Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pwnproxy — Une plateforme de test de sécurité open source, locale et prioritaire, conçue pour les pentesteurs, les agents IA, les pipelines CI/CD et les équipes. | Kitploit
Outils/GitHubGitHub/ericmtzmtz/pwnproxy
Scanners de VulnérabilitésProxies Web et InterceptionTests de Sécurité des APISécurité WebFuzzingTests d'IntrusionDevSecOpsCrawlerSécurité de l'IA
GitHubericmtzmtz/pwnproxy

pwnproxy

Une plateforme de test de sécurité open source, locale et prioritaire, conçue pour les pentesteurs, les agents IA, les pipelines CI/CD et les équipes.

15il y a 3 joursPas encore vérifié
Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

Un moteur de test de sécurité. Toutes les interfaces.

Une plateforme de test de sécurité ouverte, axée sur le local, pour les pentesters, les agents IA, les pipelines CI/CD et les équipes.


Le test de sécurité n'est plus un flux de travail exclusivement desktop

Les outils de sécurité traditionnels ont été conçus autour d'un testeur unique utilisant une interface desktop.

pwnproxy est construit autour d'un moteur de test de sécurité partagé qui peut être contrôlé via un terminal, une TUI, une API REST, des flux WebSocket, des pipelines CI/CD ou des agents IA via MCP.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

Le même cœur est utilisé, que vous interceptiez manuellement le trafic, exécutiez un scan automatisé, intégriez des contrôles de sécurité dans un CI/CD ou donniez à un agent IA accès à votre flux de travail de test.

Pourquoi pwnproxy ?

Local-first

Le proxy, les scanners, le stockage et l'automatisation s'exécutent sur votre infrastructure.

Aucune dépendance cloud n'est requise pour le flux de travail de test principal.

Un moteur, plusieurs interfaces

La CLI, la TUI, l'API REST, les flux WebSocket et le serveur MCP sont des interfaces vers le même système sous-jacent.

Vous n'avez pas besoin d'outils séparés pour les tests manuels et l'automatisation.

Conçu pour l'automatisation

Exécutez des scans directement depuis la ligne de commande, consommez la sortie JSON ou SARIF et intégrez les résultats dans des pipelines CI/CD.

Natif pour l'IA

pwnproxy expose ses capacités via un serveur MCP natif afin que les agents IA compatibles puissent interagir avec le même moteur de test utilisé par les opérateurs humains.

Extensible

Les scanners et les hooks utilisent une architecture de plugins conçue pour les extensions intégrées et tierces.

Démarrage rapide

1. Cloner et installer

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

Python 3.12 ou version ultérieure est requis.

2. Démarrer le proxy et l'API

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

Cela démarre :

  • Proxy → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • Docs → http://127.0.0.1:8000/docs

3. Envoyer du trafic via le proxy

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. Inspecter le trafic capturé

root@kitploit:~
poetry run pwnproxy history

Ou scanner une cible directement

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

Codes de sortie :

CodeSignification
0Scan terminé, aucun résultat
1Scan terminé, résultats trouvés
2Erreur

pwnproxy est actuellement installé depuis la source avec Poetry. L'empaquetage PyPI est prévu pour une version future.

Fonctionnalités

Proxy d'interception

Mettez en pause, inspectez, modifiez et reprenez le trafic HTTP/HTTPS.

  • Interception basée sur mitmproxy
  • TUI Textual
  • inspection des requêtes et réponses
  • stockage du trafic tenant compte des sessions
  • accès via API REST
  • diffusion d'événements en temps réel

Scanners automatisés

Les scanners intégrés incluent actuellement :

ScannerDétection
SQLiDétection aveugle basée sur les erreurs et le temps
XSSXSS réfléchi et stocké avec analyse du contexte
LFISignatures de contenu, traversée et wrappers PHP
XXEBasé sur les erreurs, XInclude, mutation JSON et flux OOB
SSRFAnalyse des paramètres, détection des redirections et validation des callbacks

Les scanners consomment les flux capturés et peuvent également être exécutés directement en mode headless.

Repeater

Rejouez et modifiez des requêtes HTTP brutes indépendamment du proxy.

Les résultats préservent les données de requête afin que les problèmes détectés puissent être validés manuellement.

Intruder

Fuzzing de requêtes utilisant des positions de marqueur §marker§ de style Burp.

Les modes pris en charge incluent :

  • Sniper
  • Cluster Bomb

Découverte de répertoires

Découverte de chemins et de fichiers basée sur des listes de mots avec :

  • listes de mots intégrées
  • extensions personnalisées
  • détection des soft-404
  • application du périmètre
  • diffusion des résultats en direct

Gestion des sessions

Extraction et stockage automatiques de :

  • JWT
  • Cookies
  • Jetons CSRF

Les sessions sont isolées et persistées localement.

Système de plugins

Étendez pwnproxy avec des scanners et des hooks personnalisés.

Les plugins peuvent être :

  • intégrés au cœur
  • installés localement
  • distribués sous forme de paquets Python

La même interface de plugin est utilisée pour les scanners intégrés et tiers.

Un watchdog suit les échecs de plugins et peut désactiver automatiquement les plugins qui échouent de manière répétée.

Un moteur, plusieurs interfaces

CLI

Exécutez pwnproxy directement depuis le terminal.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

Utilisez une interface terminal interactive pour :

  • le trafic capturé
  • l'interception de requêtes
  • les résultats
  • les flux de travail repeater
  • l'inspection des sessions

API REST

Contrôlez la plateforme par programmation.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

L'API expose des fonctionnalités pour :

  • le cycle de vie du proxy
  • le trafic
  • les résultats
  • les sessions
  • les scanners
  • le repeater
  • l'intruder
  • les plugins
  • le crawling
  • la découverte de répertoires

La documentation interactive de l'API est disponible à :

http://127.0.0.1:8000/docs

WebSocket

Consommez des événements en temps réel pour le trafic, les résultats, l'activité du crawler et d'autres flux de travail.

Exemples de flux :

  • /ws/traffic
  • /ws/findings
  • /ws/events

Cela permet aux interfaces externes et aux systèmes d'automatisation de réagir en temps réel à l'activité de test.

Conçu pour les agents IA

pwnproxy inclut un serveur MCP natif qui expose la plateforme de test aux agents compatibles MCP.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

Démarrez pwnproxy :

root@kitploit:~
pwnproxy start

Configurez ensuite votre agent compatible MCP :

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

Le serveur MCP agit comme une couche d'intégration légère au-dessus de la plateforme pwnproxy.

Voir :

docs/mcp.md

pour la configuration spécifique aux agents et la documentation des outils.

Architecture

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

pwnproxy est conçu pour que le flux de travail de test principal soit indépendant de l'interface utilisée pour le contrôler.

Vous venez de Burp Suite ?

pwnproxy n'est pas un clone de Burp Suite.

Burp Suite reste un excellent outil pour les tests manuels basés sur une interface graphique.

pwnproxy se concentre sur une architecture différente :

Burp Suitepwnproxy
Modèle principalApplication desktopMoteur de test partagé
Tests manuelsGUITUI + interfaces API
AutomatisationExtensions / intégrationsCLI + REST + SARIF
Agents IAIntégrations externesServeur MCP natif
PluginsÉcosystème JavaPlugins basés sur Python
Flux de travail headlessLimitésNatifs
CI/CDOutillage externeSortie et codes de sortie intégrés
Déploiement localOuiOui

pwnproxy peut également importer les configurations de périmètre de Burp.

root@kitploit:~
pwnproxy import burp --config burp-config.json

Voir :

docs/burp-migration.md

pour les détails de migration.

Headless et CI/CD

Exécutez des scans sans démarrer le proxy :

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

Exemple de flux de travail GitHub Actions :

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

Stockage

pwnproxy utilise un stockage SQLite local par session.

Une session peut contenir :

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

Cela maintient les données de test isolées et portables.

Une session complète peut être sauvegardée ou déplacée comme un répertoire.

Pour les déploiements collaboratifs ou d'infrastructure plus importants, la couche de stockage est conçue autour d'abstractions async SQLAlchemy.

Développement

Exécuter l'environnement de développement

Linux / macOS :

root@kitploit:~
./dev.sh

Windows PowerShell :

root@kitploit:~
.\dev.ps1

Cela démarre :

  • Proxy → :8080
  • API → :8000
  • Web UI → :4321

Exécuter les tests

root@kitploit:~
poetry run pytest

Principes de développement

  • Python 3.12+
  • async/await pour les flux de travail à forte I/O
  • annotations de type sur les interfaces publiques
  • modèles async SQLAlchemy 2.0
  • éviter de bloquer la boucle d'événements du proxy
  • contrats partagés entre sous-systèmes
  • tests déterministes et flux de travail reproductibles

Consultez la documentation de contribution pour les détails d'architecture et de développement.

Feuille de route

Récemment terminé

  • Couche d'intégration IA
  • Crawler passif
  • Crawler actif
  • Bruteforce de répertoires
  • Détection des soft-404
  • Renforcement de la validation du périmètre
  • Fixtures de validation des scanners
  • Données de reproduction des requêtes des scanners

Priorité actuelle : RENFORCEMENT

Avant d'ajouter de nouvelles fonctionnalités majeures, le cycle de développement actuel se concentre sur la stabilité et la cohérence architecturales.

P0 — Invariants d'architecture

  • Modèle de propriété unique pour l'état partagé
  • Cycle de vie formel de JobState
  • Contrats canoniques partagés
  • Flux de travail E2E dorés déterministes

P1 — Résilience opérationnelle

  • Backpressure des événements et QoS
  • Observabilité opérationnelle
  • Télémétrie LLM étendue
  • Décomposition minimale des workers du crawler
  • Revue des objets de service surdimensionnés

P2 — Discipline de publication

  • Documentation de propriété
  • Références de performance
  • Journal des modifications
  • Guide de mise à niveau
  • Compatibilité de migration

Après le renforcement

  • Salles WebSocket
  • Commentaires sur les flux
  • Modèles de rapports étendus
  • Descriptions de résultats assistées par IA
  • Métadonnées de plugins auto-descriptives

L'objectif est de renforcer la plateforme avant de continuer à étendre sa surface.

Documentation

SujetDocumentation
Installationdocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
Architecturedocs/architecture.md
Pluginsdocs/plugin-architecture.md
Scannersdocs/scanners.md
Découverte de répertoiresdocs/directory-bruteforce.md
Migration Burpdocs/burp-migration.md
Développementdocs/development.md

Contribution

Les contributions sont les bienvenues.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

Avant de soumettre une pull request :

  • Créez une branche de fonctionnalité.
  • Ajoutez ou mettez à jour les tests.
  • Exécutez la suite de tests complète.
  • Gardez les modifications centrées sur une responsabilité architecturale claire.
  • Documentez les interfaces publiques si nécessaire.

Les modifications architecturales détaillées et les spécifications sont suivies dans :

  • openspec/
  • openspec/changes/

Support commercial

pwnproxy est maintenu par NEXTECH SOLUTIONS — une entreprise de services en cybersécurité basée au Mexique.

La plateforme principale est gratuite et open source sous la licence AGPLv3.

Les services professionnels peuvent inclure :

ServiceDescription
Évaluations de sécuritéEngagements de pentest professionnels et rapports
Développement personnaliséScanners, plugins et intégrations personnalisés
FormationFormation pratique en sécurité et DevSecOps
AutomatisationFlux de travail de test de sécurité intégrés dans le CI/CD

Pour toute demande :

[email protected]

NEXTECH SOLUTIONS

Licence

pwnproxy est sous licence GNU Affero General Public License v3.0.

Voir :

LICENSE

Vous êtes libre d'utiliser, de modifier et de distribuer pwnproxy selon les termes de l'AGPLv3.

Conçu pour les tests de sécurité au-delà du desktop.

Télécharger l’outil