
Moxy est un outil DAST open-source conçu pour les tests de sécurité modernes des applications web. Il offre une interface facile à utiliser avec des capacités agentiques pour assister et automatiser les workflows de pentesting.
Moxy (proxy d'interception homme du milieu de nouvelle génération) Outil DAST open-source pour le pentesting doté de capacités d'IA agentiques (prenant en charge Ollama). Construit sur browser-use, Moxy simplifie les tests de sécurité dynamiques des applications.
🚀 EXTRÊMEMENT FACILE À UTILISER
Et c'est gratuit, qui n'aime pas les trucs gratuits ?
Alerte d'aperçu :
🚧 Moxy est en développement actif et actuellement en aperçu/bêta.
Attendez-vous à des changements cassants, de l'instabilité et des fonctionnalités manquantes.
Utilisez à vos risques et périls et suivez les mises à jour du projet pour les dernières améliorations !
Pour exécuter cela pour l'instant, vous devez lancer le frontend et le backend séparément.
Avant d'exécuter Moxy, vous devez installer uv (astral-uv), un installateur et résolveur de paquets Python rapide.
Installer uv :
uv sur votre système.Remarque :
uvest requis pour gérer les dépendances Python dans le backend. Si vous ne l'avez pas installé, les commandes du backend échoueront.
Accédez au répertoire backend :
cd backend
Installez les dépendances et exécutez le serveur backend :
uv sync
uv run moxy
Accédez au répertoire frontend :
cd frontend
Installez les dépendances :
npm install
Démarrez le serveur de développement frontend :
npm run moxy
Remarque :
Par défaut, le frontend s'exécute sur http://localhost:8080
et le backend s'exécute sur http://localhost:5000
Moxy peut être exécuté avec Docker pour un déploiement plus facile et des environnements cohérents. De cette façon, vous pouvez collaborer et installer facilement.
projects_data contient toutes les bases de données et les journaux nécessaires. C'est le dossier de données.
Tirez et exécutez l'image pré-construite depuis le registre de conteneurs GitHub :
docker run -d \
--name moxy \
-p 5000:5000 \
-p 8081:8081 \
-v $(pwd)/projects_data:/app/projects_data \
ghcr.io/matank001/moxy:latest
Construisez et démarrez le conteneur :
docker-compose up -d --build
Accédez à l'application :
Configurez votre navigateur pour utiliser le proxy :
Lors de l'exécution dans Docker, vous devez configurer manuellement votre navigateur pour utiliser le proxy :
localhost (ou 127.0.0.1)8081Remarque :
Le proxy s'exécute à l'intérieur du conteneur Docker mais est accessible surlocalhost:8081sur votre machine hôte.
Vous pouvez configurer les paramètres du proxy dans les paramètres réseau de votre navigateur ou utiliser des extensions de navigateur pour la gestion du proxy.
Consultez les journaux :
docker-compose logs -f
Arrêtez le conteneur :
docker-compose down
Créez un fichier .env à la racine du projet pour configurer l'application (vous devez le placer dans le répertoire backend/) :
Remarque :
Le fichier.envest optionnel. Docker Compose le charge automatiquement s'il est présent (aucun avertissement s'il manque).
Toutes les données du projet sont persistées dans le répertoireprojects_data, qui est monté en tant que volume.
Par défaut, Moxy fonctionne sans nécessiter de configuration ou d'identifiants IA - même les flux DAST basés sur le navigateur n'utilisent pas l'IA à moins d'être activés.
Moxy prend en charge à la fois l'API d'OpenAI et Ollama (IA locale) pour les fonctionnalités agentiques. Pour activer les capacités alimentées par l'IA :
Pour le développement local : Créez un fichier .env dans le répertoire backend avec la configuration appropriée.
Pour Docker : Créez un fichier .env à la racine du projet (même répertoire que docker-compose.yml).
Pour le traitement IA basé sur le cloud avec OpenAI, configurez votre fichier .env comme suit :
OPENAI_API_KEY=sk-proj-... # Votre clé API OpenAI
MODEL=gpt-4o-mini # Optionnel : par défaut gpt-4o-mini si non spécifié
Pour le traitement IA local avec Ollama, configurez votre fichier .env comme suit :
USE_OLLAMA=true
OPENAI_API_KEY=test # Requis mais la valeur est ignorée lors de l'utilisation d'Ollama
OPENAI_BASE_URL=http://localhost:11434/v1/ # Point de terminaison de l'API Ollama
MODEL=qwen3:8b # Votre modèle Ollama préféré
Capacités de l'agent :
L'agent utilise l'IA pour raisonner sur la surface d'attaque de votre application, rejouer ou modifier le trafic, et même piloter des sessions navigateur pour générer de nouveaux scénarios de test.
Avertissement :
Les modes IA agentiques sont actuellement expérimentaux et peuvent être instables.
Moxy utilise MITMproxy comme proxy d'interception HTTP/HTTPS pour capturer et modifier le trafic lors des tests de sécurité dynamiques des applications.
Par défaut, le proxy s'exécute sur le port 8081.
Vous pouvez configurer votre navigateur ou système pour utiliser http://localhost:8081 comme proxy afin d'acheminer le trafic via MITMproxy et permettre à Moxy d'analyser et d'interagir avec les requêtes en temps réel.
Pour analyser le trafic HTTP et HTTPS depuis Firefox via Moxy, vous devez configurer Firefox pour utiliser le proxy de Moxy et importer le certificat du proxy afin que le trafic du navigateur (y compris HTTPS) puisse être correctement intercepté.
Assurez-vous que Moxy (et son processus MITMproxy) est en cours d'exécution.
Paramètres (ou Préférences sur certains systèmes).localhost et Port sur 8081.
localhost:8081 également.Maintenant, tout le trafic du navigateur sera acheminé via le proxy de Moxy à
http://localhost:8081.
mitmproxy-ca-cert.pem).Paramètres → Vie privée et sécurité dans Firefox.Après avoir terminé ces étapes, Firefox fera confiance aux connexions HTTPS interceptées par le proxy de Moxy.
Vous êtes maintenant prêt à analyser et tester dynamiquement des applications web via HTTP et HTTPS sans avertissements de certificat.
Pour plus de détails, consultez la documentation sur les certificats de MITMproxy.
moxy.db - Base de données principale contenant les métadonnées du projetprojects_data/{project_name}.db - Bases de données individuelles des projets (nommées d'après le projet, nettoyées)
Avertissement :
À ce stade, il n'y a aucune garantie de migration de base de données ou de rétrocompatibilité entre les versions—les versions futures peuvent casser la compatibilité avec les anciens fichiers de base de données. Utilisez avec prudence si vous prévoyez de mettre à jour.
Moxy est conçu strictement pour des tests de sécurité éthiques et des fins de recherche. Il est destiné à aider les professionnels de la sécurité, les développeurs et les organisations à identifier et corriger les vulnérabilités dans les applications dont ils sont propriétaires ou pour lesquelles ils ont une autorisation explicite de tester.