Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
argus-wp-watcher — Scanner de sécurité WordPress avec analyse basée sur l'IA, cadre de conformité éthique et rapports professionnels. | Kitploit
Outils/GitHubGitHub/rodhnin/argus-wp-watcher
Scanners de VulnérabilitésCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise ConfigurationApprentissage et ÉducationCrawlerSécurité de l'IA
GitHubrodhnin/argus-wp-watcher

argus-wp-watcher

Scanner de sécurité WordPress avec analyse basée sur l'IA, cadre de conformité éthique et rapports professionnels.

Voir le dépôt
181il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Argus — Scanner de sécurité WordPress

Version Python Licence Docker LangChain Éthique


Scanner de vulnérabilités WordPress éthique — corrélation CVE en temps réel, cartographie OWASP, analyse pilotée par IA et tests basés sur le consentement.


Démarrage rapide  ·  Documentation  ·  Docker  ·  Fonctionnalités IA  ·  ⭐ sur GitHub


Argus — L'œil sur le site. La preuve dans le journal.

En action

Scan Argus — sortie réelle sur WordPress 6.0.3
Scan en direct · WordPress 6.0.3 · 49 CVE détectées · 18 constats · 47s

Rapport HTML Argus — aperçu du scan
Aperçu du scan · répartition des sévérités
Rapport HTML Argus — constats de sécurité
Constatations · badges CVE/OWASP · barre de filtre

🎯 Qu'est-ce qu'Argus ?

Argus est un scanner de sécurité WordPress prêt pour la production qui place l'éthique en premier. Conçu pour les testeurs d'intrusion, les chercheurs en sécurité et les administrateurs WordPress, il combine l'analyse de vulnérabilités traditionnelle avec une analyse IA de pointe pour fournir des informations exploitables.

Pourquoi Argus ?

  • 🔒 Éthique par conception : Système de jeton de consentement empêche les scans non autorisés
  • 🔍 Données CVE réelles : Corrélation en direct avec WPVulnerability.net + scores CVSS du NVD (gratuits, sans clé)
  • 🗂️ Cartographie OWASP : Chaque constat est associé à OWASP Top 10 2021
  • 📈 Différentiel de scans : --diff last compare les scans pour suivre la progression des corrections
  • 🤖 Alimenté par l'IA : GPT-4, Claude ou Ollama local — avec streaming, mode agent et comparaison multi-LLM
  • 📊 Rapports professionnels : HTML riche avec badges CVE/CWE/OWASP/CVSS + JSON lisible par machine
  • 🚀 Rapide et efficace : Scans simultanés avec limite de débit intelligente
  • 💾 Suivi persistant : Base de données SQLite pour l'historique des scans
  • 🐳 Prêt pour Docker : Scan conteneurisé + laboratoire de test vulnérable inclus

Ce qu'il analyse


✨ Fonctionnalités

🛡️ Analyse de sécurité de base```bash

One command, comprehensive analysis

python -m argus --target https://example.com --html

root@kitploit:~
- **Empreinte multiméthode** : Détecte WordPress 4.x-6.x avec zéro faux positif
- **Corrélation CVE en temps réel** : Vérifie chaque version détectée de plugin, thème et noyau par rapport à WPVulnerability.net (gratuit, sans clé API)
- **Score CVSS** : Récupère les scores de NVD pour chaque CVE (critique ≥9.0, élevé ≥7.0, moyen ≥4.0)
- **Détection de la dernière version** : L'API WordPress.org affiche la version stable actuelle à côté de la version détectée
- **OWASP Top 10 2021** : Chaque constatation est mappée à sa catégorie OWASP (A01–A10)
- **Analyse concurrente** : Pool de threads + limitation de débit pour des analyses rapides et respectueuses
- **Détection intelligente** : Abandon précoce pour les sites non WordPress (rejet 99% plus rapide)
- **Collecte de preuves** : Réponses HTTP, en-têtes et contenus de fichiers conservés

### 📈 Rapports de différences d'analyse (v0.2.0)

Suivez les progrès de la remédiation entre les analyses :```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last

# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42

La section diff affiche :

  • Nouveaux résultats (apparus depuis le dernier scan) — en rouge
  • Corrigés résultats (corrigés depuis le dernier scan) — en vert avec barré
  • Persistants résultats (présents dans les deux scans) — réduits par défaut
  • Avertissement de non-concordance de mode lors de la comparaison de scans safe vs agressif

🤖 Analyse par IA

Choisissez votre fournisseur d'IA selon vos besoins :

Modes d'analyse :

  • Technique : correction étape par étape avec commandes WP-CLI et extraits de configuration
  • Exécutif : résumés en langage clair pour les parties prenantes et la direction
  • Agent (--ai-agent) : enrichi avec des données CVE NVD en direct et des requêtes WPVulnerability.net (API gratuites)
  • Comparer (--ai-compare) : analyse côte à côte de plusieurs fournisseurs en parallèle
  • Stream (--ai-stream) : sortie de jetons en temps réel pendant la génération par l'IA
  • Budget (--ai-budget) : respect d'un plafond de coût avec seuil d'arrêt configurable

📊 Rapports professionnels

Rapports JSON (lisibles par machine)```json { "tool": "argus", "version": "0.2.0", "target": "https://example.com", "summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5}, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)", "severity": "critical", "owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"}, "latest_version": "3.28.1", "cve": ["CVE-2022-1329", "CVE-2022-29455"], "vulnerabilities": [ {"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"} ] } ], "diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]} }

root@kitploit:~
**Rapports HTML** (Conviviaux, v0.2.0)

- 🎨 Design responsive avec CSS en ligne (aucune dépendance externe)
- 🏷️ Badges de sévérité colorés + barre de filtre interactive
- 🔴 Badges CVE liant vers NVD, badges CWE violets (dédupliqués)
- 🟣 Badge OWASP Top 10 2021 par résultat
- 🟢 Badge de dernière version stable pour les composants vulnérables
- 📊 Badge de score CVSS coloré par CVE (rouge/orange/jaune/vert)
- 📝 Panneaux de détails CVE extensibles, recommandations extensibles
- 🔧 Extraits de configuration d'en-têtes de sécurité (Apache / Nginx / WordPress)
- 📈 Section de différences (nouvelles/corrigées/persistantes) avec avertissement de non-concordance de mode
- 🤖 Analyse IA avec onglets (exécutif / technique / agent)
- 📱 Adapté aux mobiles

### 🔐 Système de Jeton de Consentement

Argus applique le hacking éthique via la technologie. Le scan agressif et l'analyse IA nécessitent **une preuve de propriété**:```bash
# 1. Generate token
python -m argus --gen-consent example.com

# 2. Place token on your server
echo "verify-abc123..." > .well-known/verify-abc123.txt

# 3. Verify ownership
python -m argus --verify-consent http --domain example.com --token verify-abc123

# 4. Now you can use aggressive mode
python -m argus --target https://example.com --aggressive --use-ai

💾 Persistance de la base de données

La base de données SQLite suit tout :

  • Historique des scans : Date, durée, nombre de découvertes, répartition par sévérité
  • Répertoire des découvertes : Base de données de vulnérabilités consultable avec index finding_code
  • Domaines vérifiés : Suivi des jetons de consentement avec expiration
  • Enregistrements des coûts IA : Suivi des coûts par analyse avec la table ai_costs (v0.2.0+)
  • Fondation Diff : Les découvertes persistées par scan permettent les comparaisons `--diff````bash

Query recent scans

sqlite3 ~/.argos/argos.db "SELECT * FROM v_recent_scans LIMIT 10"

Find critical issues

sqlite3 ~/.argos/argos.db "SELECT * FROM v_critical_findings"

root@kitploit:~
---

## 🚀 Démarrage rapide

### Prérequis

- **Python 3.11+** (3.12 recommandé)
- **pip** (gestionnaire de paquets Python)
- **Docker** (optionnel, pour l'analyse conteneurisée)

### Installation

**1. Clonez le dépôt**```bash
git clone https://github.com/rodhnin/argus-wp-watcher.git
cd argus-wp-watcher

2. (Facultatif) Installer venv si ce n'est pas déjà disponible```bash

Debian/Ubuntu

sudo apt update && sudo apt install -y python3-venv

Fedora/RHEL

sudo dnf install python3-virtualenv

macOS (via Homebrew)

brew install [email protected]

root@kitploit:~
**3. Créez et activez l'environnement virtuel**```bash
python3 -m venv .venv
source .venv/bin/activate
# You should see (.venv) in your terminal prompt

4. Mettre à jour pip```bash python -m pip install --upgrade pip

root@kitploit:~
**5. Installer les dépendances**```bash
python -m pip install -r requirements.txt

6. Configurer les clés API (si vous utilisez l'IA cloud)```bash

OpenAI

export OPENAI_API_KEY="sk-..."

Anthropic

export ANTHROPIC_API_KEY="sk-ant-..."

root@kitploit:~
**7. Vérifier l'installation**```bash
python -m argus --version
# Output: Argus v0.2.0

Votre premier scan```bash

Basic scan (safe mode, no consent required)

python -m argus --target https://example.com

With HTML report

python -m argus --target https://example.com --html

With AI analysis (requires consent token)

python -m argus --target https://example.com --use-ai --html

root@kitploit:~
**🎉 Succès !** Vérifiez `~/.argos/reports/` pour vos rapports.

---

## 📘 Guide d'utilisation

### Analyse de base```bash
# Safe mode (default) - Non-intrusive checks
python -m argus --target https://example.com

# Generate HTML report
python -m argus --target https://example.com --html

# Increase verbosity for debugging
python -m argus --target https://example.com -vv

Analyse avancée```bash

Control scan speed (1-20 req/s)

python -m argus --target https://example.com --rate 10

Control concurrency (1-20 threads)

python -m argus --target https://example.com --threads 8

Custom timeout

python -m argus --target https://example.com --timeout 60

Custom output directory

python -m argus --target https://example.com --report-dir ./my-reports

root@kitploit:~
### Analyse basée sur l'IA

**Étape 1 : Définissez votre clé API**```bash
export OPENAI_API_KEY="sk-..."

Étape 2 : Testez votre configuration```bash

Verify AI works with default model (gpt-4o-mini-2024-07-18)

python -m argus.core.ai openai

root@kitploit:~
**Étape 3 : Exécuter l'analyse IA**```bash
# Both analyses in one scan (~$0.006 with default model)
python -m argus --target https://example.com --use-ai --html

# Technical only (for security teams)
python -m argus --target https://example.com --use-ai --ai-tone technical --html

# Executive only (for management)
python -m argus --target https://example.com --use-ai --ai-tone non_technical --html

# Override model or provider at runtime
python -m argus --target https://example.com --use-ai --ai-model gpt-4o --html
python -m argus --target https://example.com --use-ai --ai-provider anthropic --html

# Stream output in real time
python -m argus --target https://example.com --use-ai --ai-stream

# Agent mode with NVD CVE lookup (free)
python -m argus --target https://example.com --use-ai --ai-agent --html

# Compare two providers side by side
python -m argus --target https://example.com \
  --use-ai --ai-compare openai,anthropic --html

# Budget cap ($0.05 max)
python -m argus --target https://example.com --use-ai --ai-budget 0.05

Mode agressif (nécessite un consentement)```bash

Step 1: Generate consent token

python -m argus --gen-consent example.com

Output: Token: verify-a3f9b2c1d8e4...

Step 2: Place token on your server

Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt

Content: verify-a3f9b2c1d8e4

Step 3: Verify consent

python -m argus --verify-consent http
--domain example.com
--token verify-a3f9b2c1d8e4

Step 4: Run aggressive scan

python -m argus --target https://example.com --aggressive

root@kitploit:~
---

## 🤖 Analyse alimentée par l'IA

Argus utilise **LangChain 1.0.0** avec la prise en charge de plusieurs fournisseurs d'IA, vous offrant une flexibilité en fonction de vos exigences de sécurité, de confidentialité et de budget.

### Fournisseurs pris en charge

#### OpenAI GPT-4 Turbo

**Idéal pour : Utilisation en production**

- ⭐ Qualité : Excellente (5/5)
- ⚡ Vitesse : ~35 secondes
- 💰 Coût : ~$0,25 par scan
- 🔒 Confidentialité : Standard (données chiffrées en transit)```bash
export OPENAI_API_KEY="sk-..."
python -m pip install langchain-openai==1.0.0

Anthropic Claude

Idéal pour : Confidentialité renforcée

  • ⭐ Qualité : Excellent (5/5)
  • ⚡ Vitesse : ~45 secondes
  • 💰 Coût : ~$0.30 par scan
  • 🔒 Confidentialité : Renforcée (approche axée sur la confidentialité d'Anthropic)```bash export ANTHROPIC_API_KEY="sk-ant-..." python -m pip install langchain-anthropic==1.0.0
root@kitploit:~
#### Ollama (Modèles locaux)

**Idéal pour : Confidentialité totale**

- ⭐ Qualité : Bonne (3/5)
- 🐢 Vitesse : ~28 minutes (CPU) ou ~75 secondes (GPU)
- 💰 Coût : Gratuit
- 🔐 Confidentialité : 100 % hors ligne (les données ne quittent jamais votre machine)```bash
# Install Ollama: https://ollama.ai
ollama pull llama3.2
python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

Vie privée et sécurité

Nettoyage automatique Avant d'envoyer des données aux fournisseurs d'IA, Argus supprime automatiquement :

  • ✅ Jetons de consentement
  • ✅ Clés API et identifiants
  • ✅ Informations personnelles identifiables (PII)
  • ✅ Adresses IP internes
  • ✅ Identifiants de base de données

Sur consentement uniquement

  • L'analyse IA nécessite l'indicateur explicite --use-ai
  • Le scan agressif nécessite un jeton de consentement vérifié
  • Vous contrôlez quel fournisseur voit vos données

Pour une confidentialité maximale Utilisez Ollama localement. Bien que plus lent et moins précis, vos données d'analyse ne quittent jamais votre machine.

Changement de fournisseur

Option A — Drapeaux CLI (remplacement au moment de l'exécution, pas de modification de fichier)```bash

Switch to Anthropic for this scan only

python -m argus --target https://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022

Switch to local Ollama

python -m argus --target https://example.com --use-ai --ai-provider ollama --ai-model llama3.2

root@kitploit:~
**Option B — `config/defaults.yaml` (modifier le défaut persistant)**```yaml
ai:
    langchain:
        provider: "ollama" # Changed from "openai"
        model: "llama3.2" # Ollama model
        ollama_base_url: "http://localhost:11434"

À venir dans v0.3.0 : Menu de configuration interactif (style Metasploit)```bash

Future feature

argus --show-options argus --set ai.provider=anthropic argus --save-profile privacy-mode

root@kitploit:~
---

## 🧪 Laboratoire de Test Sécurisé

**⚠️ NE JAMAIS scanner des sites en production sans autorisation écrite !**

Utilisez notre laboratoire Docker pour vous entraîner en toute sécurité :

### Configuration de l'environnement de test```bash
# Navigate to docker directory
cd docker

# Option 1: Use interactive script
./deploy.sh
# Select option 2 (Testing Lab)

# Option 2: Manual deployment
docker compose -f compose.testing.yml up -d

# Wait for services to start (~60-90 seconds)
docker compose -f compose.testing.yml logs -f wordpress

# Setup WordPress
# Open http://localhost:8080 in your browser
# Complete WordPress installation
# Username: admin
# Password: (choose a strong password)

# Create vulnerable conditions for testing
docker compose -f compose.testing.yml exec wordpress bash -c \
  "cp /var/www/html/wp-config.php /var/www/html/wp-config.php.bak"

Scanner le laboratoire```bash

Return to project root

cd ..

Run scan against lab

python -m argus --target http://localhost:8080 --html

Try AI analysis (requires API key)

python -m argus --target http://localhost:8080 --use-ai --html

root@kitploit:~
### Nettoyage```bash
cd docker
docker compose -f compose.testing.yml down -v  # -v removes all data

Pour des scénarios de test détaillés, consultez docs/TESTING_GUIDE.md


🔒 Éthique & Légal

La Règle d'Or

Scannez uniquement les systèmes dont vous êtes propriétaire ou pour lesquels vous avez une autorisation écrite explicite de tester.

Application du consentement

Argus implémente des contrôles techniques pour prévenir les mauvais usages :

Cadre légal

L'accès non autorisé aux systèmes informatiques est illégal dans la plupart des juridictions :

  • 🇺🇸 USA : Computer Fraud and Abuse Act (CFAA)
  • 🇬🇧 UK : Computer Misuse Act 1990
  • 🇪🇺 EU : Directive 2013/40/EU
  • 🌍 International : Diverses lois sur la cybercriminalité

Bonnes Pratiques

  1. ✅ Obtenez une autorisation écrite avant de scanner
  2. ✅ Définissez clairement le périmètre (quels domaines/IP)
  3. ✅ Documentez tout (consentement, résultats, correction)
  4. ✅ Utilisez d'abord le mode sûr pour établir une base de référence
  5. ✅ Signalez les résultats de manière responsable (divulgation coordonnée)
  6. ❌ N'exploitez jamais les vulnérabilités sans autorisation explicite
  7. ❌ Ne scannez jamais de sites tiers (par ex., wordpress.org, google.com)

Pour des directives éthiques complètes, consultez docs/ETHICS.md


🐳 Déploiement Docker

Argus propose trois modes de déploiement via un script interactif :

  1. Production : Scanner uniquement (pour scanner des sites externes)
  2. Testing Lab : WordPress vulnérable uniquement (pour les tests de sécurité)
  3. Les deux : Scanner de production + Testing lab ensemble

Démarrage rapide (Recommandé)

Utilisez le script de déploiement interactif :```bash cd docker ./deploy.sh

root@kitploit:~
**Menu options:**

- `1` → Scanner de production uniquement
- `2` → Environnement de test (WordPress + MariaDB) uniquement
- `3` → Les deux environnements
- `4` → Arrêter tous les services
- `5` → Supprimer tous les conteneurs et données (réinitialisation)

---

### Option 1: Production Scanner

Déployer uniquement le scanner Argus pour analyser des sites WordPress externes :```bash
cd docker
./deploy.sh
# Select option 1

Ou manuellement :```bash docker compose up -d

root@kitploit:~
**Scanner une cible :**```bash
docker compose exec argus python -m argus --target https://example.com

Avec analyse AI:```bash docker compose exec argus python -m argus --target https://example.com --use-ai

root@kitploit:~
**Arrêt:**```bash
docker compose down

Option 2: Laboratoire de test (WordPress uniquement)

⚠️ AVERTISSEMENT : Cet environnement est INTENTIONNELLEMENT VULNÉRABLE à des fins de test. NE PAS exposer sur Internet public !

Déployer le laboratoire de test :```bash cd docker ./deploy.sh

Select option 2

root@kitploit:~
**Ou manuellement :**```bash
docker compose -f compose.testing.yml up -d

What gets deployed:

  • ✅ Base de données MariaDB (pour WordPress)
  • ✅ WordPress 6.0 (volontairement vulnérable)
  • ❌ Scanner Argus (NON inclus dans ce mode)

Accès :

  • WordPress : http://localhost:8080 (lié uniquement à 127.0.0.1)
  • La configuration initiale prend environ 60 à 90 secondes

Scannez l'environnement de test :```bash

Scan from HOST (recommended)

python -m argus --target http://localhost:8080

Note: Scanner container is NOT deployed in option 2

To scan from container, use option 3 (Both)

root@kitploit:~
**Arrêter et supprimer :**```bash
docker compose -f compose.testing.yml down -v

Option 3 : Les deux environnements

Déployer le scanner de production + le laboratoire de test ensemble :```bash cd docker ./deploy.sh

Select option 3

root@kitploit:~
**Ce qui est déployé :**

- ✅ Scanner Argus de production
- ✅ Base de données MariaDB
- ✅ WordPress 6.0 (vulnérable)
- ✅ Connexion entre le scanner de production et le réseau de test

**Analyser des sites externes depuis le scanner de production :**```bash
docker compose exec argus python -m argus --target https://example.com

Scanner le laboratoire de test depuis le scanner de production :```bash docker compose exec argus python -m argus --target http://wordpress

root@kitploit:~
**Arrêter tout:**```bash
cd docker
./deploy.sh
# Select option 4

📊 Comprendre les rapports

Structure du rapport```

~/.argos/ ├── reports/ │ ├── argus_report_example_20251020_143022.json # Machine-readable │ └── argus_report_example_20251020_143022.html # Human-friendly ├── argos.db # SQLite database └── logs/ └── argus.log # Scan logs

root@kitploit:~
### Schéma du rapport JSON```json
{
    "tool": "argus",
    "version": "0.2.0",
    "target": "https://example-wp-site.com",
    "date": "2026-04-15T18:45:30Z",
    "mode": "safe",
    "summary": {
        "critical": 1,
        "high": 2,
        "medium": 4,
        "low": 3,
        "info": 5
    },
    "findings": [
        {
            "id": "ARGUS-WP-012",
            "title": "Vulnerable plugin: contact-form-7 v5.3.1 (6 CVEs)",
            "severity": "critical",
            "confidence": "high",
            "owasp": { "id": "A06", "name": "Vulnerable and Outdated Components" },
            "latest_version": "5.9.8",
            "cve": ["CVE-2021-39346", "CVE-2020-35489"],
            "vulnerabilities": [
                {
                    "title": "Contact Form 7 < 5.3.2 — Unrestricted File Upload",
                    "cvss": 9.8,
                    "cve_id": "CVE-2020-35489",
                    "cwe": ["CWE-434"]
                }
            ],
            "description": "Plugin 'contact-form-7' v5.3.1 has 6 known CVEs. Highest CVSS: 9.8 (Critical).",
            "evidence": {
                "type": "path",
                "value": "https://example-wp-site.com/wp-content/plugins/contact-form-7/readme.txt",
                "context": "Version detected via readme.txt"
            },
            "recommendation": "Update contact-form-7 to 5.9.8 (latest stable). Immediate action required.",
            "affected_component": "contact-form-7 5.3.1"
        },
        {
            "id": "ARGUS-WP-030",
            "title": "wp-config.php backup exposed",
            "severity": "critical",
            "confidence": "high",
            "owasp": { "id": "A05", "name": "Security Misconfiguration" },
            "description": "WordPress configuration file backup is publicly accessible.",
            "evidence": {
                "type": "url",
                "value": "https://example-wp-site.com/wp-config.php.bak",
                "context": "HTTP 200, Size: 2847 bytes"
            },
            "recommendation": "Remove immediately and rotate all credentials.",
            "affected_component": "wp-config.php.bak"
        },
        {
            "id": "ARGUS-WP-050",
            "title": "Missing security header: HSTS",
            "severity": "medium",
            "confidence": "high",
            "owasp": { "id": "A02", "name": "Cryptographic Failures" },
            "description": "HSTS header is not set.",
            "evidence": {
                "type": "header",
                "value": "Strict-Transport-Security: [not set]",
                "context": "Header missing in HTTP response"
            },
            "recommendation": "Add: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload"
        }
    ],
    "diff": {
        "ref_scan_id": 41,
        "ref_date": "2026-04-10T10:00:00Z",
        "ref_mode": "safe",
        "current_mode": "safe",
        "mode_mismatch": false,
        "new": [{ "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7...", "severity": "critical" }],
        "fixed": [],
        "persisting": [{ "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium" }]
    },
    "notes": {
        "scan_duration_seconds": 26.4,
        "requests_sent": 312,
        "rate_limit_applied": true,
        "scope_limitations": "Scan limited to publicly accessible pages.",
        "false_positive_disclaimer": "Manual verification recommended before remediation."
    }
}

Pour la référence complète du schéma, voir docs/REPORT_FORMAT.md et schema/report.schema.json.

Fonctionnalités du rapport HTML (v0.2.0)

  • 📊 Tableau de bord exécutif : Cartes récapitulatives avec décomptes par sévérité + barre de filtrage interactive
  • 🟣 Badge OWASP Top 10 2021 par constatation (liens vers owasp.org)
  • 🔴 Badges CVE liant vers NVD, avec panneaux de détails extensibles
  • 🟠 Badges de score CVSS codés par couleur selon la CVE (Critique ≥9.0, Élevé ≥7.0, Moyen ≥4.0)
  • 🟤 Badges CWE (dédoublonnés) par constatation
  • 🟢 Badge de dernière version stable pour les composants obsolètes
  • 📈 Section des différences : tableaux des constatations nouvelles / corrigées / persistantes avec avertissement de non-concordance de mode
  • 🤖 Analyse IA : onglets pour analyses exécutive, technique et agent
  • 🔧 Extrait de configuration : blocs de code de durcissement Apache / Nginx / WordPress
  • 📝 Recommandations extensibles et sections de preuves
  • 📱 Adapté aux mobiles avec CSS en ligne (aucune dépendance externe)

📁 Structure du projet```

argus-wp-watcher/ │ ├── argus/ # Main application package │ ├── checks/ # Security check modules │ │ ├── config.py # Configuration auditing (XML-RPC, debug, editor) │ │ ├── crawl.py # Web crawl checks (robots, sitemap, comments) [v0.2.0] │ │ ├── files.py # Sensitive file detection (74 safe / 437 aggressive paths) │ │ ├── fingerprint.py # WordPress detection + CVE check for core │ │ ├── headers.py # Security headers analysis │ │ ├── login.py # Login security checks (2FA, CAPTCHA, brute-force) [v0.2.0] │ │ ├── plugins.py # Plugin/theme enumeration + CVE correlation [v0.2.0] │ │ └── users.py # User enumeration │ │ │ ├── core/ # Core infrastructure │ │ ├── ai.py # AI integration (LangChain, streaming, agent, compare) │ │ ├── config.py # Configuration management │ │ ├── consent.py # Consent token system │ │ ├── db.py # SQLite database interface │ │ ├── diff.py # Scan diff computation (new/fixed/persisting) [v0.2.0] │ │ ├── http_client.py # Rate-limited HTTP client │ │ ├── logging.py # Structured logging │ │ ├── owasp.py # OWASP Top 10 2021 mapping for all finding IDs [v0.2.0] │ │ ├── report.py # Report generation (JSON + HTML) │ │ └── vuln_db.py # CVE lookup (WPVulnerability.net + NVD) [v0.2.0] │ │ │ ├── main.py # Entry point │ ├── cli.py # CLI argument parser │ └── scanner.py # Main scan orchestrator │ ├── config/ # Configuration files │ ├── defaults.yaml # Default settings │ └── prompts/ # AI prompt templates │ ├── technical.txt # Technical analysis prompt │ └── non_technical.txt # Executive summary prompt │ ├── db/ │ └── migrate.sql # Database schema │ ├── assets/ │ └── ascii.txt # ASCII art branding │ ├── docker/ # Docker deployment │ ├── compose.yml # Production scanner compose │ ├── compose.testing.yml # Vulnerable WordPress lab │ ├── deploy.sh # Interactive deployment script │ ├── setup-lab.sh # Automated vulnerable lab setup [v0.2.0] │ └── Dockerfile # Production image │ ├── docs/ # Documentation │ ├── AI_INTEGRATION.md # AI setup guide │ ├── CONSENT.md # Consent system details │ ├── DATABASE_GUIDE.md # Database reference │ ├── ETHICS.md # Ethical guidelines │ ├── REPORT_FORMAT.md # Report specification │ ├── ROADMAP.md # Development roadmap │ └── TESTING_GUIDE.md # Safe testing practices │ ├── schema/ │ └── report.schema.json # JSON report schema │ ├── scripts/ │ └── cli-examples.md # CLI usage examples │ ├── templates/ │ └── report.html.j2 # HTML report template │ ├── CHANGELOG.md # Version history ├── LICENSE # MIT License ├── README.md # This file ├── requirements.txt # Python dependencies └── setup.py # Package installer

root@kitploit:~
---

## 🗺️ Feuille de route

### v0.1.0 — Première version ✅ (Novembre 2025)

**Statut :** 🎉 **Publiée**

- ✅ Scanner de sécurité WordPress complet (130+ vérifications)
- ✅ Analyse basée sur l'IA (OpenAI, Anthropic, Ollama)
- ✅ Système de jetons de consentement (vérification HTTP + DNS)
- ✅ Rapports professionnels (JSON + HTML)
- ✅ Persistance SQLite et historique des analyses
- ✅ Support Docker avec laboratoire vulnérable
- ✅ Gestion complète des erreurs et résilience

### v0.2.0 — Détection améliorée et IA ✅ (Mai 2026)

**Statut :** 🎉 **Publiée**

- ✅ **Détection de version de plugin** : Cascade à 4 méthodes (HTML ?ver=, readme.txt, changelog, en-tête PHP)
- ✅ **Corrélation CVE en temps réel** : WPVulnerability.net (gratuit, sans clé) pour plugins, thèmes, noyau WP
- ✅ **Score CVSS** : API NVD — badges colorés critique/élevé/moyen/faible par CVE
- ✅ **Dernière version** : API WordPress.org affiche la version stable actuelle à côté de la version détectée
- ✅ **Cartographie OWASP Top 10 2021** : Chaque résultat mappé à A01–A10 avec badge dans le rapport HTML
- ✅ **Rapports HTML améliorés** : Badges CVE/CWE/OWASP/CVSS, barre de filtrage, extraits de configuration, panneaux extensibles
- ✅ **Rapports de diff d'analyse** : `--diff last` / `--diff ID` avec nouveau/corrigé/persistant, avertissement de non-concordance de mode
- ✅ **Mode agressif** : 447 plugins, 437 chemins, sécurité de connexion (2FA/CAPTCHA/force brute), exploration web
- ✅ **Suivi des coûts IA** : Respect du budget, `~/.argos/costs.json`, enregistrements de coûts en base de données (table `ai_costs`)
- ✅ **Streaming IA** : `--ai-stream` pour sortie de tokens en temps réel
- ✅ **Comparaison multi-LLM** : `--ai-compare openai,anthropic` — analyse côte à côte en parallèle
- ✅ **Agent IA** : `--ai-agent` avec appels d'outils NVD + WPVulnerability.net en direct

### v0.3.0 — Fonctionnalités Entreprise (T3 2026)

**Objectif :** Convivialité, passage à l'échelle, IA interactive

- 🔜 **Gestion interactive de configuration** : Interface de type Metasploit (`--show-options`, `--set`)
- 🔜 **CLI de base de données** : Pas de SQL requis (`argus db scans list`, `argus db findings search`)
- 🔜 **Analyse multi-sites** : Traitement par lots depuis un fichier
- 🔜 **Interface de chat IA** : Analyse conversationnelle des vulnérabilités
- 🔜 **Intégration CI/CD** : Modèles GitHub Actions, Jenkins, GitLab
- 🔜 **Serveur API REST** : API basée sur FastAPI pour l'automatisation

**Améliorations prévues :**

- Configuration interactive (`--set`, `--show-options`) pour changement dynamique de fournisseur
- Suivi de progression et indicateurs d'achèvement de phase
- Gestion de base de données en CLI (pas de SQL requis)

### v0.4.0 — Intelligence et Automatisation (T1 2027)

**Objectif :** Apprentissage automatique, automatisation, IA avancée

- 🔜 **Correction automatisée** : Intégration WP-CLI pour la correction automatique
- 🔜 **Détection basée sur le ML** : Détection d'anomalies, réduction des faux positifs
- 🔜 **Analyse distribuée** : Nœuds de travail pour les opérations à grande échelle
- 🔜 **Agents IA avancés** : Planification d'analyse autonome, génération d'exploitation

### Piste Pro

**Produit commercial pour entreprises**

**EN COURS**

Pour les descriptions détaillées des fonctionnalités, voir [ROADMAP.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/ROADMAP.md)

---

## 🤝 Contribuer

Nous accueillons les contributions ! Que ce soit :

- 🐛 Rapports de bugs
- 💡 Demandes de fonctionnalités
- 📝 Améliorations de la documentation
- 🔧 Contributions de code

### Comment contribuer

1. **Forkez le dépôt**
2. **Créez une branche de fonctionnalité** (`git checkout -b feature/amazing-feature`)
3. **Apportez vos modifications**
4. **Écrivez/mettez à jour les tests** (le cas échéant)
5. **Validez vos modifications** (`git commit -m 'Add amazing feature'`)
6. **Poussez vers la branche** (`git push origin feature/amazing-feature`)
7. **Ouvrez une Pull Request**

### Configuration de développement```bash
# Clone your fork
git clone https://github.com/YOUR-USERNAME/argus-wp-watcher.git
cd argus-wp-watcher

# Install development dependencies
python -m pip install -r requirements.txt
python -m pip install pytest black flake8 mypy

# Run code formatting
black argus/

# Run linting
flake8 argus/
mypy argus/

# Run tests (when available)
pytest tests/

Signaler des problèmes

Vous avez trouvé un bug ? Une demande de fonctionnalité ?

Ouvrez un ticket: https://github.com/rodhnin/argus-wp-watcher/issues

Veuillez inclure :

  • Version d'Argus (python -m argus --version)
  • Version de Python (python --version)
  • Système d'exploitation
  • Étapes pour reproduire (pour les bugs)
  • Comportement attendu vs réel

📚 Documentation

Une documentation complète est disponible dans le répertoire docs/ :

Liens rapides

  • Changelog : CHANGELOG.md
  • Licence : LICENSE
  • Exemples CLI : scripts/cli-examples.md

⚖️ Licence

Ce projet est sous licence MIT License - voir le fichier LICENSE pour plus de détails.``` MIT License

Copyright (c) 2025 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

root@kitploit:~
---

## ⚠️ Avertissement

**IMPORTANT :** Cet outil est destiné **uniquement aux tests de sécurité autorisés**.

### Avis légal

En utilisant Argus, vous reconnaissez et acceptez que :

1. ✅ Vous **scannerez uniquement les systèmes dont vous êtes propriétaire** ou pour lesquels vous avez **une autorisation écrite explicite** de tester
2. ✅ Vous **respecterez toutes les lois et réglementations applicables**
3. ✅ Vous comprenez que **l'accès non autorisé est illégal** (CFAA, Computer Misuse Act, etc.)
4. ✅ L'auteur et les contributeurs **déclinent toute responsabilité** en cas d'utilisation abusive
5. ✅ Ce logiciel est fourni **"en l'état" sans aucune garantie**

### Divulgation responsable

Si vous découvrez des vulnérabilités en utilisant Argus :

- 📧 Contactez d'abord le propriétaire du site en privé
- ⏰ Accordez un délai raisonnable pour la correction (généralement 90 jours)
- 🤝 Coordonnez le calendrier de divulgation
- 📝 Documentez vos découvertes de manière professionnelle

### En cas de doute

**Ne scannez pas.** Si vous n'êtes pas sûr d'avoir la permission, c'est probablement que vous ne l'avez pas.

---

## 🙏 Remerciements

Argus se tient sur les épaules de géants :

- **WordPress.org** — Équipe de sécurité pour la documentation et les bonnes pratiques
- **WPScan** — Recherche de vulnérabilités et base de données
- **OWASP** — Normes de sécurité (Top 10, Guide de test)
- **LangChain** — Framework IA qui alimente l'analyse intelligente
- **Anthropic & OpenAI** — Modèles d'IA pour l'analyse des vulnérabilités
- **Ollama** — Inférence IA locale pour un scan respectueux de la vie privée
- **Communauté Python** — Bibliothèques et outils incroyables

Un merci spécial à tous les chercheurs en sécurité qui pratiquent et promeuvent le piratage éthique.

---

## 👤 Auteur

**Rodney Dhavid Jimenez Chacin (rodhnin)**

- 🌐 Site web & Contact : [rodhnin.com](https://rodhnin.com)
- 💼 GitHub : [@rodhnin](https://github.com/rodhnin)
- 🔗 Projet : [argus-wp-watcher](https://github.com/rodhnin/argus-wp-watcher)

Pour toute question, retour ou demande de collaboration, veuillez me contacter via [rodhnin.com](https://rodhnin.com).

---

## 💬 Communauté

- **Discussions** : [Discussions GitHub](https://github.com/rodhnin/argus-wp-watcher/discussions)
- **Problèmes** : [Problèmes GitHub](https://github.com/rodhnin/argus-wp-watcher/issues)
- **Versions** : [Versions GitHub](https://github.com/rodhnin/argus-wp-watcher/releases)

---

<div align="center">

**Construit avec ❤️ pour les pirates éthiques et les administrateurs WordPress du monde entier**

⭐ **Mettez une étoile à ce dépôt** si vous le trouvez utile ! ⭐

[Signaler un bug](https://github.com/rodhnin/argus-wp-watcher/issues) • [Demander une fonctionnalité](https://github.com/rodhnin/argus-wp-watcher/issues) • [Documentation](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/)

---

_Argus v0.2.0 — Mai 2026_

</div>
Télécharger l’outil
Catégorie de vérificationMode sûrAgressifDétails
Détection WordPress✅✅Empreinte de version via meta tags, readme, RSS, ressources
Extensions & Thèmes100 extensions447 extensionsDétection de version (4 méthodes) + corrélation CVE/CVSS en temps réel
Fichiers sensibles74 chemins437 cheminsSauvegardes wp-config, .env, dumps SQL, .git, logs de débogage, outils PHP
Énumération d'utilisateurs3 méthodes6 méthodesIDOR auteur, API REST, parsing HTML + oEmbed, erreur de connexion, XML-RPC
En-têtes de sécurité✅✅HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy
Mauvaises configurations✅✅XML-RPC, mode débogage, listage de répertoires, éditeur de fichiers
Sécurité de connexion❌✅2FA, CAPTCHA, protection contre la force brute, inscription ouverte, politique de mot de passe
Web Crawl❌✅robots.txt, sitemap.xml, commentaires HTML, découverte de liens (profondeur 1)
FournisseurMeilleur pourVitesseCoût/scanConfidentialité
OpenAI gpt-4o-mini (par défaut)Meilleur rapport qualité-prix⚡ ~40s💰 ~$0.006🔒 Standard
OpenAI gpt-4oQualité production⚡ ~40s💰 ~$0.05🔒 Standard
Anthropic claude-3-5-haikuOrienté confidentialité⚡ ~55s💰 ~$0.02🔒 Renforcé
Ollama (Local)Confidentialité totale🐢 ~28min💰 Gratuit🔐 100% Hors ligne
ModeVérificationsConsentement requisLimite de requêtes
SûrNon intrusif❌ Non5 req/s
AgressifAnalyse approfondie✅ Oui10 req/s
Analyse IAAnalyse des vulnérabilités✅ OuiN/A
DocumentDescription
AI_INTEGRATION.mdGuide complet de configuration IA (tous les 3 fournisseurs)
CONSENT.mdDétails techniques du système de jetons de consentement
DATABASE_GUIDE.mdSchéma SQLite, requêtes, gestion
ETHICS.mdCadre juridique et directives éthiques
REPORT_FORMAT.mdSchéma JSON et spécifications HTML
TESTING_GUIDE.mdTests sécurisés avec le laboratoire Docker
ROADMAP.mdFonctionnalités futures et plans de développement