ✅ 6 módulos de verificación de seguridad (servidor, archivos, métodos, cabeceras, TLS, configuración)
  • ✅ Guías de endurecimiento potenciadas por IA (OpenAI, Anthropic, Ollama)
  • ✅ Sistema de token de consentimiento (verificación HTTP + DNS)
  • ✅ Informes profesionales (JSON + HTML con análisis de IA)
  • ✅ Persistencia SQLite (COMPARTIDO con la suite Argos: ~/.argos/argos.db)
  • ✅ Soporte Docker con laboratorios vulnerables (Apache y Nginx)
  • ✅ Manejo integral de errores y resiliencia
  • ✅ Más de 55 pruebas de validación (10 fases, 100% aprobadas)

v0.2.0 — Detección mejorada ✅ (Mayo 2026)

Estado: 🎉 Lanzado

  • ✅ 13 fases de escaneo (7 nuevas fases agregadas sobre v0.1.0)
  • ✅ Análisis TLS profundo: Integración de SSLyze, conjuntos de cifrado, correlación de CVE, calificación A+/F
  • ✅ Detección de frameworks y módulos: Laravel, Django, Rails, mod_security, detección de WAF
  • ✅ Analizador de configuración de Apache/Nginx (--config-file): Análisis sin conexión de httpd.conf/nginx.conf
  • ✅ Detección de CORS: Sondas de comodín, origen nulo, reflexión (COR-001 a COR-006)
  • ✅ Inteligencia de Robots.txt: Análisis de rutas prohibidas, sondas de accesibilidad en vivo (ROB-001/002/003)
  • ✅ Detección de WAF: 13 firmas incluyendo Cloudflare, Sucuri, ModSecurity, AWS WAF (WAF-001/002)
  • ✅ Descubrimiento de API: Swagger/OpenAPI, introspección de GraphQL, endpoints no autenticados (API-001 a API-005)
  • ✅ Seguridad de cookies: Análisis por cookie de HttpOnly/Secure/SameSite (COO-001 a COO-005)
  • ✅ Análisis profundo de phpinfo(): 9 configuraciones peligrosas de PHP (PHP-001 a PHP-009)
  • ✅ Mapeo de OWASP Top 10 2021 en cada hallazgo
  • ✅ Consulta de CVE en vivo mediante NVD API v2 (Apache, Nginx, PHP, OpenSSL)
  • ✅ Escáner de puertos: 37 puertos con captura de banner
  • ✅ Seguimiento de costos de IA (--ai-budget): Límites de presupuesto, costs.json, tabla ai_costs
  • ✅ Streaming de IA (--ai-stream): Salida en tiempo real token por token
  • ✅ Comparación de IA (--ai-compare): Ejecutar dos proveedores en paralelo
  • ✅ Agente de IA (--ai-agent): Agente de LangChain con consulta de CVE de NVD
  • ✅ Informes de diferencias (--diff last / --diff SCAN_ID): Hallazgos nuevos/arreglados/persistentes
  • ✅ Informes HTML mejorados: Insignias CVE/CWE, barra de filtros, fragmentos de configuración expandibles, pestañas de IA
  • ✅ Más de 70 códigos de hallazgos validados

v0.3.0 — Características empresariales (Q3 2026)

Enfoque: Usabilidad, escala, IA interactiva

  • 🔜 Gestión interactiva de configuración: Interfaz estilo Metasploit (heph --show-options, heph --set)
  • 🔜 CLI de base de datos: Sin necesidad de SQL (heph db scans list, heph db findings search)
  • 🔜 Escaneo multi-sitio: Procesamiento por lotes desde archivo
  • 🔜 Interfaz de chat de IA: Guía de endurecimiento conversacional
  • 🔜 Integración CI/CD: Plantillas de GitHub Actions, Jenkins, GitLab
  • 🔜 Servidor de API REST: API basada en FastAPI para automatización
  • 🔜 Integración de Nmap: Escaneo de puertos para evaluación integral

v0.4.0 — Inteligencia y Automatización (Q4 2026)

Enfoque: ML, automatización, IA avanzada

  • 🔜 Remediación automatizada: Playbooks de Ansible/Puppet para corrección automática
  • 🔜 Detección basada en ML: Detección de anomalías, reducción de falsos positivos
  • 🔜 Escaneo distribuido: Nodos trabajadores para operaciones a gran escala
  • 🔜 Agentes de IA avanzados: Planificación autónoma de escaneos, generación de exploits

Pro Track (Q1 2027)

Producto comercial para empresas

EN PROCESO

Para descripciones detalladas de las funciones, consulte ROADMAP.md


🔒 Ética y Legal

La Regla de Oro

Solo escanee sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas.

Aplicación del consentimiento

Hephaestus implementa controles técnicos para prevenir el mal uso:

ModoVerificacionesConsentimiento requeridoLímite de tasa
SeguroNo intrusivo❌ No5 solic/s
AgresivoSondeo profundo✅ Sí12 solic/s
Análisis de IAGuía de endurecimiento✅ SíN/A

Marco Legal

El acceso no autorizado a sistemas informáticos es ilegal en la mayoría de las jurisdicciones:

  • 🇺🇸 EE.UU.: Computer Fraud and Abuse Act (CFAA)
  • 🇬🇧 Reino Unido: Computer Misuse Act 1990
  • 🇪🇺 UE: Directiva 2013/40/UE
  • 🌍 Internacional: Varias leyes de ciberdelincuencia

Mejores Prácticas

  1. ✅ Obtenga autorización por escrito antes de escanear
  2. ✅ Defina claramente el alcance (qué dominios/IP)
  3. ✅ Documente todo (consentimiento, hallazgos, remediación)
  4. ✅ Use el modo seguro primero para establecer una línea base
  5. ✅ Informe los hallazgos de manera responsable (divulgación coordinada)
  6. ❌ Nunca explote vulnerabilidades sin permiso explícito
  7. ❌ Nunca escanee sitios de terceros (por ejemplo, apache.org, nginx.com)

Para obtener pautas éticas completas, consulte docs/ETHICS.md


🤝 Contribuciones

¡Damos la bienvenida a las contribuciones! Ya sea:

  • 🐛 Informes de errores
  • 💡 Solicitudes de funciones
  • 📝 Mejoras de documentación
  • 🔧 Contribuciones de código

Cómo contribuir

  1. Haga un fork del repositorio
  2. Cree una rama de características (git checkout -b feature/amazing-feature)
  3. Realice sus cambios
  4. Escriba/actualice pruebas (cuando corresponda)
  5. Confirme sus cambios (git commit -m 'Add amazing feature')
  6. Empuje a la rama (git push origin feature/amazing-feature)
  7. Abra una Pull Request

Configuración de desarrollo```bash

Clone your fork

git clone https://github.com/YOUR-USERNAME/hephaestus-server-forger.git cd hephaestus-server-forger

Install development dependencies

python -m pip install -r requirements.txt python -m pip install pytest black flake8 mypy

Run code formatting

black heph/

Run linting

flake8 heph/ mypy heph/

Run tests (when available)

pytest tests/

root@kitploit:~
### Reporte de Problemas

¿Encontraste un error? ¿Tienes una solicitud de funcionalidad?

**Abre un issue**: https://github.com/rodhnin/hephaestus-server-forger/issues

Por favor incluye:

- Versión de Hephaestus (`python -m heph --version`)
- Versión de Python (`python --version`)
- Sistema operativo
- Pasos para reproducir (para errores)
- Comportamiento esperado vs real

---

## 📚 Documentación

Documentación completa disponible en el directorio `docs/`:

| Documento                                    | Descripción                               |
| ------------------------------------------- | ----------------------------------------- |
| [AI_INTEGRATION.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/AI_INTEGRATION.md) | Guía completa de configuración de IA (los 3 proveedores) |
| [CONSENT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/CONSENT.md)               | Detalles técnicos del sistema de tokens de consentimiento |
| [DATABASE_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/DATABASE_GUIDE.md) | Esquema SQLite, consultas, gestión        |
| [ETHICS.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/ETHICS.md)                 | Marco legal y pautas éticas               |
| [REPORT_FORMAT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/REPORT_FORMAT.md)   | Especificaciones de esquema JSON y HTML   |
| [TESTING_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/TESTING_GUIDE.md)   | Pruebas seguras con laboratorios Docker   |
| [ROADMAP.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/docs/ROADMAP.md)               | Funcionalidades futuras y planes de desarrollo |

### Enlaces Rápidos

- **Registro de cambios**: [CHANGELOG.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/CHANGELOG.md)
- **Licencia**: [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/main/LICENSE)
- **Ejemplos CLI**: [scripts/cli-examples.md](https://github.com/rodhnin/hephaestus-server-forger/blob/main/scripts/cli-examples.md)

---

## ⚖️ Licencia

Este proyecto está licenciado bajo la **Licencia MIT** - consulte el archivo [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/main/LICENSE) para más detalles.```
MIT License

Copyright (c) 2026 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

⚠️ Aviso Legal

IMPORTANTE: Esta herramienta es solo para pruebas de seguridad autorizadas.

Aviso Legal

Al usar Hephaestus, usted reconoce y acepta que:

  1. ✅ Solo escaneará sistemas que posea o para los que tenga permiso explícito por escrito para realizar pruebas.
  2. ✅ Cumplirá con todas las leyes y regulaciones aplicables.
  3. ✅ Entiende que el acceso no autorizado es ilegal (CFAA, Computer Misuse Act, etc.).
  4. ✅ El autor y los colaboradores no asumen ninguna responsabilidad por el mal uso.
  5. ✅ Este software se proporciona "tal cual" sin garantía de ningún tipo.

Divulgación Responsable

Si descubre vulnerabilidades usando Hephaestus:

  • 📧 Contacte al propietario del sitio en privado primero.
  • ⏰ Dé un tiempo razonable para corregir (generalmente 90 días).
  • 🤝 Coordine el cronograma de divulgación.
  • 📝 Documente sus hallazgos de manera profesional.

En caso de duda

No escanee. Si no está seguro de tener permiso, probablemente no lo tenga.


🙏 Agradecimientos

Hephaestus se apoya en los hombros de gigantes:

  • Apache y Nginx — Guías de documentación y hardening
  • OWASP — Estándares de seguridad (Top 10, Guía de pruebas, Secure Headers Project)
  • CIS Benchmarks — Mejores prácticas de hardening de servidores
  • LangChain — Framework de IA para análisis inteligente
  • Anthropic y OpenAI — Modelos de IA para análisis de vulnerabilidades
  • Ollama — Inferencia de IA local para escaneo centrado en privacidad
  • Comunidad Python — Librerías y herramientas increíbles

Agradecimientos especiales a todos los investigadores de seguridad que practican y promueven el hacking ético.


👤 Autor

Rodney Dhavid Jimenez Chacin (rodhnin)

  • 🌐 Sitio web y contacto: rodhnin.com
  • 💼 GitHub: @rodhnin
  • 🔗 Proyecto: hephaestus-server-forger

Para preguntas, comentarios o consultas de colaboración, visite rodhnin.com para contactarme.


💬 Comunidad

  • Discusiones: GitHub Discussions
  • Issues: GitHub Issues
  • Lanzamientos: GitHub Releases

Construido con ❤️ para hackers éticos y administradores de sistemas en todo el mundo

⭐ ¡Dale una estrella a este repositorio si te resulta útil! ⭐

Reportar un error • Solicitar una función • Documentación


Hephaestus v0.2.0 — Mayo 2026

Descargar herramienta