Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
akca — Go में साक्ष्य-उन्मुख DAST स्कैनर जो वेब ऐप्स और APIs को क्रॉल करता है, फिर पुनः चलाने योग्य प्रमाण के साथ अनुकूली SQLi, XSS, RCE, SSRF, और प्रमाणीकरण जाँच चलाता है। | Kitploit
उपकरण/GitHubGitHub/akha-security/akca
रक्षात्मक उपकरणटोहीभेद्यता स्कैनरवेब भेद्यता स्कैनरगतिशील विश्लेषण (सैंडबॉक्सिंग)भेद्यता विश्लेषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनावेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंगसीक्रेट डिटेक्शन
17735131 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHubakha-security/akca

akca

Go में साक्ष्य-उन्मुख DAST स्कैनर जो वेब ऐप्स और APIs को क्रॉल करता है, फिर पुनः चलाने योग्य प्रमाण के साथ अनुकूली SQLi, XSS, RCE, SSRF, और प्रमाणीकरण जाँच चलाता है।

रिपॉजिटरी देखें
साझा करें

AKCA logo

AKCA

उन्नत वेब सुरक्षा स्कैनर

एंडपॉइंट खोजें। वेब एप्लिकेशन का परीक्षण करें। साक्ष्य का निरीक्षण करें।

CI Version v0.2.4 Go 1.25 or newer Apache License 2.0

इंस्टॉलेशन · उपयोग · वर्कफ़्लो · प्रोफ़ाइल · कवरेज · रिपोर्ट · सहयोग · विशेषताएँ · चेंजलॉग

AKCA एक ओपन-सोर्स, साक्ष्य-उन्मुख डायनामिक एप्लिकेशन सिक्योरिटी टेस्टिंग (DAST) स्कैनर है जो Go में लिखा गया है। यह HTTP और ब्राउज़र-सहायित क्रॉलिंग, JavaScript विश्लेषण, API आयात, अनुकूली सक्रिय परीक्षण, निष्क्रिय निरीक्षण, और पुनः चलाने योग्य साक्ष्य को एक ही कमांड-लाइन वर्कफ़्लो में जोड़ता है।

AKCA क्यों

कई स्कैनर किसी एप्लिकेशन को क्रॉल करते हैं और फिर हर खोजे गए एंडपॉइंट पर पेलोड का एक विस्तृत सेट भेजते हैं। यह रणनीति अनावश्यक ट्रैफ़िक उत्पन्न कर सकती है, रक्षात्मक प्रणालियों को ट्रिगर कर सकती है, और कमज़ोर संकेत उत्पन्न कर सकती है जिनके लिए पर्याप्त मैन्युअल ट्राइएज की आवश्यकता होती है। AKCA एक अधिक प्रासंगिक दृष्टिकोण अपनाता है: यह पहले लक्ष्य के बारे में जानकारी प्राप्त करता है, खोजे गए अटैक सरफेस का मॉडल बनाता है, और फिर टेक्नोलॉजी स्टैक, पैरामीटर, प्रमाणीकरण स्थिति, WAF व्यवहार, और उपलब्ध सत्यापन क्षमताओं के अनुसार परीक्षण चुनता है।

AKCA को इस प्रकार डिज़ाइन किया गया है:

  • सक्रिय परीक्षण से पहले छिपे हुए रूट, JavaScript-लोड किए गए एंडपॉइंट, अप्रलेखित पैरामीटर, API ऑपरेशन, और एक्सेस-नियंत्रित पथ खोजें।
  • टेक्नोलॉजी और WAF व्यवहार की फिंगरप्रिंटिंग करें, फिर अनुरोध पेसिंग और सुरक्षित पेलोड रूपांतरणों को देखे गए लक्ष्य के अनुसार कैलिब्रेट करें।
  • हर जगह हर पेलोड को आँख बंद करके लागू करने के बजाय एंडपॉइंट, मेथड, पैरामीटर, और मॉड्यूल संयोजनों में काम आवंटित करें।
  • कॉन्फ़िगर किए गए स्कैन और समय सीमा के भीतर रेट लिमिटिंग या होस्ट-स्तरीय ब्लॉकिंग से रोकें और पुनर्प्राप्त करें।
  • आशाजनक संकेतों को बेसलाइन, नेगेटिव कंट्रोल, स्टेट चेक, आइडेंटिटी तुलना, या OAST कॉलबैक के साथ दोबारा चलाएँ, इससे पहले कि उन्हें फाइंडिंग्स में पदोन्नत किया जाए।
  • अनुरोध, प्रतिक्रिया, पेलोड, विश्वास, और प्रूफ-पॉलिसी संदर्भ को सुरक्षित रखें ताकि परिणामों की जाँच की जा सके, न कि उन्हें आँख बंद करके स्वीकार किया जाए।

लक्ष्य को समाप्त या अभिभूत करना लक्ष्य नहीं है। यह विचारपूर्वक अनुरोधों और उपयोगी साक्ष्य के साथ वास्तविक कमज़ोरियों को खोजना है।

AKCA परिपक्व व्यावसायिक प्लेटफ़ॉर्म जैसे Acunetix, Invicti/Netsparker, या Burp Suite Professional के साथ फीचर या डिटेक्शन समानता का दावा नहीं करता है। वे उत्पाद कई वर्षों में अनुभवी टीमों द्वारा बनाए गए हैं। AKCA को एक डेवलपर द्वारा उपलब्ध व्यक्तिगत समय में स्वतंत्र रूप से बनाए रखा जाता है, जो स्थापित सुरक्षा उपकरणों से प्रेरित है और मौलिक विचारों तथा समुदाय की प्रतिक्रिया से आकार लेता है। वर्तमान प्राथमिकता एक सरल, उपयोगी, और पारदर्शी स्कैनर है। एक ग्राफ़िकल इंटरफ़ेस की योजना तब बनाई गई है जब इंजन पर्याप्त रूप से स्थिर और विश्वसनीय हो जाएगा।

AKCA scanner running against a local security testing lab
AKCA v0.2.4 स्कैन सत्र लाइव इंजन स्थिति, संसाधन टेलीमेट्री, और पुष्ट फाइंडिंग्स के साथ।

इंस्टॉलेशन

Go इंस्टॉल

Go 1.25 या नया आवश्यक है।```bash go install github.com/akha-security/akca/engine/cmd/akca@latest akca --version

root@kitploit:~
<details>
<summary>कमांड नहीं मिला? अपना PATH कॉन्फ़िगर करें।</summary>

डिफ़ॉल्ट Go इंस्टॉलेशन के लिए, Go बाइनरी डायरेक्टरी को अपने वर्तमान टर्मिनल के `PATH` में जोड़ें।

**Linux / macOS**```bash
export PATH="$(go env GOPATH)/bin:$PATH"

उस पंक्ति को अपने shell configuration में जोड़ें ताकि यह सत्रों के बीच बना रहे।

Windows PowerShell```powershell $env:Path += ";$(go env GOPATH)\bin"

root@kitploit:~
For future sessions, add the same directory to your user `Path` environment variable. If you configured `GOBIN`, use that directory instead.

</details>

### Prebuilt binaries

Download your build from [GitHub Releases](https://github.com/akha-security/akca/releases/latest). Releases include `SHA256SUMS.txt` for checksum verification.

| Platform | Architecture | Asset |
| --- | --- | --- |
| Linux | x64 / ARM64 | `akca-linux-amd64` / `akca-linux-arm64` |
| macOS | Intel / Apple Silicon | `akca-darwin-amd64` / `akca-darwin-arm64` |
| Windows | x64 | `akca-windows-amd64.exe` |

On Linux or macOS, make the downloaded file executable. For Linux x64:```bash
chmod +x akca-linux-amd64
./akca-linux-amd64 --help

Windows पर, डाउनलोड का नाम बदलकर akca.exe करें और PowerShell में .\akca.exe --help चलाएँ। नीचे दिए गए उदाहरण मानते हैं कि akca आपके PATH पर उपलब्ध है।

ब्राउज़र-आधारित जाँचों के लिए Chrome, Chromium, या Edge आवश्यक है।

उपयोग

AKCA का उपयोग केवल उन सिस्टमों पर करें जिनके आप स्वामी हैं या जिनका परीक्षण करने की आपको अनुमति है। उदाहरण URL को अपने अधिकृत लक्ष्य से बदलें।

स्कैन शुरू करें```bash

akca -u https://example.com

root@kitploit:~
डिफ़ॉल्ट प्रोफ़ाइल `full` है। HTML रिपोर्ट सहेजने के लिए:```bash
akca -u https://example.com -f html -o report.html

विशिष्ट जाँचें चुनें

SQL इंजेक्शन, XSS, और सर्वर-साइड इंजेक्शन जाँचें चलाएँ, जिसमें SSTI भी शामिल है:```bash akca -u https://example.com -m sql,xss,rce

root@kitploit:~
निष्क्रिय जाँचें चलाएँ:```bash
akca -u https://example.com -m passive

Passive स्कैन अभी भी खोज और निरीक्षण के लिए अनुरोध भेजते हैं।

एक प्रमाणित सत्र का उपयोग करें

एक सत्र कुकी प्रदान करें:```bash akca -u https://example.com -c "session=YOUR_SESSION_COOKIE"

root@kitploit:~
या एक प्राधिकरण हेडर:```bash
akca -u https://example.com -H "Authorization: Bearer YOUR_TOKEN"

कुछ प्राधिकरण जाँचों के लिए एकल सत्र से परे अतिरिक्त पहचान या स्थिति कॉन्फ़िगरेशन की आवश्यकता होती है।

एक API परिभाषा आयात करें```bash

akca -u https://api.example.com --api-spec ./openapi.yaml -m api

root@kitploit:~
Discovery, OpenAPI/Swagger, RAML, Postman, HAR, GraphQL, WSDL, protobuf, और AsyncAPI इनपुट का समर्थन करता है, जिसमें समर्थित ZIP बंडल भी शामिल हैं। परीक्षण कवरेज आयातित प्रोटोकॉल और ऑपरेशन पर निर्भर करता है।

### प्रॉक्सी के माध्यम से ट्रैफ़िक का निरीक्षण करें```bash
akca -u https://example.com -p http://127.0.0.1:8080

सभी उपलब्ध विकल्पों के लिए akca --help चलाएँ।

रोज़मर्रा की संक्षिप्त सहायता के लिए akca -h का उपयोग करें, या पूर्ण विकल्प संदर्भ के लिए akca --help का उपयोग करें। स्कैन लक्ष्यों को स्पष्ट रूप से -u या --url के साथ प्रदान करना आवश्यक है।

स्कैन प्रोफ़ाइल

-m के साथ एक प्रोफ़ाइल चुनें, या कई को कॉमा से अलग करके संयोजित करें।

प्रोफ़ाइलजाँचें
fullसभी सक्षम सक्रिय और निष्क्रिय मॉड्यूल; डिफ़ॉल्ट
sqlSQL और NoSQL इंजेक्शन
xssपरावर्तित, संग्रहीत, DOM, और ब्लाइंड XSS; संबंधित क्लाइंट-साइड जाँचें
rceकमांड इंजेक्शन, SSTI, डीसेरिएलाइज़ेशन, और संबंधित जाँचें
apiAPI एक्सपोज़र, BOLA/IDOR, BFLA, मास असाइनमेंट, और टोकन जाँचें
graphqlGraphQL स्कीमा और ऑपरेशन जाँचें
ssrfSSRF, XXE, और संबंधित आउट-ऑफ-बैंड जाँचें
authप्रमाणीकरण, प्राधिकरण, CSRF, और कुकी/हेडर जाँचें
passiveमेटाडेटा, TLS, सुरक्षा हेडर, सीक्रेट्स, और घटक विश्लेषण
fuzzपथ, एक्सपोज़्ड आर्टिफैक्ट, ट्रैवर्सल, और संबंधित जाँचें

निष्पादन खोजे गए एंडपॉइंट, कॉन्फ़िगरेशन, उपलब्ध सत्यापन क्षमताओं, और स्कैन सीमाओं पर निर्भर करता है। पूर्ण क्षमता गाइड के लिए FEATURES.md देखें।

AKCA कैसे काम करता है

AKCA एक चरणबद्ध पाइपलाइन का उपयोग करता है ताकि बाद की जाँचें पहले सीखे गए तथ्यों से लाभ उठा सकें:

  1. फिंगरप्रिंट और कैलिब्रेट करें — प्रौद्योगिकियों, सर्वर व्यवहार, WAF सिग्नल, TLS स्थिति, और सुरक्षित अनुरोध पेसिंग की पहचान करें।
  2. हमले की सतह खोजें — HTTP क्रॉलिंग, एक स्थायी ब्राउज़र सत्र, JavaScript विश्लेषण, API परिभाषाएँ, पथ फ़ज़िंग, पैरामीटर खोज, और 403 बायपास अवलोकनों को संयोजित करें।
  3. परीक्षण उम्मीदवारों को मॉडल करें — एंडपॉइंट को विधि, सामग्री प्रकार, पैरामीटर, प्रमाणीकरण संदर्भ, और संभावित भेद्यता वर्ग के अनुसार समूहित करें।
  4. अनुकूली प्रोब की योजना बनाएँ — प्रासंगिक पेलोड परिवारों को प्राथमिकता दें, बाद के एंडपॉइंट के लिए कार्य सुरक्षित रखें, और रक्षात्मक व्यवहार देखे जाने पर लक्ष्य-जागरूक एन्कोडिंग या पेसिंग लागू करें।
  5. सिग्नल सत्यापित करें — बेसलाइन और नियंत्रणों की तुलना करें, आशाजनक परिणामों को दोबारा चलाएँ, स्थिति या पहचान परिवर्तनों का निरीक्षण करें, और आवश्यक होने पर OAST कॉलबैक को सहसंबंधित करें।
  6. साक्ष्य उत्पन्न करें — Burp-शैली HTTP लेनदेन, पेलोड, वर्गीकरण, विश्वास, प्रमाण स्थिति, और पुनरुत्पादन मार्गदर्शन के साथ निष्कर्ष निर्यात करें।

कवरेज स्पष्ट है। छोड़ा गया, विफल, बजट-सीमित, या अधूरा लक्ष्य अपूर्ण कवरेज के रूप में दर्ज किया जाता है; इसे चुपचाप एक स्वच्छ सुरक्षा परिणाम के रूप में नहीं माना जाता है।

सुरक्षा परीक्षण कवरेज

निम्नलिखित सूची कार्यान्वित खोज इंजनों और सुरक्षा-परीक्षण परिवारों का वर्णन करती है। व्यक्तिगत जाँचें केवल तब चलती हैं जब खोजी गई सतह, स्कैन प्रोफ़ाइल, कॉन्फ़िगरेशन, सुरक्षा नीति, और सत्यापन पूर्वापेक्षाएँ उन्हें लागू करती हैं। सूचीबद्ध क्षमता इस बात की गारंटी नहीं है कि किसी भेद्यता के प्रत्येक प्रकार का पता लगाया जाएगा।

1. खोज, क्रॉलिंग, और विश्लेषण इंजन
  • प्रौद्योगिकी और WAF फिंगरप्रिंटिंग
  • WAF लर्निंग, अनुरोध कैलिब्रेशन, और अनुकूली ट्रैफ़िक रिकवरी
  • पारंपरिक और क्लाइंट-रेंडर किए गए अनुप्रयोगों के लिए HTTP और हेडलेस-ब्राउज़र अनुप्रयोग क्रॉलिंग
  • JavaScript और AST-सहायता प्राप्त एंडपॉइंट विश्लेषण, जिसमें लेज़ी-लोडेड अनुप्रयोग चंक्स शामिल हैं
  • छिपे हुए GET, POST, JSON, और फ़ॉर्म पैरामीटर की खोज
  • डायरेक्टरी, फ़ाइल, बैकअप, और प्रशासनिक-पथ फ़ज़िंग
  • हेडर और पथ परिवर्तनों के साथ 403 Forbidden बायपास परीक्षण
  • प्रतिबिंब-संदर्भ विश्लेषण
  • DNS, HTTP, और SMTP OAST कॉलबैक संग्रह और सहसंबंध
  • इंटरैक्टिव HTML, JSON, Markdown, CSV, और SARIF रिपोर्ट निर्माण
2. इंजेक्शन और कोड-निष्पादन परीक्षण
  • SQL इंजेक्शन: त्रुटि-आधारित, यूनियन, बूलियन, समय-आधारित, और OAST-सहायता प्राप्त जाँचें
  • परावर्तित, DOM, संग्रहीत-उम्मीदवार, और ब्लाइंड XSS
  • कमांड इंजेक्शन और रिमोट-कोड-निष्पादन सिग्नल
  • सर्वर-साइड रिक्वेस्ट फ़ॉर्जरी (SSRF)
  • XML एक्सटर्नल एंटिटी (XXE) इंजेक्शन
  • लोकल फ़ाइल इन्क्लूज़न (LFI) और पथ ट्रैवर्सल
  • सर्वर-साइड और क्लाइंट-साइड टेम्पलेट इंजेक्शन (SSTI/CSTI)
  • NoSQL, LDAP, और XPath इंजेक्शन
  • असुरक्षित डीसेरिएलाइज़ेशन
  • CRLF इंजेक्शन और HTTP प्रतिक्रिया विभाजन
  • सर्वर-साइड JavaScript इंजेक्शन
  • React Server Components RCE जाँचें
  • PDF निर्माण इंजेक्शन और SSRF
  • AI/LLM प्रॉम्प्ट-इंजेक्शन जाँचें
  • सेकंड-ऑर्डर और विलंबित इंजेक्शन वर्कफ़्लो
3. प्रमाणीकरण, प्राधिकरण, और सत्र सुरक्षा
  • असुरक्षित डायरेक्ट ऑब्जेक्ट रेफ़रेंस और ब्रोकन ऑब्जेक्ट लेवल ऑथराइज़ेशन (IDOR/BOLA)
  • ब्रोकन फ़ंक्शन लेवल ऑथराइज़ेशन (BFLA)
  • रूट-प्रमाणीकरण बायपास
  • टूटी और अनुचित प्रमाणीकरण जाँचें
  • JSON Web Token (JWT) सुरक्षा
  • OAuth और OpenID Connect फ़्लो सुरक्षा
  • क्रॉस-साइट रिक्वेस्ट फ़ॉर्जरी (CSRF)
  • दर-सीमा और बायपास सत्यापन
  • खाता-पुनर्प्राप्ति कमज़ोरियाँ और खाता गणना
  • मल्टी-टेनेंट आइसोलेशन जाँचें
  • कुकी और सत्र सुरक्षा
  • सत्र जीवनचक्र और समाप्ति जाँचें
4. क्लाइंट-साइड और वेब-प्रोटोकॉल सुरक्षा
  • क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS) गलत कॉन्फ़िगरेशन
  • ओपन रीडायरेक्ट
  • JavaScript प्रोटोटाइप प्रदूषण
  • HTTP पैरामीटर प्रदूषण (HPP)
  • होस्ट-हेडर इंजेक्शन और पॉइज़निंग
  • HTTP रिक्वेस्ट स्मगलिंग (CL.TE और TE.CL)
  • वेब कैश पॉइज़निंग, कैश डिसेप्शन, और कैश-पॉइज़न्ड डिनायल ऑफ़ सर्विस (CPDoS)
  • WebSocket सुरक्षा और क्रॉस-साइट WebSocket हाईजैकिंग (CSWSH)
  • GraphQL सुरक्षा और इंट्रोस्पेक्शन एक्सपोज़र
  • gRPC और gRPC-Web प्रोटोकॉल सुरक्षा
  • रिवर्स-प्रॉक्सी पथ भ्रम
  • JSONP कॉलबैक दुरुपयोग और XSSI एक्सपोज़र
5. सूचना प्रकटीकरण और एक्सपोज़्ड संसाधन
  • एक्सपोज़्ड Git रिपॉज़िटरी और पुनर्प्राप्त करने योग्य स्रोत आर्टिफैक्ट
  • बैकअप और संग्रह फ़ाइलें
  • संवेदनशील फ़ाइलें और कॉन्फ़िगरेशन, जिसमें पर्यावरण और अनुप्रयोग कॉन्फ़िग फ़ाइलें शामिल हैं
  • स्रोत-कोड प्रकटीकरण
  • सीक्रेट्स, API कुंजियाँ, टोकन, निजी कुंजियाँ, और संवेदनशील-डेटा एक्सपोज़र
  • Swagger और OpenAPI दस्तावेज़ीकरण एक्सपोज़र
  • डीबग और प्रशासनिक इंटरफ़ेस
  • Spring Boot Actuator, Spring Cloud Config, और Jolokia एक्सपोज़र
  • DevOps और CI/CD पाइपलाइन एक्सपोज़र
  • क्लाउड स्टोरेज, क्लाउड-नेटिव API, और सबडोमेन-टेकओवर जाँचें
  • क्लाउड सुरक्षा स्थिति अवलोकन
  • WordPress एक्सपोज़र स्कैनिंग
  • Nginx एलियस ट्रैवर्सल
  • Next.js मिडलवेयर बायपास
  • समर्थित स्टैक के लिए फ़्रेमवर्क डीबग और डेवलपर-टूल एक्सपोज़र
  • IIS शॉर्टनेम भ्रम
  • Firebase Realtime Database और Storage एक्सपोज़र
  • समर्थित सेवाओं के लिए एंटरप्राइज़ SaaS एक्सपोज़र जाँचें
6. व्यावसायिक तर्क और सुरक्षा स्थिति
  • रेस कंडीशन और समवर्ती दोष
  • व्यावसायिक-तर्क परीक्षण वर्कफ़्लो
  • मनमाना फ़ाइल-अपलोड जाँचें
  • खतरनाक HTTP विधियाँ
  • API वर्ज़निंग और छिपे हुए API एंडपॉइंट
  • मास असाइनमेंट
  • Webhook हस्ताक्षर और सत्यापन सुरक्षा
  • पार्सर विभेदक विश्लेषण
  • सुरक्षा हेडर और TLS/SSL कॉन्फ़िगरेशन
  • भेद्य तृतीय-पक्ष घटक और ज्ञात-CVE मिलान
  • JavaScript स्रोत विश्लेषण

दायरा और स्कैन सीमाएँ

कुल अनुरोध बजट और अधिकतम अवधि निर्धारित करें:```bash akca -u https://example.com --request-budget 5000 --time-budget 30m

root@kitploit:~
या खोजे गए URL/method संयोजनों से मॉड्यूल बजट की गणना करें:```bash
akca -u https://example.com --requests-per-target 200

AKCA मॉड्यूल, URL और पैरामीटर में सीमित मॉड्यूल बजट वितरित करता है। अप्रयुक्त आवंटन आगे के कार्य में स्थानांतरित हो जाते हैं। एक सकारात्मक --request-budget --requests-per-target पर प्राथमिकता लेता है।

विकल्पउद्देश्य
--request-budget 5000खोज, पुनःप्रयास और रीडायरेक्ट सहित कुल अनुरोधों को सीमित करें
--requests-per-target 200खोजे गए URL/मेथड संयोजनों से मॉड्यूल बजट प्राप्त करें
--crawler-budget 1000खोज अनुरोधों को सीमित करें
--time-budget 30mस्कैन अवधि को सीमित करें
--rate-limit 5प्रति सेकंड अनुरोधों को सीमित करें
--concurrency 4समवर्ती वर्करों को सीमित करें

डिफ़ॉल्ट रूप से, मॉड्यूल स्कैन में कोई अनुरोध कोटा नहीं होता है। बजट रुकावटों को अपूर्ण कवरेज के रूप में रिपोर्ट किया जाता है। जब बाद का कार्य अप्रयुक्त बजट लौटाता है तो बाधित लक्ष्य स्वचालित रूप से फिर से शुरू नहीं होते हैं। कोई भी बजट सेटिंग प्रत्येक भेद्यता का पता लगाने की गारंटी नहीं देती है।

लिंक किए गए API/सेवा सबडोमेन डिफ़ॉल्ट लक्ष्य दायरे से बाहर हैं। एक ही रूट के अंतर्गत लिंक किए गए सबडोमेन को शामिल करने के लिए:```bash akca -u https://www.example.com --include-linked-api-subdomains

root@kitploit:~
### पूर्ण स्कैन में अधिक समय क्यों लगता है

AKCA का डिफ़ॉल्ट पूर्ण स्कैन कवरेज और साक्ष्य गुणवत्ता के इर्द-गिर्द डिज़ाइन किया गया है, न कि न्यूनतम संभव समापन समय के। इसलिए इसका रनटाइम उन टूल्स से सीधे तुलनीय नहीं है जो उथले HTTP क्रॉल के बाद रुक जाते हैं या एकल प्रतिक्रिया अंतर से किसी भेद्यता की रिपोर्ट करते हैं।

एक व्यापक रन में अधिक समय लग सकता है क्योंकि AKCA:

- क्लाइंट-रेंडर किए गए रूट्स के लिए ब्राउज़र सत्र बनाए रखता है और JavaScript का निरीक्षण करता है, जिसमें आलसी रूप से लोड किए गए एप्लिकेशन चंक्स भी शामिल हैं।
- निष्कर्षों में पदोन्नत करने से पहले नियंत्रणों के साथ आशाजनक परिणामों को दोहराता है, जिससे सामान्य त्रुटियों, अस्थिर पृष्ठों और WAF प्रतिक्रियाओं के कारण होने वाले झूठे सकारात्मक को कम किया जा सके।
- जब किसी मॉड्यूल को मजबूत प्रमाण की आवश्यकता होती है तो पहचान-, स्थिति-, और कॉलबैक-जागरूक जाँच करता है।
- लक्ष्य पेसिंग, पुनः प्रयास, अनुरोध बजट, और आउट-ऑफ-बैंड अवलोकन विंडो का सम्मान करता है, बजाय गति को एकमात्र सफलता मीट्रिक मानने के।

स्कैन की अवधि एप्लिकेशन के आकार, प्रतिक्रिया विलंबता, प्रमाणीकरण प्रवाह, रक्षात्मक नियंत्रण, और कॉन्फ़िगर किए गए दायरे पर भी निर्भर करती है। तेज़ प्रतिक्रिया के लिए, `-m` के साथ केवल प्रासंगिक मॉड्यूल चुनें या स्पष्ट क्रॉल, अनुरोध, और समय बजट लागू करें। दर और समवर्तीता तभी बढ़ाएँ जब अधिकृत लक्ष्य अतिरिक्त ट्रैफ़िक को सुरक्षित रूप से संभाल सके। एक छोटा स्कैन जरूरी नहीं कि अधिक पूर्ण स्कैन हो।

## रिपोर्ट

`-f` के साथ एक आउटपुट प्रारूप और `-o` के साथ एक फ़ाइल पथ चुनें:```bash
akca -u https://example.com -f html -o report.html

समर्थित प्रारूप: HTML, JSON, Markdown, CSV, और SARIF। प्रत्येक आह्वान एक नया स्कैन प्रारंभ करता है।

HTML रिपोर्टें स्व-निहित होती हैं और इनमें AKCA लोगो, जोखिम और गंभीरता सारांश, भेद्यता आँकड़े, संरचित निष्कर्ष विवरण, और विस्तारणीय HTTP साक्ष्य शामिल होते हैं। अनुरोध और प्रतिक्रिया टैब एक संयुक्त दृश्य, पूर्ण-सामग्री विस्तार, और प्रतिलिपि बनाने का समर्थन करते हैं। जहाँ कोई निष्कर्ष मेल खाता प्रतिक्रिया मान संरक्षित रखता है, AKCA उसे पीले रंग में हाइलाइट करता है, जिससे आपको परावर्तित पेलोड या उजागर रहस्य का पता लगाने में मदद मिलती है। निष्क्रिय रहस्य निष्कर्ष मिलान के आसपास का अंश बनाए रखते हैं।

मॉड्यूल के आधार पर, निष्कर्षों में शामिल होते हैं:

  • रिकॉर्ड किए गए HTTP अनुरोध और प्रतिक्रियाएँ।
  • पेलोड और cURL पुनरुत्पादन कमांड।
  • विश्वास, सत्यापन अवलोकन, और प्रमाण-नीति स्थिति।
  • CWE और OWASP मैपिंग।

टाइमिंग निष्कर्ष, अनुपस्थित हेडर, और बाहरी कॉलबैक में हाइलाइट करने के लिए कोई प्रतिक्रिया पाठ नहीं हो सकता है। उनका सत्यापन संदर्भ प्रासंगिक साक्ष्य प्रदान करता है।

जब स्कैनर ने एक पूर्ण कच्चा लेन-देन संग्रहीत किया हो, तो रिपोर्ट उसे बिल्कुल वैसा ही संरक्षित रखती है। पुराने या केवल-संरचित साक्ष्य को एक पारंपरिक Burp-शैली HTTP लेआउट में प्रस्तुत किया जाता है जिसमें एक अनुरोध पंक्ति, क्रमबद्ध हेडर, एक हेडर/बॉडी विभाजक, और मानक HTTP प्रतिक्रिया कारण वाक्यांश होते हैं। यदि ट्रांसपोर्ट कैप्चर सीमा ने किसी प्रतिक्रिया को काट दिया हो, तो रिपोर्ट यह स्पष्ट रूप से बताती है; यह संग्रहीत भाग को कभी भी अनुपलब्ध पूर्ण प्रतिक्रिया के रूप में प्रस्तुत नहीं करती है।

संग्रहीत निष्कर्ष को पुनः चलाएँ:```bash akca replay --finding 42

root@kitploit:~
रिपोर्ट डिफ़ॉल्ट रूप से पहचाने गए क्रेडेंशियल्स को मास्क करती हैं। रॉ संग्रहीत साक्ष्य रीप्ले के लिए संरक्षित रहता है। स्कैन कॉन्फ़िगरेशन में `redact_reports` को `false` पर सेट करें, या रिपोर्ट API पर `redact=false` का उपयोग करें, केवल तब जब रॉ एक्सपोर्ट की आवश्यकता हो। साझा करने से पहले रिपोर्ट की समीक्षा करें: स्वचालित मास्किंग हर एप्लिकेशन-विशिष्ट सीक्रेट को पहचान नहीं सकती।

### क्रॉल और प्रूफ कॉन्फ़िगरेशन

क्रॉलर प्रत्येक क्रॉल चरण के दौरान एक ब्राउज़र सत्र बनाए रखता है, जिसमें कुकीज़ और ब्राउज़र स्टोरेज शामिल हैं। यह स्पष्ट गैर-फ़ॉर्म टैब और विस्तारणीय पैनलों का पता लगाता है; यह फ़ॉर्म को स्वतः भरता या सबमिट नहीं करता। ब्राउज़र अनुरोध अभी भी स्कोप और अनुरोध बजट का पालन करते हैं। आवश्यक तृतीय-पक्ष स्थिर निर्भरताओं के लिए, सटीक होस्टनाम अलग से कॉन्फ़िगर करें:```json
{
  "browser_resource_domains": ["cdn.example.com"],
  "redact_reports": true
}

यह उन होस्टों के लिए केवल GET/HEAD स्क्रिप्ट, स्टाइलशीट, इमेज, फ़ॉन्ट और मीडिया अनुरोधों की अनुमति देता है, क्रेडेंशियल और कस्टम हेडर हटा देता है। यह उन होस्टों को सक्रिय स्कैन स्कोप में नहीं जोड़ता या क्रॉस-ओरिजिन API कॉल की अनुमति नहीं देता। अवरुद्ध ब्राउज़र निर्भरताएँ कवरेज-गैप इवेंट उत्पन्न करती हैं।

खोजे गए URL तब भी बनाए रखे जाते हैं जब उन्हें विज़िट नहीं किया जा सकता। एक क्रॉल जो कतारबद्ध कार्य के साथ अपना बजट समाप्त कर लेता है, आंशिक स्कैन और एक गैर-शून्य CLI एग्ज़िट कोड उत्पन्न करता है। मॉड्यूल प्रीफ़्लाइट संदेश अनुपलब्ध पहचान/स्थिति नीतियों को कॉन्फ़िगर की गई सत्यापन क्षमताओं से अलग करते हैं।

अकॉन्फ़िगर किए गए रेट-लिमिट चेक अवलोकन उत्पन्न करते हैं, न कि भेद्यता निष्कर्ष। एक कॉन्फ़िगर किए गए थ्रेशोल्ड प्रमाण के लिए window_seconds भी आवश्यक है; यदि अनुरोध उस विंडो के भीतर फ़िट नहीं होते हैं, तो चेक अनिर्णायक है। SQLi अकेले 400 प्रतिक्रिया या अंकगणितीय मूल्यांकन को प्रमाण नहीं मानता। 400/422 प्रतिक्रियाओं में नई विक्रेता-विशिष्ट SQL त्रुटियों को रीप्ले और कंट्रोल सत्यापन पथ से गुज़रना होगा।

v0.2.4 में नया क्या है

  • रिपोर्ट में पूर्ण संग्रहीत रॉ HTTP अनुरोध और प्रतिक्रियाएँ संरक्षित करें, जिसमें लंबे बॉडी, दोहराए गए हेडर और ट्रेलिंग व्हाइटस्पेस शामिल हैं।
  • संरचित-केवल ट्रैफ़िक को मानक अनुरोध हेडर, कंटेंट लंबाई और HTTP रीज़न फ़्रेज़ के साथ पारंपरिक Burp-शैली लेआउट में रेंडर करें।
  • एक ऑफ़लाइन AKCA-ब्रांडेड HTML रिपोर्ट, एक भेद्यता सारांश तालिका, Request/Response/Both व्यू, पूर्ण-सामग्री नियंत्रण और प्रिंट-सुरक्षित साक्ष्य जोड़ें।
  • स्टार्टअप डिस्प्ले को Lipgloss-आधारित Scan Session पैनल के रूप में पुनर्निर्मित करें, जिसमें लक्ष्य पर ज़ोर, सिस्टम और RAM विवरण, और एक सक्रिय-स्थिति संकेतक हो।
  • स्कैन ETA को एक निरंतर अपडेट होने वाले बीते समय टाइमर से बदलें और इन-प्लेस Running-to-Completed ट्रांज़िशन के साथ मित्रवत मॉड्यूल नाम दिखाएँ।
  • दोहराव वाले ब्राउज़र निर्भरता और कवरेज डायग्नोस्टिक्स को वर्बोज़ आउटपुट में रखें, जबकि उन्हें स्कैन मेटाडेटा और रिपोर्ट में संरक्षित रखें।

रिलीज़ विवरण के लिए CHANGELOG.md देखें।

मिशन का समर्थन करें

AKCA प्रायोजन या व्यक्तिगत दान स्वीकार नहीं करता। कोड योगदान, परीक्षण, दस्तावेज़ीकरण और विचारशील प्रतिक्रिया का हमेशा स्वागत है।

Türkiye'den destek olmak isteyenler için

Projeye maddi olarak destek olmak istiyorsanız, bana göndermek yerine Mehmetçik Vakfı, AFAD, Türk Kızılay veya Çocuk Hizmetleri Genel Müdürlüğü aracılığıyla desteklenen güvenilir sosyal yardım çalışmalarından birine bağış yapmanızı rica ediyorum. Mümkünse bağışınızı kızım Akça Aktaş adına yapın. Bağıştan sonra X üzerinden @caneraktas_ hesabına mesaj göndermeniz beni gerçekten çok mutlu eder.

Türkiye के बाहर के समर्थकों के लिए

यदि आप परियोजना का आर्थिक रूप से समर्थन करना चाहते हैं, तो कृपया अपने देश में किसी प्रतिष्ठित धर्मार्थ संस्था को दान दें जो बच्चों, आपदा-प्रभावित समुदायों, दिग्गजों या तत्काल ज़रूरत वाले लोगों की मदद करती है। जब संभव हो, दान मेरी बेटी Akça Aktaş के नाम पर करें। आप इसे मुझसे X पर @caneraktas_ पर साझा कर सकते हैं; यह जानना कि इस परियोजना ने एक सहायक कार्य को प्रेरित किया, मेरे लिए बहुत मायने रखेगा।

विकास

स्रोत से बिल्ड करें:```bash git clone https://github.com/akha-security/akca.git cd akca/engine go build -buildvcs=false -trimpath -o ../akca ./cmd/akca

root@kitploit:~
Windows पर, executable नाम के लिए `-o ../akca.exe` का उपयोग करें।

`engine` directory से checks चलाएँ:```bash
go test ./... -count=1
go vet ./...
go run ./cmd/akca benchmark --strict

यह बेंचमार्क अपने देखे गए कॉर्पस को मापता है। कार्यान्वयन विवरण और सत्यापन सीमाओं के लिए, आर्किटेक्चर गाइड और सत्यापन ऑडिट पढ़ें।

योगदान का स्वागत है। पुल रिक्वेस्ट खोलने से पहले CONTRIBUTING.md और आचार संहिता पढ़ें। AKCA में कमज़ोरियों की रिपोर्ट SECURITY.md के माध्यम से करें।

लाइसेंस

Apache License 2.0 · कॉपीराइट 2026 AKHA Security contributors।

टूल डाउनलोड करें