Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OWASP-WSTG-Rag — Système RAG du Guide de test de sécurité Web OWASP avec ChromaDB, MCP pour Claude Code | Kitploit
Outils/GitHubGitHub/zilbonn/owasp-wstg-rag
Analyse des VulnérabilitésTests de Sécurité des APICollecte d'InformationsSécurité WebCryptographieTests d'IntrusionAuthentificationApprentissage et ÉducationRessources OrganiséesParcours et CoursSécurité de l'IA
22322il y a 9 moisVérifié par Kitploit
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

Système RAG du Guide de test de sécurité Web OWASP avec ChromaDB, MCP pour Claude Code

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OWASP WSTG RAG

Un système de génération augmentée par récupération (RAG) qui indexe le Guide de test de sécurité web de l'OWASP (WSTG) dans une base de données vectorielle, offrant un accès instantané aux méthodologies de test de sécurité via l'API REST et MCP (Model Context Protocol) pour l'intégration avec Claude Code.

Fonctionnalités

  • Couverture complète du WSTG - Les 12 catégories de test du WSTG sont indexées et consultables
  • Recherche sémantique - Trouvez les méthodologies de test pertinentes à l'aide de requêtes en langage naturel
  • Intégration MCP - Intégration directe avec Claude Code pour les tests d'intrusion assistés par IA
  • API REST - Points de terminaison HTTP pour un accès programmatique
  • Recherche par identifiant WSTG - Récupérez des cas de test complets par identifiant WSTG (ex. : WSTG-INPV-05)

Catégories du WSTG

CatégorieID WSTGDescription
Collecte d'informationsWSTG-INFOPrise d'empreintes, énumération, cartographie
ConfigurationWSTG-CONFTest de configuration du serveur/de la plateforme
Gestion des identitésWSTG-IDNTEnregistrement des utilisateurs, provisionnement des comptes
AuthentificationWSTG-ATHNTest de connexion, politique de mots de passe, MFA
AutorisationWSTG-ATHZÉlévation de privilèges, IDOR, contrôle d'accès
Gestion des sessionsWSTG-SESSJetons de session, cookies, fixation
Validation des entréesWSTG-INPVSQLi, XSS, injection de commandes, SSTI
Gestion des erreursWSTG-ERRHMessages d'erreur, traces de pile
CryptographieWSTG-CRYPTLS, chiffrement, hachage
Logique métierWSTG-BUSLContournement de workflow, téléchargement de fichiers
Côté clientWSTG-CLNTDOM XSS, clickjacking, WebSockets
Test des APIWSTG-APITREST, GraphQL, sécurité des API

Démarrage rapide

1. Installer les dépendances

cd RAG_runner
pip install -r requirements.txt

2. Construire la base de données

python3 build_database.py

Cette commande va :

  • Analyser tous les fichiers HTML de l'OWASP WSTG
  • Créer des fragments sémantiques pour la récupération
  • Construire la base de données vectorielle ChromaDB

3. Démarrer le serveur

python3 -m server.http_server

Le serveur s'exécute sur http://localhost:5004

4. Tester l'API

# Health check
curl http://localhost:5004/health

# Search for SQL injection testing
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# Get specific WSTG test case
curl http://localhost:5004/wstg/WSTG-INPV-05

Points de terminaison de l'API REST

Point de terminaisonMéthodeDescription
/healthGETVérification de l'état
/infoGETStatistiques de la base de données
/listGETLister tous les documents
/categoriesGETLister les catégories et les ID WSTG
/doc/{id}GETObtenir le document par ID
/wstg/{id}GETObtenir tous les fragments pour l'ID WSTG
/searchPOSTRecherche sémantique

Corps de la requête de recherche

{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Intégration avec Claude Code (MCP)

Ajoutez à ~/.claude.json :

{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

Outils MCP

OutilDescription
search_wstgRechercher des méthodologies de test dans le WSTG
search_test_methodologyRechercher des guides pratiques de test
search_test_objectivesRechercher des objectifs de test
get_wstg_test_caseObtenir le cas de test complet par ID WSTG
get_wstg_documentObtenir le document par ID
list_wstg_categoriesLister toutes les catégories et les ID WSTG
wstg_healthVérification de l'état
wstg_infoStatistiques de la base de données

Exemple d'utilisation dans Claude Code

# Search for SQL injection testing methodology
search_wstg("SQL injection testing methodology")

# Get specific test case
get_wstg_test_case("WSTG-INPV-05")

# Search within a category
search_wstg("authentication bypass", category_filter="authentication")

# Get test objectives for IDOR
search_test_objectives("IDOR insecure direct object reference")

Structure du projet

OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Claude Code project guide
├── raw_data/                    # OWASP WSTG HTML source files
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # Main build pipeline
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # HTML parser for WSTG
    ├── chunking/
    │   └── chunker.py           # Semantic chunking
    ├── server/
    │   ├── vector_store.py      # ChromaDB wrapper
    │   ├── http_server.py       # REST API server
    │   └── mcp_client.py        # MCP tools for Claude Code
    └── data/
        ├── processed/           # Intermediate JSON files
        └── chroma_db/           # Vector database

Architecture

┌─────────────────────────────────────────────────────────────────┐
│                    OWASP WSTG HTML Files                        │
│                      (raw_data/*.html)                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              Parse HTML → Structured JSON                       │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              Create Semantic Chunks for RAG                     │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                   ChromaDB Vector Store                         │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    MCP for Claude Code   │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

Cas d'utilisation

Tests d'intrusion assistés par IA

Télécharger l’outil