Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/synlace/ferret
ReconocimientoAnálisis Dinámico (Sandboxing)Análisis de VulnerabilidadesProxies Web e InterceptaciónPruebas de Seguridad de APIsRecopilación de InformaciónSeguridad WebPruebas de PenetraciónSeguridad de IA
GitHubsynlace/ferret

ferret

La suite colaborativa de pentest para aplicaciones web

573hace 29 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
ferret — La suite colaborativa de pentest para aplicaciones web | Kitploit
Ver RepositorioSitio web
Compartir

Ferret

Ferret

El proxy MITM colaborativo para testers de seguridad.

Captura tráfico HTTP, anota solicitudes con IA, ejecuta sesiones de caza, reproduce tráfico y realiza un seguimiento de los hallazgos desde una única interfaz.

Latest Release Discord License: MIT Build Status Docker on GHCR GitHub Stars

Inicio rápido · Características · Capturas de pantalla · Configuración · Seguridad · Contribuciones


Inicio rápido

Instalación

root@kitploit:~
git clone https://github.com/synlace/ferret.git
cd ferret

cp .env.example .env   # optional
just up

O usa Docker Compose directamente:

root@kitploit:~
docker compose up --build -d

Abrir Ferret

ServicioURL
UIhttp://localhost:3000
APIhttp://localhost:8000
Proxy127.0.0.1:1337

Abre:

root@kitploit:~
http://localhost:3000

El asistente de configuración inicial te pedirá establecer una contraseña y elegir un proveedor de IA.

Requisitos

  • Docker
  • Docker Compose
  • just

Resumen

Ferret es un proxy de interceptación HTTP asistido por IA, diseñado para testers de seguridad.

Apunta tu navegador, herramienta CLI o flujo de pruebas a:

root@kitploit:~
127.0.0.1:1337

Ferret captura solicitudes y respuestas, las almacena localmente, anota el tráfico con IA y te ofrece herramientas para reproducir, modificar, probar y convertir comportamientos interesantes en hallazgos.

Está diseñado para flujos de trabajo en los que quieres algo más que un proxy pasivo: quieres algo que te ayude a pensar, probar y documentar mientras avanzas.


Características


Capturas de pantalla

Hunts

Hunts - Sesiones de caza asistidas por IA que buscan en el historial de solicitudes, escriben y ejecutan pruebas, y crean hallazgos.


History

History - Registro completo de solicitudes proxyadas con anotaciones de IA, tiempos, códigos de estado y editores de solicitudes/respuestas en línea.


Findings

Findings - Rastreador de vulnerabilidades con severidad, host, tipo, descripciones generadas por IA y fragmentos de evidencia.


Settings

Settings - Gestiona el certificado CA, la contraseña, la 2FA, el proveedor de IA, las claves de API y el estado del proxy.


Setup

Asistente de configuración - Configuración inicial para crear la contraseña y el proveedor de IA.


Uso del proxy

Configura tu navegador, herramienta CLI o cliente de pruebas para usar:

root@kitploit:~
HTTP proxy:  127.0.0.1:1337
HTTPS proxy: 127.0.0.1:1337

Para la interceptación HTTPS, descarga e instala el certificado CA de mitmproxy desde la página de Settings.


Autenticación

Ferret requiere autenticación en cada instalación.

Inicio de sesión en el navegador

  1. Abre la interfaz por primera vez.
  2. Establece una contraseña en el asistente de configuración.
  3. Completa la configuración del proveedor de IA.
  4. Inicia sesión en /login.
  5. Ferret emite una cookie de sesión HttpOnly SameSite=Strict con una validez de 24 horas.

Autenticación de dos factores

La 2FA basada en TOTP puede habilitarse desde la página de Settings.

Una vez habilitada, se requiere un código de autenticador válido al iniciar sesión.

Acceso a la API

Establece una clave de API estática en .env:

root@kitploit:~
FERRET_API_KEY=your-random-secret

Luego úsala como token Bearer:

root@kitploit:~
curl -H "Authorization: Bearer your-random-secret" \
  http://localhost:8000/api/requests

Las cookies de sesión y los tokens Bearer se verifican de forma independiente.


Configuración

Copia .env.example a .env para preconfigurar Ferret.

La mayoría de los ajustes del proveedor de IA también pueden configurarse desde el asistente de configuración.


Proveedores de IA compatibles

La configuración del proveedor puede completarse desde el asistente de primera ejecución.


Comandos just


Arquitectura

root@kitploit:~
Browser / tool
      │
      ▼
127.0.0.1:1337
      │
      ▼
ferret-api :8000 / :1337
FastAPI + mitmproxy + SQLite
      │
      ├── docker exec
      ▼
ferret-lab
pytest, ffuf, sqlmap, scripts, tests, notes
      │
      ▼
ferret-ui :3000
Next.js

Todos los datos persistentes se almacenan en:

root@kitploit:~
${FERRET_DATA_DIR:-./data}

Ferret usa bind mounts en lugar de volúmenes Docker con nombre.


Restablecer Ferret

Para borrar el estado local y reiniciar el asistente de configuración:

root@kitploit:~
just reset

Esto elimina la base de datos local, incluidas las credenciales.

También puedes restablecer la configuración a través de la API cuando estés autenticado:

root@kitploit:~
curl -X DELETE \
  -H "Authorization: Bearer your-random-secret" \
  http://localhost:8000/api/setup

Desarrollo

Para el desarrollo local de la UI con recarga en caliente:

root@kitploit:~
just dev

Esto ejecuta los contenedores de API y lab en Docker mientras sirve la UI en el host mediante npm run dev. Se requiere Node.js en el host para este modo.

Ejecuta las pruebas con:

root@kitploit:~
just test api    # API unit tests (inside the running api container)
just test ui     # Playwright UI tests (auto-starts Next.js dev server + mock API)
just test shim   # docker-shim allow/block unit tests (no Docker needed)
just test all    # run all three suites in sequence

Seguridad

Ferret está diseñado para flujos de trabajo de pruebas de seguridad locales y no está endurecido para exposición pública.

Riesgos

Antes de exponer Ferret fuera de localhost, ten en cuenta lo siguiente:

RiesgoDetalle
Tráfico del proxyEl proxy captura todo el tráfico HTTP/HTTPS que pasa a través de él, incluidas las credenciales.
Exposición de la APILa API expone el historial de solicitudes, los hallazgos y los archivos del workspace.

Usa una contraseña segura y habilita la 2FA desde la página de Settings.

Reportar una vulnerabilidad

No abras un issue público para vulnerabilidades de seguridad.

Consulta .github/SECURITY.md para conocer la política de divulgación completa y las instrucciones para reportar.

Informes divulgados

Las divulgaciones anteriores se publican en security/ una vez que los parches están disponibles.

Agradecimientos

Gracias a los siguientes investigadores por divulgar responsablemente problemas de seguridad:

InvestigadorProblemaAño
Trent (@AzureADTrent)DISC-2026-001 - RCE no autenticado mediante SSRF + mala configuración de docker-socket-proxy2026

Contribuciones

Ferret está en desarrollo activo.

Las ideas, informes de errores, solicitudes de funciones y contribuciones son bienvenidos.

¿Quieres ayudar a construirlo?

Correo electrónico: [email protected]


Licencia

MIT - consulta LICENSE.

Descargar herramienta
CaracterísticaDescripción
Proxy de interceptaciónCaptura tráfico HTTP y HTTPS a través de mitmproxy.
Historial de solicitudesNavega, filtra, inspecciona y reproduce el tráfico capturado.
Anotaciones con IAEnriquece las solicitudes con contexto relevante para la seguridad.
HuntsEjecuta sesiones de caza asistidas por IA en el tráfico capturado.
FindingsRealiza un seguimiento de vulnerabilidades con severidad, host, tipo, evidencia y estado.
SnareIntercepta y modifica solicitudes o respuestas en vuelo.
GnawPestañas estilo repeater para editar y reenviar solicitudes HTTP.
WorkspacesDirectorios scripts/, tests/ y notes/ por sesión.
ProjectsSepara historial de solicitudes, hallazgos, workspaces y claves de API.
AutenticaciónInicio de sesión con contraseña, cookies de sesión, acceso opcional con clave de API y 2FA TOTP.
Almacenamiento localDatos respaldados por SQLite en un directorio montado localmente.
VariableDefaultDescripción
FERRET_API_KEY-Token Bearer estático para acceso programático a la API
OPENROUTER_MODELgoogle/gemini-3-flash-previewModelo predeterminado de OpenRouter
PROXY_HOST0.0.0.0Dirección de enlace del proxy
PROXY_PORT1337Puerto del proxy
UI_PORT3000Puerto de la interfaz
FERRET_DATA_DIR./dataDirectorio de datos persistente
NEXT_PUBLIC_API_URLhttp://localhost:8000URL de la API usada por el navegador
NEXT_PUBLIC_SIGINT_URL-URL JSON opcional de SIGINT/feed de noticias
ProveedorTipo
OpenRouterNube - API unificada para muchos modelos
OpenAINube - GPT-4o, o1 y otros
AnthropicNube - modelos Claude
GeminiNube - modelos Google Gemini
DeepSeekNube - modelos DeepSeek
MistralNube - modelos Mistral
OllamaLocal - ejecuta modelos en tu máquina
LM StudioLocal - ejecuta modelos en tu máquina
ComandoDescripción
just upDescarga las imágenes precompiladas desde GHCR e inicia todos los servicios
just downDetiene todos los servicios
just devEjecuta API/lab en Docker y recarga en caliente la UI en el host (requiere Node.js)
just logsMuestra los registros de los servicios
just test apiEjecuta las pruebas unitarias de la API (dentro del contenedor de api en ejecución)
just test uiEjecuta las pruebas de UI con Playwright
just test shimEjecuta las pruebas unitarias allow/block del docker-shim (no requiere Docker)
just test allEjecuta todas las suites de pruebas en secuencia
just resetBorra la base de datos local
just shellAbre un shell en el contenedor lab
Ejecución en el lab
El contenedor lab puede ejecutar herramientas de pruebas en tu nombre.
CredencialesLas claves de API y las credenciales del proveedor de IA se almacenan localmente y deben tratarse como secretos.