Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OWASP-WSTG-Rag — Système RAG du Guide de test de sécurité Web OWASP avec ChromaDB, MCP pour Claude Code | Kitploit
Outils/GitHubGitHub/zilbonn/owasp-wstg-rag
Analyse des VulnérabilitésTests de Sécurité des APICollecte d'InformationsSécurité WebCryptographieTests d'IntrusionAuthentificationApprentissage et ÉducationRessources OrganiséesParcours et CoursSécurité de l'IA
22310il y a 9 moisVérifié par Kitploit
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

Système RAG du Guide de test de sécurité Web OWASP avec ChromaDB, MCP pour Claude Code

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OWASP WSTG RAG

Un système de génération augmentée par récupération (RAG) qui indexe le Guide de test de sécurité web de l'OWASP (WSTG) dans une base de données vectorielle, offrant un accès instantané aux méthodologies de test de sécurité via l'API REST et MCP (Model Context Protocol) pour l'intégration avec Claude Code.

Fonctionnalités

  • Couverture complète du WSTG - Les 12 catégories de test du WSTG sont indexées et consultables
  • Recherche sémantique - Trouvez les méthodologies de test pertinentes à l'aide de requêtes en langage naturel
  • Intégration MCP - Intégration directe avec Claude Code pour les tests d'intrusion assistés par IA
  • API REST - Points de terminaison HTTP pour un accès programmatique
  • Recherche par identifiant WSTG - Récupérez des cas de test complets par identifiant WSTG (ex. : WSTG-INPV-05)

Catégories du WSTG

CatégorieID WSTGDescription
Collecte d'informationsWSTG-INFOPrise d'empreintes, énumération, cartographie
ConfigurationWSTG-CONFTest de configuration du serveur/de la plateforme
Gestion des identitésWSTG-IDNTEnregistrement des utilisateurs, provisionnement des comptes
AuthentificationWSTG-ATHNTest de connexion, politique de mots de passe, MFA
AutorisationWSTG-ATHZÉlévation de privilèges, IDOR, contrôle d'accès
Gestion des sessionsWSTG-SESSJetons de session, cookies, fixation
Validation des entréesWSTG-INPVSQLi, XSS, injection de commandes, SSTI
Gestion des erreursWSTG-ERRHMessages d'erreur, traces de pile
CryptographieWSTG-CRYPTLS, chiffrement, hachage
Logique métierWSTG-BUSLContournement de workflow, téléchargement de fichiers
Côté clientWSTG-CLNTDOM XSS, clickjacking, WebSockets
Test des APIWSTG-APITREST, GraphQL, sécurité des API

Démarrage rapide

1. Installer les dépendances

root@kitploit:~
cd RAG_runner
pip install -r requirements.txt

2. Construire la base de données

root@kitploit:~
python3 build_database.py

Cette commande va :

  • Analyser tous les fichiers HTML de l'OWASP WSTG
  • Créer des fragments sémantiques pour la récupération
  • Construire la base de données vectorielle ChromaDB

3. Démarrer le serveur

root@kitploit:~
python3 -m server.http_server

Le serveur s'exécute sur http://localhost:5004

4. Tester l'API

root@kitploit:~
# Health check
curl http://localhost:5004/health

# Search for SQL injection testing
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# Get specific WSTG test case
curl http://localhost:5004/wstg/WSTG-INPV-05

Points de terminaison de l'API REST

Point de terminaisonMéthodeDescription
/healthGETVérification de l'état
/infoGETStatistiques de la base de données
/listGETLister tous les documents
/categoriesGETLister les catégories et les ID WSTG
/doc/{id}GETObtenir le document par ID
/wstg/{id}GETObtenir tous les fragments pour l'ID WSTG
/searchPOSTRecherche sémantique

Corps de la requête de recherche

root@kitploit:~
{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Intégration avec Claude Code (MCP)

Ajoutez à ~/.claude.json :

root@kitploit:~
{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

Outils MCP

OutilDescription
search_wstgRechercher des méthodologies de test dans le WSTG
search_test_methodologyRechercher des guides pratiques de test
search_test_objectivesRechercher des objectifs de test
get_wstg_test_caseObtenir le cas de test complet par ID WSTG
get_wstg_documentObtenir le document par ID
list_wstg_categoriesLister toutes les catégories et les ID WSTG
wstg_healthVérification de l'état
wstg_infoStatistiques de la base de données

Exemple d'utilisation dans Claude Code

root@kitploit:~
# Search for SQL injection testing methodology
search_wstg("SQL injection testing methodology")

# Get specific test case
get_wstg_test_case("WSTG-INPV-05")

# Search within a category
search_wstg("authentication bypass", category_filter="authentication")

# Get test objectives for IDOR
search_test_objectives("IDOR insecure direct object reference")

Structure du projet

root@kitploit:~
OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Claude Code project guide
├── raw_data/                    # OWASP WSTG HTML source files
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # Main build pipeline
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # HTML parser for WSTG
    ├── chunking/
    │   └── chunker.py           # Semantic chunking
    ├── server/
    │   ├── vector_store.py      # ChromaDB wrapper
    │   ├── http_server.py       # REST API server
    │   └── mcp_client.py        # MCP tools for Claude Code
    └── data/
        ├── processed/           # Intermediate JSON files
        └── chroma_db/           # Vector database

Architecture

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    OWASP WSTG HTML Files                        │
│                      (raw_data/*.html)                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              Parse HTML → Structured JSON                       │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              Create Semantic Chunks for RAG                     │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                   ChromaDB Vector Store                         │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    MCP for Claude Code   │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

Cas d'utilisation

Tests d'intrusion assistés par IA

Intégrez Claude Code pour obtenir un accès instantané aux méthodologies de test de l'OWASP lors des évaluations de sécurité :

root@kitploit:~
User: "How do I test for SQL injection?"

Claude: [Queries WSTG RAG]
→ Returns WSTG-INPV-05 methodology with:
  - Test objectives
  - Step-by-step testing procedures
  - Example payloads
  - Tools to use

Tests de sécurité automatisés

Utilisez l'API REST pour intégrer les méthodologies WSTG dans des pipelines de sécurité automatisés :

root@kitploit:~
import requests

# Get testing methodology for current test
response = requests.post('http://localhost:5004/search', json={
    'query': 'session fixation testing',
    'n_results': 3
})
methodology = response.json()['results']

Formation en sécurité

Référence rapide pour les méthodologies de test de sécurité lors de formations ou de défis CTF.

Prérequis

  • Python 3.8+
  • ChromaDB
  • BeautifulSoup4
  • httpx
  • SDK MCP (pour l'intégration avec Claude Code)

Licence

Ce projet utilise du contenu du Guide de test de sécurité web de l'OWASP, qui est sous licence Creative Commons Attribution - Partage dans les mêmes conditions 4.0.

Projets connexes

  • OWASP WSTG - Matériel source
  • Claude Code - Assistant de codage IA avec prise en charge MCP
  • ChromaDB - Base de données vectorielle pour les embeddings
Télécharger l’outil