Retour aux mises à jour
New releaseSep 4, 2026

owtf v2.7.0

Cadre modulaire de tests d'intrusion intégrant plusieurs outils pour l'évaluation automatisée de la sécurité des applications web, conforme aux guides OWASP Testing Guide, PTES et aux normes NIST.

Partager

Offensive Web Testing Framework (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF aide les testeurs d'intrusion à rester efficaces et alignés sur les normes de sécurité telles que le Guide de test de sécurité Web OWASP, l'OWASP Top 10, PTES et NIST, afin qu'ils disposent de plus de temps pour :

  • Voir la situation dans son ensemble et sortir des sentiers battus.
  • Trouver, vérifier et combiner efficacement les vulnérabilités.
  • Investiguer sur des problèmes complexes tels que les failles de logique métier ou les cas limites multi-tenant.
  • Effectuer du fuzzing ciblé sur les zones à risque.
  • Démontrer un impact significatif malgré des fenêtres d'évaluation serrées.

L'outil est hautement configurable, et n'importe qui peut créer des plugins simples ou ajouter de nouveaux tests dans les fichiers de configuration sans expérience préalable en développement.

Note OWTF n'est pas une solution miracle. La compréhension et l'expérience restent nécessaires pour interpréter correctement les résultats de l'outil et décider où approfondir les investigations afin de démontrer l'impact.

Démarrage rapide

Docker Compose est la méthode prise en charge pour exécuter OWTF. Il maintient les dépendances Python, frontend, PostgreSQL et outils de sécurité isolées du système hôte.

Installez Docker avec le plugin Compose, puis exécutez :

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

Lorsque les services sont prêts, ouvrez http://localhost:8019.

ServiceAdresse
Interface Webhttp://localhost:8019
API backendhttp://localhost:8009
Proxy d'interceptionlocalhost:8008

Appuyez sur Ctrl+C dans le terminal Compose pour arrêter OWTF. L'installation native sur l'hôte est destinée aux contributeurs et ne constitue pas un parcours d'installation pris en charge pour les utilisateurs finaux ; voir CONTRIBUTING.md pour le flux de travail de développement.

Important Ne scannez que les systèmes dont vous êtes propriétaire ou pour lesquels vous êtes explicitement autorisé à effectuer des tests.

Fonctionnalités

  • Résilience : Si un outil plante, OWTF passe au test suivant et enregistre la sortie partielle produite jusqu'à présent.
  • Flexibilité : Mettez en pause et reprenez votre travail.
  • Séparation des tests : OWTF sépare son trafic vers la cible en trois types de plugins :
    • Passif – Aucun trafic n'est envoyé vers la cible.
    • Semi-passif – Trafic normal vers la cible.
    • Actif – Sondage direct des vulnérabilités.
  • API REST étendue.
  • Couverture des normes : Guide de test de sécurité Web OWASP, OWASP Top 10, NIST, PTES et flux de travail alignés sur CWE.
  • Interface Web : Gérez facilement les engagements d'intrusion à grande échelle.
  • Rapport interactif.
  • Classements de plugins automatisés à partir des résultats des outils, entièrement configurables par l'utilisateur.
  • Classements de risques configurables.
  • Éditeur de notes intégré pour chaque plugin.

Licence

Consultez LICENSE.

Code de conduite

Consultez le Code de conduite.

Liens

Catégories