Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OWASP-WSTG-Rag — Sistema RAG de la Guía de Pruebas de Seguridad Web de OWASP con ChromaDB, MCP para Claude Code | Kitploit
Herramientas/GitHubGitHub/zilbonn/owasp-wstg-rag
Análisis de VulnerabilidadesPruebas de Seguridad de APIsRecopilación de InformaciónSeguridad WebCriptografíaPruebas de PenetraciónAutenticaciónAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y CursosSeguridad de IA
22310hace 9 mesesRevisado por Kitploit
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

Sistema RAG de la Guía de Pruebas de Seguridad Web de OWASP con ChromaDB, MCP para Claude Code

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OWASP WSTG RAG

Un sistema de Generación Aumentada por Recuperación (RAG) que indexa la OWASP Web Security Testing Guide (WSTG) en una base de datos vectorial, proporcionando acceso instantáneo a metodologías de pruebas de seguridad a través de API REST y MCP (Model Context Protocol) para la integración con Claude Code.

Características

  • Cobertura completa de WSTG - Las 12 categorías de pruebas de WSTG indexadas y buscables
  • Búsqueda semántica - Encuentra metodologías de pruebas relevantes mediante consultas en lenguaje natural
  • Integración con MCP - Integración directa con Claude Code para pruebas de penetración asistidas por IA
  • API REST - Endpoints HTTP para acceso programático
  • Búsqueda por ID de WSTG - Recupera casos de prueba completos por identificador WSTG (p. ej., WSTG-INPV-05)

Categorías de WSTG

CategoríaID de WSTGDescripción
Recopilación de informaciónWSTG-INFOHuella digital, enumeración, mapeo
ConfiguraciónWSTG-CONFPruebas de configuración del servidor/plataforma
Gestión de identidadesWSTG-IDNTRegistro de usuarios, aprovisionamiento de cuentas
AutenticaciónWSTG-ATHNPruebas de inicio de sesión, política de contraseñas, MFA
AutorizaciónWSTG-ATHZEscalada de privilegios, IDOR, control de acceso
Gestión de sesionesWSTG-SESSTokens de sesión, cookies, fijación de sesión
Validación de entradaWSTG-INPVSQLi, XSS, inyección de comandos, SSTI
Gestión de erroresWSTG-ERRHMensajes de error, trazas de pila
CriptografíaWSTG-CRYPTLS, cifrado, hash
Lógica de negocioWSTG-BUSLOmisión de flujos de trabajo, carga de archivos
Lado del clienteWSTG-CLNTDOM XSS, clickjacking, WebSockets
Pruebas de APIWSTG-APITREST, GraphQL, seguridad de API

Inicio rápido

1. Instalar dependencias

root@kitploit:~
cd RAG_runner
pip install -r requirements.txt

2. Construir la base de datos

root@kitploit:~
python3 build_database.py

Este proceso:

  • Procesará todos los archivos HTML de OWASP WSTG
  • Creará fragmentos semánticos para la recuperación
  • Construirá la base de datos vectorial ChromaDB

3. Iniciar el servidor

root@kitploit:~
python3 -m server.http_server

El servidor se ejecuta en http://localhost:5004

4. Probar la API

root@kitploit:~
# Health check
curl http://localhost:5004/health

# Search for SQL injection testing
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# Get specific WSTG test case
curl http://localhost:5004/wstg/WSTG-INPV-05

Endpoints de la API REST

EndpointMétodoDescripción
/healthGETComprobación de estado
/infoGETEstadísticas de la base de datos
/listGETListar todos los documentos
/categoriesGETListar categorías e IDs de WSTG
/doc/{id}GETObtener documento por ID
/wstg/{id}GETObtener todos los fragmentos para un ID de WSTG
/searchPOSTBúsqueda semántica

Cuerpo de la solicitud de búsqueda

root@kitploit:~
{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Integración con Claude Code (MCP)

Añade a ~/.claude.json:

root@kitploit:~
{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

Herramientas MCP

HerramientaDescripción
search_wstgBuscar en WSTG metodologías de pruebas
search_test_methodologyBuscar guías de pruebas paso a paso
search_test_objectivesBuscar objetivos de prueba
get_wstg_test_caseObtener caso de prueba completo por ID de WSTG
get_wstg_documentObtener documento por ID
list_wstg_categoriesListar todas las categorías e IDs de WSTG
wstg_healthComprobación de estado
wstg_infoEstadísticas de la base de datos

Ejemplo de uso en Claude Code

root@kitploit:~
# Search for SQL injection testing methodology
search_wstg("SQL injection testing methodology")

# Get specific test case
get_wstg_test_case("WSTG-INPV-05")

# Search within a category
search_wstg("authentication bypass", category_filter="authentication")

# Get test objectives for IDOR
search_test_objectives("IDOR insecure direct object reference")

Estructura del proyecto

root@kitploit:~
OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Claude Code project guide
├── raw_data/                    # OWASP WSTG HTML source files
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # Main build pipeline
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # HTML parser for WSTG
    ├── chunking/
    │   └── chunker.py           # Semantic chunking
    ├── server/
    │   ├── vector_store.py      # ChromaDB wrapper
    │   ├── http_server.py       # REST API server
    │   └── mcp_client.py        # MCP tools for Claude Code
    └── data/
        ├── processed/           # Intermediate JSON files
        └── chroma_db/           # Vector database

Arquitectura

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    OWASP WSTG HTML Files                        │
│                      (raw_data/*.html)                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              Parse HTML → Structured JSON                       │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              Create Semantic Chunks for RAG                     │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                   ChromaDB Vector Store                         │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    MCP for Claude Code   │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

Casos de uso

Pruebas de penetración asistidas por IA

Integra con Claude Code para obtener acceso instantáneo a las metodologías de pruebas de OWASP durante evaluaciones de seguridad:

root@kitploit:~
User: "How do I test for SQL injection?"

Claude: [Queries WSTG RAG]
→ Returns WSTG-INPV-05 methodology with:
  - Test objectives
  - Step-by-step testing procedures
  - Example payloads
  - Tools to use

Pruebas de seguridad automatizadas

Usa la API REST para integrar metodologías de WSTG en pipelines de seguridad automatizados:

root@kitploit:~
import requests

# Get testing methodology for current test
response = requests.post('http://localhost:5004/search', json={
    'query': 'session fixation testing',
    'n_results': 3
})
methodology = response.json()['results']

Formación en seguridad

Referencia rápida para metodologías de pruebas de seguridad durante formaciones o retos CTF.

Requisitos

  • Python 3.8+
  • ChromaDB
  • BeautifulSoup4
  • httpx
  • MCP SDK (para la integración con Claude Code)

Licencia

Este proyecto utiliza contenido de la OWASP Web Security Testing Guide, que está bajo la licencia Creative Commons Attribution-ShareAlike 4.0.

Proyectos relacionados

  • OWASP WSTG - Material de origen
  • Claude Code - Asistente de codificación con IA compatible con MCP
  • ChromaDB - Base de datos vectorial para embeddings
Descargar herramienta