
owtf v2.7.0
मॉड्यूलर पेनिट्रेशन टेस्टिंग फ्रेमवर्क जो वेब एप्लिकेशन सुरक्षा मूल्यांकन के लिए कई टूल्स को एकीकृत करता है, और OWASP Testing Guide, PTES, तथा NIST मानकों के अनुरूप स्वचालित मूल्यांकन प्रदान करता है।
आक्रामक वेब परीक्षण ढांचा (OWTF)
OWASP OWTF पैठ परीक्षकों को कुशल बने रहने और OWASP वेब सुरक्षा परीक्षण गाइड, OWASP टॉप 10, PTES, और NIST जैसे सुरक्षा मानकों के अनुरूप रहने में मदद करता है, ताकि उनके पास निम्नलिखित के लिए अधिक समय हो:
- बड़ी तस्वीर देखें और बॉक्स के बाहर सोचें।
- कुशलतापूर्वक कमजोरियों को खोजें, सत्यापित करें और संयोजित करें।
- व्यावसायिक तर्क दोष या मल्टी-टेनेंट एज केस जैसे जटिल मुद्दों की जांच करें।
- जोखिम भरे क्षेत्रों पर लक्षित फ़ज़िंग करें।
- सीमित मूल्यांकन समय सीमा के बावजूद सार्थक प्रभाव प्रदर्शित करें।
यह उपकरण अत्यधिक कॉन्फ़िगर करने योग्य है, और कोई भी पूर्व विकास अनुभव के बिना सरल प्लगइन बना सकता है या कॉन्फ़िगरेशन फ़ाइलों में नए परीक्षण जोड़ सकता है।
नोट OWTF कोई जादुई समाधान नहीं है। टूल आउटपुट की सही व्याख्या करने और यह तय करने के लिए कि प्रभाव प्रदर्शित करने के लिए आगे कहां जांच करनी है, समझ और अनुभव अभी भी आवश्यक है।
त्वरित आरंभ
Docker Compose OWTF चलाने का समर्थित तरीका है। यह Python, फ्रंटएंड, PostgreSQL और सुरक्षा-टूल निर्भरताओं को होस्ट सिस्टम से अलग रखता है।
Compose प्लगइन के साथ Docker इंस्टॉल करें, फिर चलाएं:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
जब सेवाएं तैयार हों, http://localhost:8019 खोलें।
| सेवा | पता |
|---|---|
| वेब इंटरफ़ेस | http://localhost:8019 |
| बैकएंड API | http://localhost:8009 |
| इंटरसेप्टिंग प्रॉक्सी | localhost:8008 |
OWTF रोकने के लिए Compose टर्मिनल में Ctrl+C दबाएं। नेटिव होस्ट इंस्टॉलेशन योगदानकर्ताओं के लिए है और यह समर्थित अंतिम-उपयोगकर्ता इंस्टॉलेशन पथ नहीं है; विकास वर्कफ़्लो के लिए CONTRIBUTING.md देखें।
महत्वपूर्ण केवल उन सिस्टमों को स्कैन करें जिनके आप मालिक हैं या जिनका परीक्षण करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।
विशेषताएं
- लचीलापन: यदि एक टूल क्रैश हो जाता है, तो OWTF अगले परीक्षण पर आगे बढ़ता है और अब तक उत्पन्न आंशिक आउटपुट सहेजता है।
- लचीला: अपने काम को रोकें और फिर से शुरू करें।
- परीक्षण पृथक्करण: OWTF लक्ष्य पर अपने ट्रैफ़िक को तीन प्लगइन प्रकारों में अलग करता है:
- निष्क्रिय – लक्ष्य पर कोई ट्रैफ़िक नहीं भेजा जाता है।
- अर्ध-निष्क्रिय – लक्ष्य पर सामान्य ट्रैफ़िक।
- सक्रिय – प्रत्यक्ष भेद्यता जांच।
- व्यापक REST API।
- मानक कवरेज: OWASP वेब सुरक्षा परीक्षण गाइड, OWASP टॉप 10, NIST, PTES और CWE-संरेखित वर्कफ़्लो।
- वेब इंटरफ़ेस: बड़े पैठ परीक्षण अभियानों को आसानी से प्रबंधित करें।
- इंटरैक्टिव रिपोर्ट।
- टूल आउटपुट से स्वचालित प्लगइन रैंकिंग, उपयोगकर्ता द्वारा पूरी तरह से कॉन्फ़िगर करने योग्य।
- कॉन्फ़िगर करने योग्य जोखिम रैंकिंग।
- प्रत्येक प्लगइन के लिए इनलाइन नोट्स संपादक।
लाइसेंस
LICENSE देखें।
आचार संहिता
आचार संहिता देखें।
लिंक
- प्रोजेक्ट होमपेज
- OWASP प्रोजेक्ट पेज
- विकास दस्तावेज़ीकरण
- रिलीज़
- OWASP Slack –
#project-owtfसे जुड़ें - YouTube चैनल