
OpenDoor v5.18.0
OWASP वेब टोही एवं डायरेक्ट्री डिस्कवरी प्लेटफ़ॉर्म
OpenDoor — OWASP वेब रिकॉन और डायरेक्टरी डिस्कवरी प्लेटफ़ॉर्म

OpenDoor एक ओपन-सोर्स CLI रिकॉन प्लेटफ़ॉर्म है जो अधिकृत वेब रिकॉनिसेंस, डायरेक्टरी डिस्कवरी, सबडोमेन एन्यूमरेशन, फ़िंगरप्रिंट्स, WAF डिटेक्शन, बायपास प्रोबिंग, रिस्पॉन्स फ़िल्टरिंग, रिपोर्टिंग, open-redirect जाँच, सीमित क्रॉल और ट्रांसपोर्ट-आधारित स्कैनिंग वर्कफ़्लो के लिए है।
यह सुरक्षा शोधकर्ताओं, पेनेट्रेशन टेस्टर्स, बग बाउंटी हंटर्स, DevSecOps इंजीनियरों और डेवलपर्स को उजागर पाथ, लॉगिन पैनल, डायरेक्टरी लिस्टिंग, प्रतिबंधित संसाधन, बैकअप फ़ाइलें, वेब शेल, सबडोमेन और अन्य संभावित संवेदनशील वेब एसेट की पहचान करने में मदद करता है।
OpenDoor का उपयोग केवल उन सिस्टमों पर करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।
✅ प्रोजेक्ट स्थिति
🧪 CI मैट्रिक्स
🚀 त्वरित लिंक
- दस्तावेज़ीकरण
- क्विकस्टार्ट
- स्थापना और अपडेट
- उपयोग गाइड
- व्यावहारिक उदाहरण
- चेंजलॉग
- PyPI पैकेज
- Homebrew formulae
- Docker इमेज
- AUR पैकेज
- BlackArch पैकेज
- मुद्दे
- योगदानकर्ता
✨ विशेषताएँ
- डायरेक्टरी डिस्कवरी;
- रिकर्सिव डायरेक्टरी डिस्कवरी;
- सीमित same-origin क्रॉल;
- रीडायरेक्ट फ़ॉलो करना;
- सबडोमेन एन्यूमरेशन;
- तेज़ लुकअप के लिए मल्टी-थ्रेडिंग स्कैन;
- सिंगल टार्गेट, टार्गेट फ़ाइल, stdin, IPv4 CIDR, और IPv4 रेंज इनपुट मोड;
- कस्टम वर्डलिस्ट, प्रीफ़िक्स, स्कैन पैटर्न तोड़ने के लिए शफलिंग और एक्सटेंशन फ़िल्टर, रिमोट वर्डलिस्ट समर्थन;
- कस्टम रिक्वेस्ट हेडर, कुकी फ़ॉरवर्डिंग, और रॉ HTTP रिक्वेस्ट टेम्प्लेट;
- स्टेटस, साइज़, टेक्स्ट, regex, और बॉडी लेंथ द्वारा रिस्पॉन्स फ़िल्टर;
- डायरेक्टरी लिस्टिंग, खाली रिस्पॉन्स, ज्ञात फ़ाइल एक्सपोज़र, सक्रिय shadow-copy प्रोब, collation, संभावित एक्सपोज़्ड सीक्रेट, क्लाइंट-एक्सपोज़्ड एंडपॉइंट, त्रुटियाँ, एक्सपोज़्ड डिबग स्टैक ट्रेस, और सत्यापित open-redirect कमज़ोरियों का पता लगाने के लिए रिस्पॉन्स स्निफ़र;
- soft-404, वाइल्डकार्ड, catch-all, सिमेंटिक रिस्पॉन्स-डिफ़ और DNS वाइल्डकार्ड मामलों के लिए स्मार्ट ऑटो-कैलिब्रेशन;
- CMS, ई-कॉमर्स प्लेटफ़ॉर्म, फ्रेमवर्क, रनटाइम स्टैक, इंफ्रास्ट्रक्चर और HSTS स्थिति के लिए टेक्नोलॉजी फ़िंगरप्रिंट डिटेक्शन;
--fingerprintमें निष्क्रिय प्राइवेसी-जोखिम जाँच, जिसमें संभावित HSTS, ETag/cache, और supercookie सतहें शामिल हैं;- सुरक्षित स्कैनिंग मोड में निष्क्रिय WAF डिटेक्शन और बायपास;
- प्रारंभिक वर्गीकृत रिस्पॉन्स अत्यधिक WAF-ब्लॉक होने पर कम-मूल्य वाले स्कैन समाप्त करने के लिए WAF गार्ड रोक-स्थिति;
- ब्लॉक किए गए
401और403संसाधनों के लिए नियंत्रित हेडर और पाथ बायपास प्रोब; - रिट्राइज़, fail-streak सुरक्षा, ट्रांसपोर्ट विफलता हैंडलिंग, फिर से शुरू होने योग्य सत्र, और रनटाइम pause/resume नियंत्रण के साथ fault-tolerant स्कैन रनटाइम;
- CI/CD fail-on रिज़ल्ट बकेट नियम;
- पिछली/वर्तमान JSON या SQLite रिपोर्ट के लिए डिफरेंशियल रिपोर्ट तुलना;
- टर्मिनल, टेक्स्ट, JSON, CSV, HTML, SARIF और SQLite प्रारूपों में रिपोर्ट;
- प्रॉक्सी, OpenVPN, WireGuard, लिगेसी TLS, और mTLS क्लाइंट-सर्टिफ़िकेट ट्रांसपोर्ट समर्थन;
- बैच वर्कफ़्लो के लिए प्रति-टार्गेट अनुक्रमिक ट्रांसपोर्ट रोटेशन;
- दोहराने योग्य स्कैन प्रोफ़ाइल के लिए कॉन्फ़िगरेशन विज़ार्ड;
- बिल्ट-इन वर्डलिस्ट (अपडेट 2026-08)
🧭 OpenDoor कहाँ उपयोगी है?
यह उन वास्तविक टार्गेट्स के लिए डिज़ाइन किया गया है जहाँ केवल गति पर्याप्त नहीं है: WAF, CDN, soft-404 पेज, वाइल्डकार्ड रूट, प्रतिबंधित संसाधन, प्रमाणित क्षेत्र, अस्थिर नेटवर्क, मल्टी-टार्गेट बैच और ट्रांसपोर्ट-नियंत्रित स्कैन। 2016 में पहले लॉन्च से लेकर आज तक, OpenDoor में नाटकीय रूप से बदलाव आया है, एक प्रारंभिक ब्रूट फ़ोर्सर से एक नए एडेप्टिव डिस्कवरी फ्रेमवर्क में विकसित हुआ है। यह DevOps और QA अनुकूल बन गया है। OpenDoor अंधी एन्यूमरेशन के बजाय संदर्भ-जागरूक डिस्कवरी पर ध्यान केंद्रित करता है।
OpenDoor को क्या अलग बनाता है
| क्षमता | यह क्यों मायने रखती है |
|---|---|
| पहले फ़िंगरप्रिंट-आधारित स्कैनिंग | OpenDoor गहरी डिस्कवरी से पहले संभावित CMS प्लेटफ़ॉर्म, फ्रेमवर्क, इंफ्रास्ट्रक्चर प्रदाता और WAF सिग्नल की पहचान कर सकता है। यह टार्गेट पर आँख बंद करके सामान्य वर्डलिस्ट फेंकने के बजाय संदर्भ के साथ स्कैन करने में मदद करता है। |
| WAF-जागरूक व्यवहार | OpenDoor संभावित WAF / एंटी-बॉट व्यवहार का पता लगा सकता है और --waf-safe-mode के साथ सुरक्षित रनटाइम प्रोफ़ाइल पर स्विच कर सकता है, जिससे शोरगुल वाले ब्लॉक किए गए स्कैन कम होते हैं और डिफ़ेंसिव रिस्पॉन्स को समझना आसान होता है। |
| WAF गार्ड रोक-स्थिति | OpenDoor स्कैन को जल्दी रोक सकता है जब प्रारंभिक वर्गीकृत रिस्पॉन्स अत्यधिक WAF-ब्लॉक होते हैं। यह केवल बार-बार एज/WAF ब्लॉक पेज उत्पन्न करने वाली वर्डलिस्ट पर लंबी रन बर्बाद करने से बचाता है। |
| नियंत्रित बायपास साक्ष्य | OpenDoor वैकल्पिक रूप से ब्लॉक किए गए 401 और 403 संसाधनों को नियंत्रित हेडर-इंजेक्शन और पाथ-मैनिपुलेशन वेरिएंट के साथ प्रोब कर सकता है। यह बायपास प्रकार, हेडर या पाथ वेरिएंट, प्रोब मान, मूल स्टेटस कोड, और परिणामी स्टेटस कोड जैसे सटीक साक्ष्य दर्ज करता है, बिना वैश्विक स्कैन हेडर को बदले। |
| मल्टी-सिग्नल ऑटो-कैलिब्रेशन | OpenDoor केवल स्टेटस कोड या रिस्पॉन्स साइज़ पर निर्भर नहीं करता। यह बॉडी हैश, दृश्य टेक्स्ट, सिमेंटिक soft-404 वाक्यांश, DOM-टोकन संरचना, शीर्षक, रीडायरेक्ट, स्थिर हेडर, शब्द गणना, पंक्ति गणना, टेक्स्ट घनत्व, सामान्यीकृत डायनामिक टोकन, और DNS वाइल्डकार्ड बेसलाइन जैसे कई रिस्पॉन्स सिग्नलों की तुलना करता है ताकि soft-404 और वाइल्डकार्ड झूठी सकारात्मकता कम हो सके। |
| सीमित same-origin क्रॉल | --crawl पहले से स्कैन किए गए HTML रिस्पॉन्स में पाए गए एक-हॉप same-origin लिंक के साथ डायरेक्टरी स्कैन को समृद्ध कर सकता है। यह मौजूदा स्कैन पाइपलाइन, वैश्विक रिक्वेस्ट डिडुप्लिकेशन, प्रति-बकेट रिपोर्ट डिडुप्लिकेशन, और सीमित मेमोरी कैप का उपयोग करता है, न कि स्पाइडर या ब्राउज़र रेंडरर बनने का। |
| ह्यूरिस्टिक स्निफ़र प्लगइन सिस्टम | OpenDoor में सीक्रेट, स्टैक ट्रेस, डायरेक्टरी लिस्टिंग, मैलवेयर संकेतक, shadow copies, संदिग्ध फ़ाइलें, open redirects, और बार-बार आने वाले सॉफ्ट-एरर टेम्प्लेट जैसे ह्यूरिस्टिक स्निफ़र के लिए एक प्लग करने योग्य रिस्पॉन्स-विश्लेषण परत शामिल है। यह स्कैन को केवल स्टेटस कोड और साइज़ रिपोर्ट करने के बजाय रिस्पॉन्स बॉडी से सार्थक साक्ष्य उजागर करने देता है। |
| ट्रांसपोर्ट-स्तरीय वर्कफ़्लो | OpenDoor डायरेक्ट, प्रॉक्सी, OpenVPN, और WireGuard ट्रांसपोर्ट मोड का समर्थन करता है। यह अधिकृत बैच स्कैन में प्रति-टार्गेट ट्रांसपोर्ट प्रोफ़ाइल को भी घुमा सकता है, जो स्कैनर चलाने से पहले मैन्युअल रूप से VPN शुरू करने के समान नहीं है। |
| प्रॉक्सी पूल समर्थन | OpenDoor --proxy-list के माध्यम से प्रॉक्सी पूल का उपयोग कर सकता है, स्कैनिंग से पहले उपलब्ध प्रॉक्सी को मान्य कर सकता है, और लाइव पूल में रिक्वेस्ट को घुमा सकता है। यह लंबे अधिकृत स्कैन को एकल प्रॉक्सी एंडपॉइंट को हार्डकोड किए बिना अविश्वसनीय रूट से बचने में मदद करता है। |
| Fault-tolerant स्कैन रनटाइम | OpenDoor को अस्थिर टार्गेट्स और अविश्वसनीय नेटवर्क पर स्कैन को उपयोगी बनाए रखने के लिए डिज़ाइन किया गया है। यह रिक्वेस्ट रिट्राइज़, लगातार विफलता सुरक्षा, पुनर्प्राप्त करने योग्य ट्रांसपोर्ट-त्रुटि हैंडलिंग, प्रॉक्सी रोटेशन, WAF-जागरूक रोक स्थितियाँ, चेकपॉइंट सत्र, और इंटरैक्टिव pause/resume नियंत्रण को जोड़ता है ताकि लंबे स्कैन चुपचाप कवरेज खोने के बजाय सुरक्षित रूप से विफल हो सकें। |
| फिर से शुरू होने योग्य लंबे स्कैन | OpenDoor स्कैन चेकपॉइंट सहेज सकता है और बाद में फिर से शुरू कर सकता है। यह तब मायने रखता है जब स्कैन क्रैश, अस्थिर नेटवर्क, ब्लॉक किए गए रूट, टर्मिनल डिस्कनेक्ट, या लंबे मल्टी-टार्गेट जॉब द्वारा बाधित होते हैं। |
| रनटाइम pause/resume | स्कैन के दौरान एक बार Ctrl+C दबाएँ ताकि वर्कर रुक जाएँ, फिर जारी रखने के लिए C चुनें या सत्र फ़ाइलों को शामिल किए बिना समाप्त करने के लिए E चुनें। |
| डिफरेंशियल रिपोर्ट तुलना | OpenDoor --diff old:new के साथ पिछली और वर्तमान SQLite/JSON रिपोर्ट की तुलना कर सकता है, जो टार्गेट को फिर से स्कैन किए बिना जोड़े, हटाए और बदले गए निष्कर्ष दिखाता है। यह स्कैन रिपोर्ट को रिलीज़-टू-रिलीज़ एक्सपोज़र रिग्रेशन जाँच में बदल देता है। |
| CI/CD-तैयार परिणाम | OpenDoor केवल तब विफल निकास कोड लौटा सकता है जब चयनित रिज़ल्ट बकेट पाए जाते हैं, जिससे बिना कस्टम पोस्ट-प्रोसेसिंग स्क्रिप्ट के इसे रिलीज़ गेट या एक्सपोज़र रिग्रेशन जाँच के रूप में उपयोग किया जा सकता है। |
| ऑडिट योग्य इंजीनियरिंग | OpenDoor को मल्टी-प्लेटफ़ॉर्म CI, कवरेज जाँच, पैकेज जाँच, दस्तावेज़ीकरण निर्माण, और बड़े unittest सूट के साथ बनाए रखा गया है, जिससे इसे ऑडिट करना, योगदान देना और निर्भर रहना आसान हो जाता है। |
🧬 पहचानी गई तकनीकें
OpenDoor में संभावित एप्लिकेशन स्टैक, CMS प्लेटफ़ॉर्म, फ्रेमवर्क, साइट बिल्डर, स्टैटिक-साइट टूलिंग, इंफ्रास्ट्रक्चर प्रदाता, HSTS / preload तत्परता, और WAF / एंटी-बॉट सिस्टम का पता लगाने के लिए एक ह्यूरिस्टिक फ़िंगरप्रिंट इंजन शामिल है।
| श्रेणी | उदाहरण |
|---|---|
| CMS | WordPress, Drupal, Joomla, TYPO3, GravCMS, Open Journal Systems, InstantCMS, DiafanCMS, CMS.S3 / Megagroup, Discuz!, NetCat |
| ई-कॉमर्स | Magento, WooCommerce, Shopify, PrestaShop, OpenCart, Shopware, Webasyst / Shop-Script |
| फ्रेमवर्क / ऐप प्लेटफ़ॉर्म | Laravel, Symfony, Django, Flask, FastAPI, Express, NestJS, Next.js, Nuxt, Rails, Spring |
| रनटाइम / भाषा स्टैक | PHP, Node.js, JavaScript, Python, Ruby, .NET, Java/JVM, Elixir, static-site targets |
| साइट बिल्डर | Wix, Webflow, Squarespace, Tilda, Duda, Hostinger Website Builder |
| स्टैटिक / डॉक्स जनरेटर | MkDocs, Docusaurus, Hugo, Jekyll, VitePress |
| इंफ्रास्ट्रक्चर / होस्टिंग | Cloudflare, AWS, Vercel, Netlify, GitHub Pages, GitLab Pages, Heroku, Azure, Google Cloud, Fastly, Akamai, Hostinger, DDoS-Guard, Tencent Cloud |
| इंफ्रास्ट्रक्चर / सर्वर | Nginx, Apache HTTP Server, Microsoft IIS, Caddy, LiteSpeed, lighttpd, Tornado, Gunicorn, Uvicorn, Hypercorn, Waitress, Apache Tomcat, Eclipse Jetty, Envoy, Traefik |
| WAF / एंटी-बॉट | Cloudflare, AWS WAF, Azure Front Door, Akamai, Imperva, Sucuri, ModSecurity, DataDome, Kasada, BunkerWeb, F5 BIG-IP ASM |
| सुरक्षा हेडर | HSTS presence, max-age, includeSubDomains, preload directive, local preload readiness |
समर्थित तकनीकों की पूरी सूची: फ़िंगरप्रिंटिंग तकनीकें
फ़िंगरप्रिंट डिटेक्शन चलाएँ:```bash opendoor --host https://example.com --fingerprint
फिंगरप्रिंट पास समाप्त होने के बाद, OpenDoor डिक्शनरी एन्यूमरेशन शुरू होने से पहले एक संक्षिप्त प्री-स्कैन सारांश प्रिंट करता है:```text
Fingerprint result: cms/WordPress (95%)
Web stack: WordPress | PHP | Cloudflare
Security posture: HSTS preload-ready
और पढ़ें:
📦 स्थापना
pipx
अधिकांश CLI उपयोगकर्ताओं के लिए अनुशंसित:```bash pipx install opendoor
### pip```bash
python3 -m pip install --upgrade opendoor
Windows / Chocolatey
OpenDoor Chocolatey सामुदायिक पैकेज रिपॉजिटरी से उपलब्ध है:```powershell choco install opendoor -y
Chocolatey पैकेज नवीनतम GitHub/PyPI रिलीज़ से पीछे रह सकते हैं जबकि सामुदायिक मॉडरेशन पूरा होता है।
### Arch Linux / AUR
OpenDoor आर्क यूज़र रिपॉज़िटरी में उपलब्ध है:```bash
yay -S opendoor
Homebrew
OpenDoor Brew पैकेज मैनेजर में भी उपलब्ध है:```bash brew install opendoor
### Docker
OpenDoor GitHub Container Registry के माध्यम से आधिकारिक प्रोजेक्ट Docker इमेज के रूप में उपलब्ध है।```bash
docker pull ghcr.io/stanislav-web/opendoor:latest
docker run --rm -it ghcr.io/stanislav-web/opendoor:latest --version
स्कैन चलाएँ और होस्ट पर रिपोर्ट लिखें:```bash mkdir -p reports
docker run --rm
-v "$PWD/reports:/work/reports"
ghcr.io/stanislav-web/opendoor:latest
--host https://example.com
--reports json,html
--reports-dir reports
### BlackArch Linux
OpenDoor BlackArch Linux में उपलब्ध है:```bash
sudo pacman -Syu
sudo pacman -S opendoor
स्रोत से```bash
git clone https://github.com/stanislav-web/OpenDoor.git cd OpenDoor
python3 -m pip install -r requirements.txt python3 opendoor.py --help
संपूर्ण [स्थापना गाइड](https://opendoor.readthedocs.io/Installation-and-update/) देखें।
---
## 🚀 त्वरित उपयोग
### बुनियादी निर्देशिका स्कैन```bash
opendoor --host https://example.com
समान-मूल लिंक क्रॉल करें```bash
opendoor --host https://example.com --crawl
`--crawl` वैकल्पिक है और केवल डायरेक्टरी स्कैन के साथ काम करता है। यह `GET` का उपयोग करता है, पहले से स्कैन किए गए प्रतिक्रियाओं से रूढ़िवादी HTML विशेषताएँ निकालता है, केवल समान-मूल URL रखता है, अनदेखी किए गए एक्सटेंशन का सम्मान करता है, POST फ़ॉर्म और बाहरी मूल को छोड़ देता है, और खोजे गए URL को सामान्य परिणाम बकेट के माध्यम से रिपोर्ट करता है।
### उपडोमेन स्कैन```bash
opendoor --host example.com --scan subdomains
लक्ष्य सूची```bash
opendoor --hostlist targets.txt
लक्ष्य फ़ाइलें URLs, डोमेन, IPv4 पते, IPv4 CIDR ब्लॉक और समावेशी IPv4 रेंज मिश्रित कर सकती हैं:```text
https://example.com
app.example.com
192.168.1.10
192.168.1.0/24
192.168.1.10-192.168.1.50
मानक इनपुट```bash
cat targets.txt | opendoor --stdin
वही मिश्रित लक्ष्य प्रारूप STDIN के माध्यम से समर्थित है।
### कम शोर वाला स्कैन```bash
opendoor \
--host https://example.com \
--method GET \
--auto-calibrate \
--include-status 200-299,301,302,403 \
--exclude-status 404,429,500-599 \
--exclude-size-range 0-256 \
--sniff endpoint,secret,shadow,openredirect,malware,skipempty,collation,indexof,file,stacktrace \
--reports std,json,csv,sarif
Response sniffers
Response sniffers खोज के दौरान रुचिकर प्रतिक्रिया निकायों को वर्गीकृत करते हैं। वे तब उपयोगी होते हैं जब स्थिति कोड और आकार यह समझने के लिए पर्याप्त नहीं होते कि क्या पाया गया।```bash
opendoor
--host https://example.com
--method GET
--sniff endpoint,secret,shadow,openredirect,malware,stacktrace,indexof,file,collation
--reports std,json,csv,html,sqlite,sarif
उपयोगी स्निफ़रों में शामिल हैं:
| Sniffer | Purpose |
|---------------------|-------------------------------------------------------------------------------------------------------------------------------------|
| `indexof` | निर्देशिका सूची पृष्ठों का पता लगाएं। |
| `file` | ज्ञात संवेदनशील फ़ाइल एक्सपोज़र पैटर्न का पता लगाएं। |
| `collation` | बार-बार या रीडायरेक्ट-जैसी फ़ॉलबैक प्रतिक्रियाओं का पता लगाता है जो गलत-सकारात्मक परिणाम उत्पन्न कर सकती हैं। |
| `skipempty` | खाली प्रतिक्रियाओं को छोड़ें। |
| `skipsizes=46` | सटीक ज्ञात शोर आकार वाली प्रतिक्रियाओं को छोड़ें। |
| `skipsizes=46:1024` | शोर आकार सीमा के भीतर प्रतिक्रियाओं को छोड़ें। |
| `stacktrace` | एक्सपोज़्ड डिबग/रनटाइम स्टैक ट्रेस और आंतरिक त्रुटि विवरण का पता लगाएं। |
| `secret` | रिडैक्टेड रिपोर्ट मेटाडेटा के साथ संभावित एक्सपोज़्ड API कुंजियों, टोकन, निजी कुंजियों और क्रेडेंशियल्स का पता लगाएं। |
| `shadow` | पुष्टि किए गए `200 OK` फ़ाइल-जैसे हिट्स को सीमित बैकअप/शैडो वेरिएंट जैसे `.bak`, `.old`, और पथ टेम्पलेट्स . के लिए सक्रिय रूप से जांचें। |
| `openredirect` | नियंत्रित मार्कर URL के साथ रीडायरेक्ट-जैसे क्वेरी पैरामीटर सक्रिय रूप से सत्यापित करें और केवल पुष्टि किए गए ओपन रीडायरेक्ट कमजोरियों की रिपोर्ट करें। |
| `endpoint` | पहले से प्राप्त प्रतिक्रियाओं से क्लाइंट-एक्सपोज़्ड WebSocket, Socket.IO, SSE/EventSource और AJAX एंडपॉइंट्स का निष्क्रिय रूप से पता लगाएं। |
| `malware` | संभावित दुर्भावनापूर्ण सामग्री, वेबशेल मार्कर, इंजेक्टेड स्क्रिप्ट या अस्पष्टीकृत पेलोड का पता लगाएं। |
बॉडी-निर्भर स्निफ़र कॉन्फ़िगर की गई विधि `HEAD` होने पर आंतरिक रूप से स्वचालित रूप से `GET` लागू करते हैं।
और पढ़ें: [स्निफ़र संदर्भ](https://opendoor.readthedocs.io/Sniffers/)
### रॉ अनुरोध से प्रमाणित स्कैन```bash
opendoor \
--raw-request request.txt \
--scheme https \
--method GET \
--auto-calibrate \
--reports json,html,sqlite,sarif
WAF-सुरक्षित स्कैन```bash
opendoor
--host https://example.com
--waf-safe-mode
--timeout 60
--retries 5
--delay 0.5
### फ़ॉल्ट-सहिष्णु स्कैन
अस्थिर लक्ष्यों, धीमे नेटवर्क, अस्थायी WAF ब्लॉक, प्रॉक्सी अस्थिरता, या लंबे समय तक चलने वाले अधिकृत स्कैन के लिए अधिक रूढ़िवादी रनटाइम प्रोफ़ाइल का उपयोग करें।```bash
opendoor \
--host https://example.com \
--method GET \
--timeout 60 \
--retries 5 \
--retries-fail-streak 25 \
--auto-calibrate \
--waf-detect \
--waf-guard \
--session-save session.json \
--reports std,json,html
यह प्रोफ़ाइल प्रति-अनुरोध टाइमआउट और पुनर्प्रयास सहनशीलता बढ़ाकर, बार-बार समाप्त हुए पथों तक एबॉर्ट को सीमित करके, ऑटो-कैलिब्रेशन के साथ सॉफ्ट-404 और कैच-ऑल प्रतिक्रियाओं को फ़िल्टर करके, WAF-अवरुद्ध प्रतिक्रियाओं के हावी होने पर कम-मूल्य वाले स्कैन को रोककर, और बाद में फिर से शुरू करने के लिए चेकपॉइंट स्थिति सहेजकर स्कैन को अधिक लचीला बनाती है।
स्कैन को बाद में फिर से शुरू करें:```bash opendoor --session-load session.json
सक्रिय स्कैन के दौरान, वर्कर्स को रोकने के लिए एक बार `Ctrl+C` दबाएँ, फिर जारी रखने के लिए `C` या रद्द करने के लिए `E` चुनें।
### हेडर और पाथ बाईपास प्रोब्स
इसका उपयोग केवल उन्हीं सिस्टम्स पर करें जिनका परीक्षण करने के लिए आप अधिकृत हैं। यह सुविधा ऑप्ट-इन है और नियंत्रित अस्थायी हेडर तथा सुरक्षित पाथ वेरिएंट के साथ ब्लॉक किए गए संसाधनों की जाँच करती है।```bash
opendoor \
--host https://example.com \
--method GET \
--waf-detect \
--header-bypass \
--header-bypass-limit 32 \
--reports std,json,csv,sarif,sqlite
जब --header-bypass सक्षम होता है, OpenDoor पहले कॉन्फ़िगर किए गए header-injection वेरिएंट आज़माता है और फिर सुरक्षित path-manipulation वेरिएंट जैसे कि trailing slash, dot segment, semicolon suffix, case variation, और URL-encoded segment।
ट्रिगर स्थितियाँ, विश्वसनीय IP मान और हेडर कस्टमाइज़ करें:```bash
opendoor
--host https://example.com
--method GET
--header-bypass
--header-bypass-status 401,403
--header-bypass-ips 127.0.0.1,10.0.0.1
--header-bypass-headers X-Original-URL,X-Rewrite-URL,X-Forwarded-For,X-Real-IP
--reports json,html,sqlite,sarif,csv
### प्रॉक्सी रूटिंग
एकल स्पष्ट प्रॉक्सी का उपयोग करें:```bash
opendoor --host https://example.com --proxy socks5://127.0.0.1:9050
बंडल किए गए रोटेटिंग प्रॉक्सी पूल का उपयोग करें:```bash opendoor --host https://example.com --proxy-pool
कस्टम रोटेटिंग प्रॉक्सी सूची का उपयोग करें:```bash
opendoor --host https://example.com --proxy-list proxies.txt
OpenVPN ट्रांसपोर्ट```bash
opendoor
--host https://example.com
--transport openvpn
--transport-profile ./profile.ovpn
यदि OpenVPN `PATH` के बाहर स्थापित है, तो बैकएंड को स्पष्ट रूप से पास करें:```bash
opendoor \
--host https://example.com \
--transport openvpn \
--transport-profile ./profile.ovpn \
--transport-bin /opt/homebrew/sbin/openvpn
विंडोज़ पर, --transport-bin C:\Program Files\OpenVPN\bin\openvpn.exe की ओर संकेत कर सकता है। यदि कोई GUI क्लाइंट या कॉर्पोरेट VPN एजेंट पहले से टनल का स्वामी है, तो उस VPN को OpenDoor के बाहर प्रारंभ करें और OpenDoor को डायरेक्ट मोड में चलाएँ।
WireGuard ट्रांसपोर्ट```bash
opendoor
--host https://example.com
--transport wireguard
--transport-profile ./profile.conf
और उदाहरण:
- [बुनियादी स्कैन](https://opendoor.readthedocs.io/examples/basic-scans/)
- [बैच स्कैन](https://opendoor.readthedocs.io/examples/batch-scans/)
- [प्रमाणित स्कैन](https://opendoor.readthedocs.io/examples/authenticated-scans/)
- [WAF-सुरक्षित स्कैन](https://opendoor.readthedocs.io/examples/waf-safe-scans/)
- [हेडर-बायपास स्कैन](https://opendoor.readthedocs.io/examples/header-bypass-scans/)
- [VPN ट्रांसपोर्ट स्कैन](https://opendoor.readthedocs.io/examples/vpn-transport-scans/)
- [CI/CD उदाहरण](https://opendoor.readthedocs.io/examples/ci-cd/)
---
### डिफरेंशियल रिपोर्ट तुलना
OpenDoor बिना नया स्कैन चलाए ठीक दो पिछली/वर्तमान रिपोर्टों की तुलना कर सकता है। इसका उपयोग तब करें जब आप दो अधिकृत स्कैन परिणामों के बीच क्या दिखाई दिया, गायब हुआ, या बदला, यह देखना चाहते हैं।
समर्थित इनपुट जोड़े केवल SQLite-से-SQLite और JSON-से-JSON हैं। मिश्रित प्रारूप, लापता फ़ाइलें, अमान्य रिपोर्ट, और असमर्थित रिपोर्ट प्रकार एक सौम्य सत्यापन त्रुटि के साथ विफल होते हैं।```bash
opendoor --diff reports/baseline/example.com.sqlite:reports/current/example.com.sqlite --reports std,json
opendoor --diff reports/baseline/example.com.json:reports/current/example.com.json --reports std,json --reports-dir ./diff
CI/CD के लिए SARIF रिपोर्ट्स
OpenDoor GitHub Code Scanning और SARIF-संगत सुरक्षा पाइपलाइनों के लिए निष्कर्षों को SARIF 2.1.0 के रूप में निर्यात कर सकता है।```bash
opendoor
--host https://example.com
--reports sarif,json
--reports-dir ./reports
GitHub Actions अपलोड उदाहरण:```yaml
- name: Upload OpenDoor SARIF
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: reports/example.com/example.com.sarif
category: opendoor
🎓 OpenDoor में महारत
OpenDoor को पुनरुत्पादन योग्य, अधिकृत वेब टोही कार्यप्रवाहों के माध्यम से सीखने के लिए व्यावहारिक लेख श्रृंखला।

- भाग 1 — निर्देशिका ब्रूट फोर्स से परे संदर्भ-जागरूक वेब टोही
- भाग 2 — रीडायरेक्ट, एंडपॉइंट स्निफिंग और सीमित क्रॉल के साथ कम-शोर टोही
- श्रृंखला साथी पृष्ठ
📚 दस्तावेज़ीकरण
पूर्ण दस्तावेज़ीकरण ReadTheDocs पर उपलब्ध है:
- मुख्य पृष्ठ
- त्वरित प्रारंभ
- स्थापना और अद्यतन
- उपयोग मार्गदर्शिका
- लक्ष्य इनपुट
- रिपोर्ट
- फिंगरप्रिंटिंग
- WAF पहचान और सुरक्षित मोड
- WAF गार्ड
- हेडर इंजेक्शन बायपास
- स्वतः-अंशांकन
- नेटवर्क ट्रांसपोर्ट
- TLS संगतता और mTLS
- OpenVPN ट्रांसपोर्ट
- WireGuard ट्रांसपोर्ट
- व्यावहारिक उदाहरण
- परीक्षण
- योगदान
🧪 विकास
विकास निर्भरताएँ स्थापित करें:```bash python3 -m venv .venv source .venv/bin/activate
python -m pip install --upgrade pip setuptools wheel python -m pip install -r requirements-dev.txt python -m pip install -e .
परीक्षण चलाएँ:```bash
python -m unittest
कवरेज चलाएँ:```bash coverage run -m unittest discover -s tests -p "test_*.py" coverage report -m
बिल्ड दस्तावेज़:```bash
python3 -m venv .docs-venv
source .docs-venv/bin/activate
python -m pip install -r docs/requirements.txt
python -m mkdocs build --strict
पैकेज आर्टिफैक्ट बनाएं:```bash python -m build
पूर्ण [परीक्षण मार्गदर्शिका](https://opendoor.readthedocs.io/Testing/) और [योगदान मार्गदर्शिका](https://opendoor.readthedocs.io/Contribution/) देखें।
---
## 🔐 सुरक्षा और गुप्त जानकारी की स्वच्छता
वास्तविक गुप्त जानकारी या निजी ट्रांसपोर्ट प्रोफ़ाइल को commit न करें।
कभी प्रकाशित न करें:
- वास्तविक OpenVPN प्रोफ़ाइल;
- WireGuard निजी कुंजियाँ;
- mTLS क्लाइंट प्रमाणपत्र और निजी कुंजियाँ;
- auth-user-pass फ़ाइलें;
- कुकीज़;
- bearer tokens;
- ग्राहक लक्ष्य सूचियाँ;
- निजी स्कैन रिपोर्ट;
- संवेदनशील CI artifacts.
केवल प्लेसहोल्डर उदाहरणों का उपयोग करें।
---
## ⚖️ जिम्मेदार उपयोग
OpenDoor एक सुरक्षा परीक्षण उपकरण है।
इसका उपयोग केवल उन सिस्टमों पर करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।
WAF पहचान, WAF-सुरक्षित स्कैनिंग, raw request replay, transport profiles, और Header Injection Bypass probes जैसी सुविधाएँ अधिकृत सुरक्षा परीक्षण, रक्षात्मक सत्यापन और एक्सपोज़र रिग्रेशन जाँच के लिए हैं।
यह परियोजना बिना प्राधिकरण के तृतीय-पक्ष प्रणालियों, संगठनों, व्यावसायिक सेवाओं या सार्वजनिक बुनियादी ढाँचे को स्कैन करने की अनुमति नहीं देती है।
---
## 🧾 चेंजलॉग
[CHANGELOG.md](https://github.com/stanislav-web/opendoor/blob/HEAD/CHANGELOG.md) और [GitHub Releases](https://github.com/stanislav-web/OpenDoor/releases) देखें।
---
## 🤝 योगदान
Pull requests का स्वागत है।
योगदान देने से पहले, [योगदान मार्गदर्शिका](https://opendoor.readthedocs.io/Contribution/) पढ़ें और प्रासंगिक परीक्षण चलाएँ।
OpenDoor कोड योगदान, दस्तावेज़ीकरण अद्यतन, परीक्षण, मुद्दा रिपोर्ट, सुरक्षा फ़ीडबैक, सुविधा विचारों और सामुदायिक सत्यापन के माध्यम से बेहतर होता है।
परियोजना को बेहतर बनाने में सहायता करने वाले सभी का धन्यवाद।
[](https://github.com/stanislav-web/OpenDoor/graphs/contributors)
---
## 📄 लाइसेंस
OpenDoor केवल GNU General Public License v3.0 के अंतर्गत जारी है।
[LICENSE](https://github.com/stanislav-web/opendoor/blob/HEAD/LICENSE) देखें।
---
## सहायता
यदि OpenDoor आपके अधिकृत सुरक्षा कार्य में सहायक होता है, तो आप Giveth के माध्यम से निरंतर रखरखाव का समर्थन कर सकते हैं।
[Giveth पर OpenDoor का समर्थन करें](https://giveth.io/project/opendoor)
---
[](https://deepwiki.com/stanislav-web/OpenDoor) [](https://www.gnu.org/licenses/gpl-3.0)