
Agentic Pentesting MCP server जो वेब एप्लिकेशन की कमजोरियों का पता लगाता है, उनका शोषण करता है और रिपोर्ट करता है।
एक एजेंटिक पेंटेस्टिंग MCP सर्वर जो OWASP वेब सुरक्षा परीक्षण गाइड और PortSwigger वेब सुरक्षा अकादमी तकनीक संदर्भों के पूर्ण सेट का उपयोग करके वेब एप्लिकेशन पेंटेस्टिंग को स्वचालित करता है।
इसे किसी लक्ष्य पर इंगित करें — यह आपके ऐप को क्रॉल करता है, हर एंडपॉइंट को मैप करता है, फिर भूमिका-विशिष्ट एजेंट (Scout, Analyzer, Exploiter, Reporter) को XSS, SQLi, SSRF, SSTI, IDOR और अधिक के लिए परीक्षण करने हेतु स्पॉन करता है। कोई गलत सकारात्मक नहीं — हर खोज वास्तविक, पुनरुत्पादनीय साक्ष्य द्वारा समर्थित होती है जिसमें प्रत्येक चरण में प्रमाण लागू करने वाले गुणवत्ता द्वार होते हैं। इसमें 31 PortSwigger तकनीक गाइड, 12 विक्रेताओं के लिए अनुकूली WAF बाईपास, क्रॉस-फेज भेद्यता श्रृंखलन, और जोखिम-भारित एंडपॉइंट प्राथमिकता शामिल है। इसे Claude Code, API के साथ चलाएं, या Ollama मॉडल का उपयोग करके पूरी तरह से ऑफलाइन जाएं।
इसे ऐसे समझें: एक वरिष्ठ पेंटेस्टर की कार्यप्रणाली जो MCP सर्वर में एन्कोडेड है — 109 OWASP परीक्षण, 31 PortSwigger आक्रमण तकनीक गाइड, 68+ MCP उपकरण, 27 सुरक्षा उपकरण, 4 विशेष एजेंट भूमिकाएं, 7 संरचित चरण, स्वचालित गुणवत्ता आश्वासन, और एक शून्य-संदर्भ अंतिम समीक्षा।
मैन्युअल पेंटेस्टिंग गहन लेकिन धीमी है। स्वचालित स्कैनर तेज लेकिन उथले हैं। AutoPentest इस अंतर को पाटता है:
┌─────────────────────────────────────────────────────────────┐ │ LLM Orchestrator (Claude) │ │ │ │ Reads CLAUDE.md workflow, manages phases, │ │ spawns role-specialized subagents │ └──────────┬──────────┬──────────┬──────────┬─────────────────┘ │ │ │ │ ┌─────▼────┐ ┌───▼─────┐ ┌──▼───────┐ ┌▼─────────┐ │ Scout │ │Analyzer │ │Exploiter │ │ Reporter │ │ (recon) │ │ (vuln │ │ (proof) │ │ (QA / │ │ │ │ disc.) │ │ │ │ judge) │ └──────────┘ └─────────┘ └──────────┘ └──────────┘ │ │ │ │ │ MCP │ │ MCP │ ▼ ▼ ▼ ▼ ┌──────────────────────────┐ ┌──────────────────────┐ │ WSTG MCP Server │ │ Playwright MCP │ │ (68+ tools) │ │ (Browser Testing) │ │ │ │ │ │ ◦ 109 WSTG tests │ │ ◦ DOM XSS proof │ │ ◦ 31 technique guides │ │ ◦ Clickjacking │ │ ◦ Task tree │ │ ◦ JS-rendered auth │ │ ◦ Knowledge graph │ └──────────────────────┘ │ ◦ WAF evasion │ │ ◦ Tool output parser │ │ ◦ Results verification │ docker exec │ ◦ Context compression │ │ │ ◦ Endpoint priority │ ▼ │ ◦ Quality gates │ ┌──────────────────────┐ │ ◦ Report generation │ │ autopentest-tools │ └──────────────────────────┘ │ (Docker Container) │ │ │ │ 27 security tools: │ │ nuclei, sqlmap, │ │ dalfox, katana, │ │ ffuf, nmap ... │ │ │ │ Burp proxy │ │ passthrough │ └──────────────────────┘
**यह कैसे काम करता है:**
1. **Claude Code** `CLAUDE.md` को पढ़ता है पूर्ण पेंटेस्ट पद्धति के लिए और 7-चरणीय कार्यप्रवाह का संचालन करता है
2. **भूमिका-विशेषज्ञ उप-एजेंट** (स्काउट, विश्लेषक, शोषक, रिपोर्टर) समर्पित प्रॉम्प्ट टेम्पलेट्स, टूल गाइडेंस और एंटी-पैटर्न के साथ केंद्रित कार्यों को निष्पादित करते हैं
3. **WSTG MCP सर्वर** (68+ उपकरण) OWASP परीक्षण प्रक्रियाएं, 31 पोर्टस्विगर तकनीक गाइड, पदानुक्रमित कार्य वृक्ष, ज्ञान ग्राफ, WAF चोरी, एंडपॉइंट प्राथमिकता, परिणाम सत्यापन, संदर्भ संपीड़न, गुणवत्ता द्वार और रिपोर्ट निर्माण प्रदान करता है
4. **डॉकर कंटेनर** सभी 27 सुरक्षा उपकरण चलाता है — ट्रैफिक वैकल्पिक रूप से Burp Suite के माध्यम से निष्क्रिय निगरानी के लिए रूट होता है
5. **Playwright MCP** ब्राउज़र-आधारित परीक्षण (DOM XSS, क्लिकजैकिंग, JS-रेंडर्ड लॉगिन पेज) संभालता है
---
## विशेषताएं
### व्यापक OWASP कवरेज
- **12 श्रेणियों में 109 WSTG परीक्षण मामले** — सूचना संग्रह से API परीक्षण तक
- प्रत्येक परीक्षण में चरण-दर-चरण CLI प्रक्रियाएं, संदर्भ-विशिष्ट पेलोड, पहचान मानदंड और गंभीरता रूब्रिक शामिल हैं
- परीक्षणों को प्राथमिकता दी गई है (MUST/SHOULD) सशर्त ट्रिगर के साथ ताकि कुछ भी प्रासंगिक छूट न जाए
### 31 पोर्टस्विगर हमला तकनीक गाइड
- [पोर्टस्विगर वेब सुरक्षा अकादमी](https://portswigger.net/web-security) से प्राप्त — पहचान विधियां, शोषण तकनीकें, पेलोड, चीट शीट और WAF बाइपास पैटर्न
- भेद्यता वर्ग (SQLi, XSS, SSRF, JWT, OAuth, आदि) द्वारा व्यवस्थित, परीक्षण के दौरान सीधे उपयोग के लिए
- प्रत्येक परीक्षण चरण में एकीकृत — एजेंट प्रत्येक भेद्यता वर्ग का परीक्षण करने से पहले स्वचालित रूप से प्रासंगिक तकनीक गाइड लोड करते हैं
- डेटाबेस/प्लेटफ़ॉर्म-विशिष्ट पेलोड तालिकाएं (SQLi के लिए Oracle बनाम MySQL बनाम PostgreSQL बनाम MSSQL, SSTI के लिए Jinja2 बनाम Twig बनाम Freemarker, आदि)
- WAF बाइपास पैटर्न बाइपास स्तर द्वारा व्यवस्थित (बुनियादी → मध्यवर्ती → उन्नत)
### 27 पूर्व-कॉन्फ़िगर सुरक्षा उपकरण
- सभी उपकरण एक ही डॉकर इमेज में पूर्व-स्थापित — `make setup` और आप तैयार हैं
- उपकरण चरणों द्वारा व्यवस्थित: खोज, इंजेक्शन परीक्षण, प्रमाणीकरण, क्रिप्टोग्राफी, API परीक्षण
- निष्क्रिय ट्रैफिक निगरानी के लिए स्वचालित Burp Suite प्रॉक्सी एकीकरण
### संरचित 7-चरणीय कार्यप्रवाह
- **चरण 0:** एप्लिकेशन डिस्कवरी और मैपिंग
- **चरण 1:** सूचना संग्रह और रीकॉनिसेंस
- **चरण 2:** कॉन्फ़िगरेशन और डिप्लॉयमेंट परीक्षण
- **चरण 3:** पहचान, प्रमाणीकरण, प्राधिकरण और सत्र प्रबंधन
- **चरण 4:** इनपुट सत्यापन परीक्षण (पाइपलाइन XSS/SQLi/SSRF पाइपलाइन)
- **चरण 5:** त्रुटि प्रबंधन, क्रिप्टोग्राफी, व्यावसायिक तर्क, क्लाइंट-साइड और API परीक्षण
- **चरण 6:** कवरेज सत्यापन और रिपोर्टिंग
- **चरण 7:** अंतिम न्यायाधीश समीक्षा और सुधार
### गुणवत्ता आश्वासन प्रणाली
- **स्वचालित चरण द्वार** — आगे बढ़ने से पहले प्रत्येक चरण को गुणवत्ता जांच पास करनी होगी
- **गुणवत्ता समीक्षक** उप-एजेंट प्रत्येक चरण संक्रमण पर अंतराल की पहचान करता है और सुधार सुझाता है
- **अंतिम न्यायाधीश** — एक शून्य-संदर्भ एजेंट बाहरी QA समीक्षक की तरह पूरे एंगेजमेंट की शीतल समीक्षा करता है
- **थकावट द्वार** — "असुरक्षित नहीं" के लिए पर्याप्त परीक्षण प्रयास का प्रमाण आवश्यक है (न्यूनतम तकनीक और बाइपास प्रयास)
### साक्ष्य-आधारित निष्कर्ष
- प्रत्येक निष्कर्ष के लिए प्रतिलिपि प्रस्तुत करने योग्य curl कमांड और पूर्ण अनुरोध/प्रतिक्रिया साक्ष्य आवश्यक हैं
- **तीन-स्तरीय वर्गीकरण:** EXPLOITED (सिद्ध प्रभाव), POTENTIAL (नियंत्रण द्वारा अवरुद्ध), FALSE_POSITIVE (नियंत्रण धारण करता है)
- **एंटी-हैलुसिनेशन फ्रेमवर्क** — "कोई शोषण नहीं = कोई निष्कर्ष नहीं" हर स्तर पर लागू
- प्रति भेद्यता वर्ग साक्ष्य जांच सूची किसी भी निष्कर्ष को लॉग करने से पहले सत्यापित की जाती है
### भूमिका-विशेषज्ञ उप-एजेंट
- **4 समर्पित भूमिकाएं** केंद्रित प्रॉम्प्ट टेम्पलेट्स, टूल गाइडेंस और एंटी-पैटर्न के साथ:
- **स्काउट** — केवल रीकॉनिसेंस, पेलोड भेजे बिना आक्रमण सतह का मानचित्रण करता है (चरण 0-1)
- **विश्लेषक** — कैनरी/विटनेस पेलोड के साथ संभावित सिंक की पहचान करता है, शोषण कतारें बनाता है (चरण 2-5 विश्लेषण)
- **शोषक** — विश्लेषक आउटपुट का उपभोग करता है, साक्ष्य के साथ शोषण साबित करता है, पुष्ट निष्कर्ष लॉग करता है (चरण 4 शोषण)
- **रिपोर्टर** — गुणवत्ता समीक्षा और अंतिम न्यायाधीश, अनुरोध भेजे बिना डेटा की समीक्षा करता है (QA + रिपोर्ट के बाद)
- विश्लेषण और शोषण के बीच सत्यापन चौकी अनावश्यक प्रयास को रोकती है
- प्रत्येक भूमिका में स्पष्ट अनुमत/प्रतिबंधित टूल सूचियां और इनपुट/आउटपुट अनुबंध हैं
### पाइपलाइन शोषण (चरण 4)
- 3 स्वतंत्र **दो-चरणीय पाइपलाइन** समानांतर में चलती हैं: XSS, इंजेक्शन (SQLi/CMDi), SSRF/SSTI
- प्रत्येक पाइपलाइन: विश्लेषक (खोज → विश्लेषण → कतार) → सत्यापन चौकी → शोषक (शोषण → लॉग)
- प्रत्येक पाइपलाइन पहचान विधियों, चीट शीट और WAF बाइपास पैटर्न के लिए अपनी पोर्टस्विगर तकनीक गाइड लोड करती है
- WAF खुफिया जानकारी सभी पाइपलाइनों में साझा की जाती है
- 13 सिंक प्रकारों के लिए संदर्भ-जागरूक विटनेस पेलोड
### अनुकूली WAF चोरी
- **स्वचालित WAF फिंगरप्रिंटिंग** प्रतिक्रिया हेडर, बॉडी और स्टेटस कोड से — 12 WAF विक्रेताओं की पहचान करता है (Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5, FortiWeb, Sucuri, Barracuda, Wordfence, NAXSI, Citrix)
- **विक्रेता-विशिष्ट बाइपास पेलोड** जटिलता स्तर द्वारा व्यवस्थित (बुनियादी → मध्यवर्ती → उन्नत)
- WAF खुफिया जानकारी वितरण प्रणाली के माध्यम से सभी एजेंटों में साझा की जाती है
- एजेंट पहले ब्लॉक प्रतिक्रिया पर स्वचालित रूप से WAF की पहचान करते हैं और अनुकूलित बाइपास पेलोड पर स्विच करते हैं
### क्रॉस-फ़ेज़ ज्ञान ग्राफ
- **एंटिटी-रिलेशनशिप ग्राफ** एंडपॉइंट, पैरामीटर, प्रौद्योगिकियों, निष्कर्षों, कुकीज़, डोमेन और उपयोगकर्ता भूमिकाओं को ट्रैक करता है
- **स्वचालित भेद्यता श्रृंखलन** 7 पूर्वनिर्धारित श्रृंखला पैटर्न के साथ BFS पथ खोज के माध्यम से:
- XSS + लापता CSP, XSS + कमजोर कुकी (कोई HttpOnly नहीं), ओपन रीडायरेक्ट + OAuth कॉलबैक
- IDOR + व्यवस्थापक भूमिका, SSRF + क्लाउड मेटाडेटा, कोई लॉकआउट नहीं + कोई MFA नहीं, CORS + संवेदनशील एंडपॉइंट
- जब श्रृंखलन से प्रभाव में पर्याप्त वृद्धि होती है तो गंभीरता अपग्रेड
- परीक्षण के दौरान जनसंख्या, चरण 4 के बाद श्रृंखला खोज के लिए क्वेरी
### पदानुक्रमित कार्य वृक्ष
- स्थायी वृक्ष संरचना (चरण शाखाओं के रूप में, परीक्षण पत्तियों के रूप में) LLM गहराई-प्रथम पूर्वाग्रह और संदर्भ हानि को रोकती है
- मुख्य एजेंट रणनीतिक मैक्रो दृश्य बनाए रखता है; उप-एजेंट केवल अपने निर्दिष्ट लीफ नोड्स को अपडेट करते हैं
- ऑटो-प्रसार: जब सभी बच्चे पूर्ण हो जाते हैं, तो माता-पिता स्वतः पूर्ण हो जाते हैं
- सूचित निर्णय लेने के लिए चरण-स्तरीय पूर्णता प्रतिशत
### एंडपॉइंट जोखिम प्राथमिकता
- प्राथमिकता परीक्षण के लिए जोखिम द्वारा एंडपॉइंट को स्कोर और सॉर्ट करें — उच्चतम जोखिम पहले परीक्षण करें
- स्कोरिंग कारक: पैरामीटर गणना, प्रौद्योगिकी जोखिम संकेतक, टेंट श्रृंखला आत्मविश्वास, टूल अभिसरण, प्रमाणीकरण आवश्यकताएं, इंजेक्टेबल पैरामीटर नाम
- चरण 0 एंडपॉइंट मैप निर्माण में एकीकृत
### उपकरण आउटपुट पार्सिंग
- **13 अंतर्निर्मित पार्सर** सामान्य CLI उपकरणों के लिए (nmap, nuclei, sqlmap, ffuf, httpx, whatweb, testssl, nikto, dalfox, katana, gau, wapiti, commix)
- मुख्य निष्कर्षों, एंडपॉइंट और त्रुटियों को संरक्षित करते हुए कच्चे टूल आउटपुट को 3-5x तक संक्षिप्त करता है
- कॉन्फ़िगर करने योग्य वर्बोसिटी: सारांश (~15 पंक्तियाँ), विस्तृत (~50 पंक्तियाँ), पूर्ण (पूर्ण पार्स किया गया आउटपुट)
### CLI उपकरण परिणाम सत्यापन
- CLI टूल आउटपुट गुणवत्ता का स्वचालित सत्यापन — खाली आउटपुट, प्रॉक्सी त्रुटियां, अनुमति समस्याएं और संदिग्ध परिणामों का पता लगाता है
- **10 प्रति-टूल वैलिडेटर** (nmap, nuclei, sqlmap, ffuf, feroxbuster, testssl, dalfox, wapiti, katana, httpx) सही कमांड सुझावों के साथ
- जब कोई उपकरण खाली या संदिग्ध आउटपुट उत्पन्न करता है, तो वैलिडेटर सुधार सुझाता है (जैसे, nmap के लिए `-Pn` जोड़ें, प्रॉक्सी env vars हटाएं, विभिन्न फ्लैग आज़माएं)
- टूल निष्पादन कार्यप्रवाह में एकीकृत — एजेंट प्रत्येक CLI टूल रन के बाद `verify_tool_result()` कॉल करते हैं
### प्रगतिशील संदर्भ संपीड़न
- **चरण सारांश** (~500-800 शब्द) स्वचालित रूप से उत्पन्न होते हैं जब चरण द्वार पास होते हैं — निष्कर्षों, कवरेज, टूल परिणामों और आक्रमण सतह को संक्षिप्त रूप में कैप्चर करते हैं
- कच्चे ऐतिहासिक डेटा को संरचित सारांशों से बदलकर लंबे समय तक चलने वाले एंगेजमेंट में संदर्भ क्षरण को रोकता है
- `get_engagement_summary()` सभी चरण सारांशों को एक एकल अवलोकन में जोड़ता है, नए उप-एजेंट प्रॉम्प्ट में इंजेक्ट करने के लिए
- सारांश वितरण के रूप में संग्रहीत होते हैं — पूर्ण एंगेजमेंट इतिहास की आवश्यकता के बिना किसी भी डाउनस्ट्रीम एजेंट द्वारा सुलभ
### काउंटरफैक्चुअल विश्लेषण (दूसरा-पास खोज)
- एक विश्लेषक द्वारा भेद्यता मिलने के बाद, एक **दूसरा विश्लेषक** "मान लें कि वे भेद्यताएं पैच की गई हैं" निर्देशों के साथ स्पॉन किया जाता है
- काउंटरफैक्चुअल विश्लेषक **अतिरिक्त** भेद्यताओं की खोज करता है: विभिन्न एंडपॉइंट, विभिन्न पैरामीटर, विभिन्न इंजेक्शन संदर्भ, तर्क दोष
- परिणाम मौजूदा शोषण कतार में जोड़ दिए जाते हैं (एंडपॉइंट+पैरामीटर द्वारा डीडुप्लिकेशन और ऑटो-इन्क्रीमेंटिंग आईडी के साथ स्वचालित विलय)
- PenHeal एब्लेशन अनुसंधान पर आधारित जो काउंटरफैक्चुअल प्रॉम्प्टिंग के साथ +71% भेद्यता कवरेज दिखाता है
### मल्टी-डोमेन समर्थन
- स्वचालित SSO/OAuth/OIDC/SAML पहचान और हैंडलिंग
- प्रति-डोमेन स्कोप पंजीकरण, क्रॉलिंग और परीक्षण
- क्रॉस-डोमेन सत्र दृढ़ता के लिए कुकी जार प्रबंधन
- 6-स्तरीय प्रमाणीकरण विफलता एस्केलेशन (वैकल्पिक अनुदान → PKCE → हेडलेस ब्राउज़र → टोकन निष्कर्षण → उपयोगकर्ता प्रावधान → अप्रमाणित)
### क्रैश-सुरक्षित एंगेजमेंट प्रबंधन
- केवल-जोड़ें `findings.md` और `progress.log` क्रैश से बचते हैं
- रोलबैक क्षमता के साथ Git कार्यक्षेत्र चेकपॉइंटिंग
- **रुकावट पर ऑटो-रिज्यूम** — प्रत्येक चेकपॉइंट पर पूर्ण संदर्भ (लक्ष्य, क्रेडेंशियल, वर्तमान चरण, शेष परीक्षण, स्कोप) के साथ `resume-prompt.md` स्वचालित रूप से उत्पन्न होता है। एक नए सत्र में पेस्ट करें और ठीक वहीं से जारी रखें जहां आपने छोड़ा था
- मध्य-चरण चेकपॉइइंट ग्रैन्युलैरिटी — केवल चरण-स्तरीय स्थिति नहीं, बल्कि यह ट्रैक करता है कि चरण के भीतर कौन से परीक्षण पूरे हुए हैं
- टाइमस्टैम्प के साथ प्रत्येक MCP टूल कॉल का पूर्ण ऑडिट ट्रेल
### पेशेवर रिपोर्टिंग
- कार्यकारी सारांश, गंभीरता के अनुसार निष्कर्ष, परीक्षण कवरेज मैट्रिक्स और टूल कवरेज के साथ Markdown रिपोर्ट
- प्रति-श्रेणी कवरेज प्रतिशत और अंतराल विश्लेषण
- भेद्यता श्रृंखलन विश्लेषण दस्तावेज़ीकृत
- अंतिम न्यायाधीश अवलोकन और गुणवत्ता नोट्स शामिल
---
## एजेंट भूमिका प्रणाली
AutoPentest सामान्य उप-एजेंटों के बजाय 4 विशेषज्ञ एजेंट भूमिकाओं का उपयोग करता है। प्रत्येक भूमिका में केंद्रित टूल गाइडेंस, इनपुट/आउटपुट अनुबंध और एंटी-पैटर्न के साथ एक समर्पित प्रॉम्प्ट टेम्पलेट होता है।
| भूमिका | टेम्पलेट | उद्देश्य | चरण |
|---------|-----------|----------|------|
| **स्काउट** | `templates/agent-roles/scout.md` | रीकॉनिसेंस और आक्रमण सतह मैपिंग | चरण 0-1, स्रोत कोड खोज |
| **विश्लेषक** | `templates/agent-roles/analyzer.md` | कैनरी/विटनेस पेलोड के साथ भेद्यता खोज | चरण 2-5 विश्लेषण |
| **शोषक** | `templates/agent-roles/exploiter.md` | साक्ष्य के साथ शोषण प्रमाण | चरण 4 शोषण |
| **रिपोर्टर** | `templates/agent-roles/reporter.md` | गुणवत्ता समीक्षा और अंतिम न्यायाधीश | चरण संक्रमण, रिपोर्ट के बाद |
### पाइपलाइन कैसे काम करती है
चरण 4 (सबसे उच्च-प्रभाव परीक्षण) प्रति भेद्यता वर्ग एक दो-चरणीय पाइपलाइन का उपयोग करता है:```
┌──────────────────────────────────────────────────────────────┐
│ Pipeline 1: XSS │
│ │
│ Analyzer (75 turns) Exploiter (75 turns) │
│ ┌─────────────────────┐ ┌─────────────────────┐ │
│ │ Discover endpoints │ │ Load Analyzer queue │ │
│ │ Send canary payloads│─────▶│ Attempt exploitation│ │
│ │ Build exploit queue │ gate │ Prove impact │ │
│ │ Save deliverable │ │ Log findings │ │
│ └─────────────────────┘ └─────────────────────┘ │
│ ▲ │
│ validate_exploitation_queue() │
└──────────────────────────────────────────────────────────────┘
तीन पाइपलाइन (XSS, Injection, SSRF/SSTI) समानांतर में चलती हैं। Analyzer और Exploiter के बीच सत्यापन जाँच सुनिश्चित करती है कि केवल अच्छी तरह से बनी शोषण कतारें ही आगे बढ़ें।
प्रत्येक भूमिका में प्रॉम्प्ट के माध्यम से लागू किए गए स्पष्ट उपकरण प्रतिबंध हैं:
log_finding() को कॉल नहीं कर सकते या आक्रमण पेलोड नहीं भेज सकतेCTF चुनौतियों और छोटे एप्लिकेशन (<3 इनपुट एंडपॉइंट) के लिए, एक विरासत मोनोलिथिक पाइपलाइन फ़ॉलबैक के रूप में उपलब्ध है।
git clone https://github.com/bhavsec/autopentest-ai.git cd autopentest-ai
cd server && uv sync && cd ..
make setup
बस इतना ही। सभी 27 सुरक्षा उपकरण अब Docker कंटेनर के अंदर स्थापित और तैयार हैं।
### स्थापना सत्यापित करें```bash
# Check all tools are installed
make verify-tools
# Expected output:
# [+] nuclei: installed
# [+] httpx: installed
# [+] katana: installed
# ... (27 tools total)
claude
फिर Claude को बताएँ कि क्या परीक्षण करना है:```
Run a full WSTG assessment against https://target.example.com
Claude Code लॉन्च करें और लक्ष्य प्रदान करें:``` Run a full pentest against https://app.example.com
Credentials: admin / P@ssw0rd123
Claude किसी भी लापता जानकारी (जैसे क्रेडेंशियल्स) के लिए पूछेगा और 7-चरणीय कार्यप्रवाह शुरू करेगा।
### विकल्प B: Config-Driven Mode (अनुशंसित)
दोहराने योग्य, सुसंगत मूल्यांकन के लिए एक YAML config फ़ाइल बनाएँ:```yaml
# configs/my-target.yaml
target:
url: https://app.example.com
scope:
- app.example.com
- api.example.com
exclude:
- cdn.example.com
authentication:
login_type: form
login_url: https://app.example.com/login
credentials:
username: [email protected]
password: secret123
login_flow:
- "Type $username into the email field"
- "Type $password into the password field"
- "Click the 'Sign In' button"
success_condition:
type: url_contains
value: "/dashboard"
rules:
avoid:
- description: "Do not test logout"
type: path
url_path: "/logout"
focus:
- description: "Prioritize API endpoints"
type: path
url_path: "/api"
reporting:
tester_name: "Security Team"
फिर Claude Code में:``` Load the config from configs/my-target.yaml and run the pentest
### विकल्प C: लक्षित परीक्षण
विशिष्ट एंडपॉइंट के विरुद्ध विशिष्ट WSTG परीक्षण चलाएँ:```
Run WSTG-INPV-05 (SQL Injection) against https://app.example.com/search?q=
उपकरण
उपकरण में बैकडोर डालना
इनपुट:```
Run all authentication tests (WSTG-ATHN) against https://app.example.com
Resume engagement pentest-2026-02-11-myapp
---
## परीक्षण चरण
### चरण 0: एप्लिकेशन डिस्कवरी और मैपिंग
महत्वपूर्ण आधार चरण। क्लॉड स्वायत्त रूप से:
1. **प्री-फ्लाइट जाँच** — लक्ष्य तक पहुँच की पुष्टि करता है, रीडायरेक्ट और क्रॉस-डोमेन प्रमाणीकरण का पता लगाता है
2. **समानांतर में 10+ पृष्ठभूमि उपकरण लॉन्च करता है** (katana, ffuf, nuclei, whatweb, gau, nmap, feroxbuster, wapiti, httpx)
3. **पुनरावर्ती क्रॉलिंग** — लिंक को गहराई 2-3 तक फॉलो करता है, एंडपॉइंट के लिए HTML/JS पार्स करता है
4. **डायरेक्टरी ब्रूट फोर्सिंग** — सामान्य पथ + प्रौद्योगिकी-विशिष्ट वर्डलिस्ट
5. **टूल परिणाम अंतर्ग्रहण** — सभी पृष्ठभूमि टूल आउटपुट पढ़ता है और एकीकृत एंडपॉइंट मैप में विलय करता है
6. **पैरामीटर, प्रमाणीकरण आवश्यकताओं और प्राथमिकता रैंकिंग के साथ संरचित एंडपॉइंट इन्वेंट्री बनाता है**
**आउटपुट:** डोमेन द्वारा व्यवस्थित एक पूर्ण एंडपॉइंट मैप, व्यवस्थित परीक्षण के लिए तैयार।
### चरण 1-2: टोही और कॉन्फ़िगरेशन
- सर्वर फ़िंगरप्रिंटिंग, प्रौद्योगिकी का पता लगाना, मेटाडेटा समीक्षा
- सुरक्षा हेडर विश्लेषण (HSTS, CSP, CORS, X-Frame-Options)
- TLS कॉन्फ़िगरेशन परीक्षण, व्यवस्थापक इंटरफ़ेस खोज
- HTTP विधियाँ परीक्षण, फ़ाइल एक्सटेंशन हैंडलिंग
### चरण 3: प्रमाणीकरण, प्राधिकरण और सत्र प्रबंधन
- **भूमिका/विशेषाधिकार जाली** परीक्षण से पहले बनाई गई (गार्ड, मिडलवेयर और बायपास परीक्षणों का मैप)
- प्रति एंडपॉइंट कई वैकल्पिक ID के साथ IDOR परीक्षण
- प्रत्येक स्थिति-परिवर्तन एंडपॉइंट पर CSRF परीक्षण
- सत्र फिक्सेशन, हाइजैकिंग और टोकन विश्लेषण
- JWT भेद्यता परीक्षण (यदि लागू हो)
- OAuth/OIDC कमज़ोरी परीक्षण (यदि लागू हो)
### चरण 4: इनपुट सत्यापन (सबसे अधिक प्रभाव)
समानांतर में तीन स्वतंत्र दो-चरणीय पाइपलाइनें चलती हैं, प्रत्येक Analyzer→Exploiter भूमिका विभाजन का उपयोग करती है:
| पाइपलाइन | भेद्यता वर्ग | उपकरण | तकनीक गाइड |
|----------|----------------------|-------|-----------------|
| XSS पाइपलाइन | रिफ्लेक्टेड XSS, स्टोर्ड XSS, DOM XSS | dalfox, Playwright | XSS, DOM |
| इंजेक्शन पाइपलाइन | SQL इंजेक्शन, कमांड इंजेक्शन, NoSQL इंजेक्शन | sqlmap, commix, nosqli | SQLI, CMDI, NOSQLI |
| SSRF/SSTI पाइपलाइन | SSRF, SSTI, पथ ट्रैवर्सल | sstimap, ssrfmap | SSRF, SSTI, PTRAV |
प्रत्येक पाइपलाइन: **Analyzer** (खोजें → विश्लेषण करें → शोषण कतार बनाएँ) → सत्यापन चौकी → **Exploiter** (शोषण का प्रयास करें → प्रभाव साबित करें → निष्कर्ष लॉग करें)। WAF चोरी खुफिया जानकारी सभी पाइपलाइनों में साझा की जाती है।
### चरण 5: त्रुटि प्रबंधन, क्रिप्टो, व्यावसायिक तर्क, क्लाइंट-साइड और API
- स्टैक ट्रेस और त्रुटि संदेश प्रकटीकरण
- testssl.sh के माध्यम से TLS/SSL परीक्षण
- व्यवसाय तर्क बायपास (कार्यप्रवाह चकमा, अनुरोध जालसाजी)
- क्लाइंट-साइड परीक्षण (क्लिकजैकिंग, ओपन रीडायरेक्ट, DOM हेरफेर)
- GraphQL और REST API परीक्षण
- सभी निष्कर्षों में भेद्यता श्रृंखला विश्लेषण
### चरण 6: रिपोर्टिंग
- कवरेज सत्यापन (परीक्षण कवरेज + टूल कवरेज)
- निष्कर्षों का डीडुप्लिकेशन और गंभीरता अंशांकन
- कार्यकारी सारांश, निष्कर्ष, कवरेज मैट्रिक्स के साथ Markdown रिपोर्ट निर्माण
### चरण 7: अंतिम न्यायाधीश समीक्षा
एक शून्य-संदर्भ एजेंट पूरे कार्य की ठंडी समीक्षा करता है — परीक्षण निर्णयों या कठिनाइयों का कोई ज्ञान नहीं। यह जाँचता है:
- **कवरेज अखंडता** — रबर-स्टैम्प्ड परीक्षण, गायब एंडपॉइंट
- **N/A कैस्केड का पता लगाना** — अत्यधिक "लागू नहीं" चिह्नों वाली श्रेणियाँ
- **निष्कर्ष गुणवत्ता** — साक्ष्य पूर्णता, गंभीरता स्थिरता, श्रृंखला के अवसर
- **टूल उपयोग** — उपकरण चलाए गए लेकिन आउटपुट की कभी समीक्षा नहीं की गई, आलसी छोड़ने के कारण
- **छूटी हुई हमले की सतह** — अप्रयुक्त एंडपॉइंट, अप्रयुक्त पैरामीटर, अप्रयुक्त डोमेन
निर्णय (PASS/CONDITIONAL_PASS/FAIL) रिपोर्ट देने से पहले विशिष्ट सुधार कार्रवाई ट्रिगर करता है।
---
## सुरक्षा उपकरण
### खोज और टोही (चरण 0)
| उपकरण | उद्देश्य | मुख्य फ़्लैग्स |
|------|---------|-----------|
| **katana** | JS रेंडरिंग के साथ वेब क्रॉलर | `-jc` for JavaScript crawling |
| **httpx** | HTTP प्रोबिंग, प्रौद्योगिकी का पता लगाना | `-tech-detect -status-code -title` |
| **ffuf** | डायरेक्टरी/पैरामीटर फ़ज़िंग | `-w wordlist -mc all -fc 404` |
| **feroxbuster** | पुनरावर्ती निर्देशिका गणना | `--smart --auto-tune` |
| **nuclei** | टेम्पलेट-आधारित भेद्यता स्कैनर | `-t cves/ -t misconfigurations/` |
| **nikto** | वेब सर्वर गलत कॉन्फ़िगरेशन | `-Tuning 1234567890` |
| **whatweb** | प्रौद्योगिकी फ़िंगरप्रिंटिंग | `--aggression 3` |
| **nmap** | पोर्ट और सेवा स्कैनिंग | `-sV -sC --top-ports 1000` |
| **gau** | ऐतिहासिक URL खोज | `--blacklist png,jpg,gif` |
| **subfinder** | सबडोमेन गणना | `-silent -all` |
### इंजेक्शन परीक्षण (चरण 4)
| उपकरण | उद्देश्य | मुख्य फ़्लैग्स |
|------|---------|-----------|
| **sqlmap** | SQL इंजेक्शन (सभी तकनीकें) | `--batch --risk 3 --level 5` |
| **dalfox** | XSS स्कैनिंग और शोषण | `--skip-bav --deep-domxss` |
| **commix** | कमांड इंजेक्शन | `--batch --all` |
| **sstimap** | सर्वर-साइड टेम्पलेट इंजेक्शन | `-u <url>` |
| **ssrfmap** | SSRF शोषण | `-r request.txt` |
| **nosqli** | NoSQL इंजेक्शन | `-u <url>` |
| **crlfuzz** | CRLF इंजेक्शन / HTTP विभाजन | `-u <url>` |
| **smuggler** | HTTP अनुरोध तस्करी | `-u <url>` |
### प्रमाणीकरण और सत्र (चरण 3)
| उपकरण | उद्देश्य | मुख्य फ़्लैग्स |
|------|---------|-----------|
| **hydra** | क्रेडेंशियल ब्रूट-फोर्स | `-L users.txt -P pass.txt` |
| **jwt_tool** | JWT टोकन विश्लेषण और शोषण | `-t <token> -M at` |
### क्रिप्टोग्राफी और API (चरण 5)
| उपकरण | उद्देश्य | मुख्य फ़्लैग्स |
|------|---------|-----------|
| **testssl.sh** | TLS/SSL कॉन्फ़िगरेशन परीक्षण | `--severity HIGH --sneaky` |
| **graphql-cop** | GraphQL सुरक्षा परीक्षण | `-t <url>` |
| **websocat** | WebSocket परीक्षण | `ws://<url>` |
### बुनियादी ढाँचा (चरण 2)
| उपकरण | उद्देश्य |
|------|---------|
| **corscanner** | CORS गलत कॉन्फ़िगरेशन स्कैनिंग |
| **dnsreaper** | सबडोमेन टेकओवर का पता लगाना |
### ब्राउज़र ऑटोमेशन
| उपकरण | उद्देश्य |
|------|---------|
| **Playwright** | DOM XSS प्रमाण, क्लिकजैकिंग, JS-रेंडर्ड लॉगिन, क्लाइंट-साइड स्टोरेज निरीक्षण |
---
## WSTG ज्ञानकोष
12 OWASP श्रेणियों में 109 परीक्षण मामले, प्रत्येक CLI-विशिष्ट प्रक्रियाओं के साथ:
| कोड | श्रेणी | परीक्षण | उदाहरण |
|------|----------|:-----:|---------|
| **INFO** | सूचना संग्रह | 10 | सर्च इंजन खोज, सर्वर फ़िंगरप्रिंटिंग, मेटाडेटा समीक्षा |
| **CONF** | कॉन्फ़िगरेशन और परिनियोजन | 14 | सुरक्षा हेडर, CORS, CSP, HSTS, व्यवस्थापक इंटरफ़ेस |
| **IDNT** | पहचान प्रबंधन | 5 | भूमिका परिभाषाएँ, पंजीकरण, खाता गणना |
| **ATHN** | प्रमाणीकरण | 11 | डिफ़ॉल्ट क्रेडेंशियल, लॉकआउट, प्रमाणीकरण बायपास, MFA, पासवर्ड नीति |
| **ATHZ** | प्राधिकरण | 5 | डायरेक्टरी ट्रैवर्सल, प्रमाणीकरण बायपास, विशेषाधिकार वृद्धि, IDOR |
| **SESS** | सत्र प्रबंधन | 11 | कुकी विशेषताएँ, CSRF, सत्र फिक्सेशन/हाइजैकिंग, JWT |
| **INPV** | इनपुट सत्यापन | 20 | XSS, SQLi, CMDi, SSTI, SSRF, पथ ट्रैवर्सल, XXE, LDAP |
| **ERRH** | त्रुटि प्रबंधन | 2 | त्रुटि संदेश, स्टैक ट्रेस |
| **CRYP** | क्रिप्टोग्राफी | 4 | TLS कॉन्फ़िग, पैडिंग ओरेकल, कमज़ोर एन्क्रिप्शन |
| **BUSL** | व्यावसायिक तर्क | 10 | कार्यप्रवाह बायपास, अनुरोध जालसाजी, फ़ाइल अपलोड, दर सीमाएँ |
| **CLNT** | क्लाइंट-साइड | 14 | DOM XSS, क्लिकजैकिंग, ओपन रीडायरेक्ट, WebSockets, स्टोरेज |
| **APIT** | API परीक्षण | 3 | GraphQL, REST, SOAP |
प्रत्येक परीक्षण फ़ाइल में शामिल हैं:
- चरण-दर-चरण CLI प्रक्रियाएँ (curl कमांड, टूल आह्वान)
- बायपास स्तर द्वारा व्यवस्थित पेलोड (बुनियादी, मध्यवर्ती, उन्नत)
- गंभीरता आकलन रूब्रिक के साथ पता लगाने के मानदंड
- संदर्भों के साथ सुधार मार्गदर्शन
---
## PortSwigger तकनीक गाइड
31 हमले तकनीक संदर्भ गाइड [PortSwigger Web Security Academy](https://portswigger.net/web-security) से लिए गए हैं, वास्तविक पेंटेस्टिंग कार्यों के दौरान सीधे उपयोग के लिए भेद्यता वर्ग द्वारा आयोजित।
### शामिल क्या है
| कोड | श्रेणी | WSTG मैपिंग | मुख्य सामग्री |
|------|----------|-------------|-------------|
| **SQLI** | SQL इंजेक्शन | INPV-05 | UNION/ब्लाइंड/एरर/टाइम-आधारित/OOB तकनीकें, डेटाबेस-विशिष्ट चीट शीट (Oracle, MySQL, PostgreSQL, MSSQL), WAF बायपास |
| **XSS** | क्रॉस-साइट स्क्रिप्टिंग | INPV-01, INPV-02, CLNT-01 | रिफ्लेक्टेड/स्टोर्ड/DOM संदर्भ, टैग और इवेंट हैंडलर पेलोड, CSP बायपास, फ़िल्टर चोरी |
| **CMDI** | OS कमांड इंजेक्शन | INPV-12 | सेपरेटर कैरेक्टर, ब्लाइंड तकनीकें (टाइम-डिले, OOB), OS-विशिष्ट पेलोड |
| **SSTI** | सर्वर-साइड टेम्पलेट इंजेक्शन | INPV-18 | Jinja2/Twig/Freemarker/Velocity/ERB पता लगाना और शोषण, सैंडबॉक्स एस्केप |
| **SSRF** | सर्वर-साइड रिक्वेस्ट फोर्जरी | INPV-19 | URL स्कीम ट्रिक्स, IP अस्पष्टीकरण, DNS रीबाइंडिंग, क्लाउड मेटाडेटा, फ़िल्टर बायपास |
| **PTRAV** | पथ ट्रैवर्सल | INPV-04 | एन्कोडिंग विविधताएँ, नल बाइट इंजेक्शन, रैपर बायपास |
| **XXE** | XML बाहरी एंटिटी | INPV-07 | फ़ाइल पुनर्प्राप्ति, XXE के माध्यम से SSRF, OOB के साथ ब्लाइंड XXE, पैरामीटर एंटिटी |
| **AUTHN** | प्रमाणीकरण | ATHN-01 to ATHN-07 | ब्रूट फोर्स, 2FA बायपास, पासवर्ड रीसेट जहर, क्रेडेंशियल स्टफिंग |
| **AUTHZ** | पहुँच नियंत्रण | ATHZ-01 to ATHZ-04 | IDOR, विशेषाधिकार वृद्धि, क्षैतिज/ऊर्ध्वाधर बायपास, रेफरर-आधारित नियंत्रण |
| **JWT** | JSON वेब टोकन | SESS-10 | एल्गोरिदम भ्रम (none/HS256→RS256), kid इंजेक्शन, JWK/JKU शोषण |
| **OAUTH** | OAuth 2.0 | ATHZ-05 | प्राधिकरण कोड चोरी, ओपन रीडायरेक्ट, स्कोप अपग्रेड, OAuth फ़्लो पर CSRF |
| **CSRF** | क्रॉस-साइट रिक्वेस्ट फोर्जरी | SESS-05 | टोकन बायपास, SameSite बायपास, रेफरर सत्यापन बायपास |
| **SMUGGLE** | HTTP अनुरोध तस्करी | INPV-15 | CL.TE, TE.CL, TE.TE, HTTP/2 डाउनग्रेड, अनुरोध टनलिंग |
| **DOM** | DOM-आधारित भेद्यताएँ | CLNT-01 | स्रोत/सिंक, DOM क्लॉबरिंग, प्रोटोटाइप प्रदूषण गैजेट |
| **CORS** | क्रॉस-ओरिजिन रिसोर्स शेयरिंग | CONF-13, CLNT-07 | ओरिजिन रिफ्लेक्शन, नल ओरिजिन, सबडोमेन विश्वास शोषण |
| **NOSQLI** | NoSQL इंजेक्शन | INPV-05 | MongoDB ऑपरेटर इंजेक्शन, JavaScript इंजेक्शन, ब्लाइंड निष्कर्षण |
| **GRAPHQL** | GraphQL | APIT-01 | इंट्रोस्पेक्शन, फ़ील्ड सुझाव, बैचिंग हमले, प्राधिकरण बायपास |
| **RACE** | रेस स्थितियाँ | BUSL-04 | सीमा ओवररन, TOCTOU, एकल-एंडपॉइंट रेस, लास्ट-फ्रेम सिंक |
| **UPLOAD** | फ़ाइल अपलोड | BUSL-08, BUSL-09 | एक्सटेंशन बायपास, कंटेंट-टाइप हेरफेर, वेब शेल, पॉलीग्लॉट फ़ाइलें |
| **HOST** | होस्ट हेडर इंजेक्शन | INPV-17 | पासवर्ड रीसेट जहर, कैश जहर, रूटिंग-आधारित SSRF |
प्लस 11 और: CLICK, WS, CACHEPOIS, CACHEDEC, DESER, INFO, BUSL, PROTO, API, LLM, SKILLS.
### इनका उपयोग कैसे किया जाता है
तकनीक गाइड को `get_technique_guide()` MCP टूल के माध्यम से प्रत्येक परीक्षण चरण में एकीकृत किया गया है:```
Phase 2 → CORS guide for CONF-13 testing
Phase 3 → AUTHN, AUTHZ, CSRF, JWT, OAUTH guides for auth/session testing
Phase 4 → SQLI, XSS, CMDI, SSTI, SSRF, PTRAV, XXE guides for input validation
Phase 5 → DOM, CLICK, GRAPHQL, RACE, UPLOAD guides for client-side & business logic
प्रत्येक समानांतर परीक्षण एजेंट परीक्षण से पहले स्वचालित रूप से अपनी प्रासंगिक तकनीक गाइड लोड करता है, जो प्रदान करता है:
नॉलेज बेस में नई तकनीक गाइड जोड़ने के निर्देशों के लिए docs/adding-knowledge-base-resources.md देखें।
AutoPentest में एक बहु-स्तरीय QA प्रणाली है जो सतही परीक्षण को रोकती है:
प्रत्येक चरण के बाद, phase_gate_check() यह मान्य करता है:
अवरुद्ध चरण तब तक आगे नहीं बढ़ सकते जब तक सभी समस्याओं का समाधान नहीं हो जाता।
प्रत्येक चरण संक्रमण पर उत्पन्न एक उप-एजेंट जो:
एक शून्य-संदर्भ एजेंट जो पूर्ण हुए एंगेजमेंट की नई नज़र से समीक्षा करता है:
किसी कमजोरी को "not exploitable" के रूप में चिह्नित करने के लिए प्रयास का प्रमाण आवश्यक है:
किसी भी निष्कर्ष को लॉग करने से पहले, साक्ष्य आवश्यकताओं को सत्यापित किया जाता है:
प्रत्येक MCP टूल कॉल स्वचालित रूप से engagements/<eid>/logs.txt में पूर्ण तर्कों, परिणामों और निष्पादन अवधि के साथ लॉग होता है। सभी एजेंट गतिविधि को रीयल टाइम में देखने के लिए एक अलग टर्मिनल में tail -f logs.txt चलाएँ। स्वचालित टूल रैपर के माध्यम से 100% कवरेज — किसी मैन्युअल इंस्ट्रुमेंटेशन की आवश्यकता नहीं।
फेज़ गेट कॉल के बीच न्यूनतम 60-सेकंड के अंतराल (CTF मोड में 15 सेकंड) लागू करते हैं, जो समय से पहले चरण पूर्णता को रोकता है। अंतर-गेट कार्य सत्यापन चेतावनी देता है यदि लगातार गेटों के बीच 3 से कम कार्य घटनाएँ होती हैं।
AutoPentest में XBOW Validation Benchmarks के साथ एकीकरण शामिल है — 104 CTF-शैली के Docker चैलेंज जो AI पेंटेस्ट एजेंटों की बेंचमार्किंग के लिए उद्योग मानक के रूप में उपयोग किए जाते हैं।
| एजेंट | स्कोर | स्रोत |
|---|---|---|
| Shannon | 96.2% | KeygraphHQ (2024) |
| PentestGPT | 86.5% | USENIX Sec 2024 |
cd benchmarks/xbow && make setup
make solve ID=XBEN-001-24
make solve ID=XBEN-001-24 RAW=1
make solve-tag TAG=sqli
make solve-all
make solve-all RAW=1
make score
make compare
सॉल्वर के दो मोड हैं:
- **autopentest** (डिफ़ॉल्ट): प्रोजेक्ट रूट से Claude Code चलाता है, `.mcp.json` (68+ टूल्स के साथ MCP सर्वर) और `CLAUDE.md` (पेंटेस्ट पद्धति) लोड करता है। AutoPentest की पूर्ण क्षमता को मापता है।
- **raw** (`RAW=1`): बिना किसी MCP सर्वर या पद्धति के बेयर Claude Code चलाता है। कच्चे LLM क्षमता पर AutoPentest के मूल्य-वर्धन को मापने का आधार।
प्रत्येक चुनौती एक Docker Compose ऐप है जिसमें बिल्ड समय पर एक फ़्लैग इंजेक्ट किया जाता है। Claude के आउटपुट से फ़्लैग निकालना पास/फेल निर्धारित करता है। परिणाम प्रति-चुनौती, प्रति-टैग और प्रति-कठिनाई-स्तर पर स्कोर किए जाते हैं।
### CTF मोड
CTF चुनौतियों और छोटे ऐप्स के लिए, ढीली गुणवत्ता जांच के लिए CTF मोड सक्षम करें:```yaml
mode: ctf
target:
url: https://target.com
CTF मोड फेज़ गेट टाइमिंग (15s बनाम 60s) को कम करता है, QA Reviewer आवश्यकताओं को छोड़ देता है, और पूर्णता सीमाओं को आधा कर देता है — जबकि निष्कर्ष गुणवत्ता और साक्ष्य मानकों को बनाए रखता है।
PortSwigger's Gin & Juice Shop (एक जानबूझकर कमजोर एप्लिकेशन) के विरुद्ध पेंटेस्ट का एक पूरा उदाहरण रिपोर्ट रिपोज़िटरी में शामिल है:
रिपोर्ट एक वास्तविक लक्ष्य के विरुद्ध AutoPentest के आउटपुट को प्रदर्शित करती है, जिसमें सभी गंभीरता स्तरों पर 23 निष्कर्ष शामिल हैं:
### नमूना खोज (SQL Injection)
रिपोर्ट से — पूर्ण शोषण साक्ष्य के साथ एक गंभीर SQL इंजेक्शन खोज:```
FINDING-017: SQL Injection in /catalog category parameter — Full Data Extraction
Severity: Critical
WSTG Reference: WSTG-INPV-05
The category parameter is vulnerable to UNION-based SQL injection.
The attacker can:
1. Inject a single quote to cause a 500 error (confirming injection)
2. Use UNION SELECT with 8 columns to extract arbitrary data
3. Enumerate tables: PRODUCTS, TRACKING, USERS
4. Extract credentials from the USERS table
Evidence (reproducible curl command):
curl -sk "https://ginandjuice.shop/catalog?category='+UNION+SELECT+1,USERNAME,PASSWORD,
1,1,USERNAME,1,USERNAME+FROM+USERS+LIMIT+10--"
प्रत्येक खोज में प्रतिलिपि योग्य curl कमांड, पूर्ण अनुरोध/प्रतिक्रिया साक्ष्य, और कार्रवाई योग्य सुधार मार्गदर्शन शामिल है।
कॉन्फ़िग-संचालित पेंटेस्ट इंटरैक्टिव प्रश्नों को छोड़ देते हैं और स्थिरता सुनिश्चित करते हैं:```yaml target: url: https://app.example.com scope: [app.example.com, api.example.com]
authentication: login_type: sso # form | sso | api | manual | none login_url: https://app.example.com/login credentials: username: testuser password: secret123 sso: provider: keycloak # keycloak | auth0 | okta | azure_ad auth_domain: auth.example.com realm: myrealm client_id: my-app
rules: avoid: - { type: path, url_path: "/logout", description: "Skip logout" } - { type: endpoint, method: DELETE, url_path: "/api/admin/*", description: "No destructive admin ops" } focus: - { type: path, url_path: "/api", description: "Prioritize API" }
reporting: tester_name: "Security Team"
### MCP सर्वर कॉन्फ़िगरेशन
`.mcp.json` फ़ाइल दो MCP सर्वर पंजीकृत करती है:```json
{
"mcpServers": {
"wstg-pentest": {
"command": "uv",
"args": ["--directory", "./server", "run", "server.py"]
},
"playwright": {
"command": "npx",
"args": ["-y", "@playwright/mcp"]
}
}
}
Burp Suite Professional के माध्यम से निष्क्रिय ट्रैफ़िक निगरानी के लिए:
0.0.0.0:8080) पर प्रॉक्सी सक्षम करेंhost.docker.internal:8080 के माध्यम से ट्रैफ़िक रूट करता हैAutoPentest में कई डोमेन वाले अनुप्रयोगों के लिए प्रथम श्रेणी का समर्थन है (उदा., एक SPA फ्रंटएंड + API बैकएंड + SSO प्रदाता):
Phase 0 के दौरान, AutoPentest लॉगिन रीडायरेक्ट का अनुसरण करके क्रॉस-डोमेन प्रमाणीकरण का पता लगाता है:``` app.example.com → redirects to → auth.example.com/login → after login → app.example.com/callback
सभी डोमेन स्वचालित रूप से उनके प्रकार (app, auth_provider, api, cdn) के साथ दायरे में पंजीकृत हो जाते हैं।
### प्रति-डोमेन परीक्षण
प्रत्येक WSTG परीक्षण प्रति डोमेन मूल्यांकन किया जाता है — न कि केवल प्राथमिक:
- खोज उपकरण (katana, ffuf, nuclei) **सभी** डोमेन के विरुद्ध चलते हैं
- इनपुट सत्यापन उपकरण (sqlmap, dalfox) सर्वर-साइड प्रोसेसिंग वाले **प्रत्येक** डोमेन पर एंडपॉइंट को लक्षित करते हैं
- एक परीक्षण केवल तब "लागू नहीं" होता है जब **कोई** डोमेन में परीक्षित सुविधा न हो
### क्रॉस-डोमेन प्रमाणीकरण
समर्थित SSO प्रोटोकॉल:
- **OAuth 2.0 / OIDC** (Authorization Code, PKCE, Password Grant, Client Credentials)
- **SAML** (SP-प्रारंभिक प्रवाह)
- **Keycloak**, **Auth0**, **Okta**, **Azure AD**
- **कस्टम SSO** (कुकी जार के साथ रीडायरेक्ट श्रृंखला का अनुसरण)
प्रमाणीकरण वृद्धि प्रक्रिया (6 स्तर) यह सुनिश्चित करती है कि जटिल प्रमाणीकरण प्रवाह के साथ भी परीक्षण आगे बढ़ सकता है।
---
## क्रैश रिकवरी
AutoPentest को interruptions को सहन करने के लिए डिज़ाइन किया गया है:
### स्वचालित चेकपॉइंटिंग
- फेज़ गेट्स PASS पर चेकपॉइंट्स को स्वचालित रूप से सेव करते हैं
- `git_checkpoint()` engagement वर्कस्पेस के git स्नैपशॉट बनाता है
- केवल-जोड़ें लॉग (`findings.md`, `progress.log`) क्रैश में बच जाते हैं
### resume-prompt.md के माध्यम से ऑटो-रिज़्यूम (अनुशंसित)
प्रत्येक चेकपॉइंट और फेज़ गेट स्वचालित रूप से `engagements/<eid>/resume-prompt.md` उत्पन्न करता है — एक पूर्ण, स्व-निहित प्रॉम्प्ट जिसमें एक नए सत्र के लिए आवश्यक सब कुछ होता है:
- लक्ष्य URL, प्रमाणीकरण क्रेडेंशियल्स, और दायरे के डोमेन
- वर्तमान चरण और कौन से विशिष्ट परीक्षण शेष हैं (मध्य-चरण सटीकता)
- कुकी जार स्थिति और पुनः प्रमाणीकरण निर्देश
- बचाव/फोकस नियम और एंडपॉइंट मैप संदर्भ
**एक interruption के बाद रिज़्यूम करने के लिए:**
1. एक नया Claude Code सत्र खोलें
2. `engagements/<eid>/resume-prompt.md` की सामग्री चिपकाएँ
3. Claude ठीक वहीं से शुरू करता है जहाँ छोड़ा था — कोई मैन्युअल संदर्भ की आवश्यकता नहीं
### चेकपॉइंट से रिज़्यूम (वैकल्पिक)```
Resume engagement pentest-2026-02-11-myapp
यह पुनर्स्थापित करता है:
किसी भी समय सहेजें:``` Save a checkpoint before starting Phase 4 exploitation
### असफलता पर रोलबैक
यदि कोई चरण खराब परिणाम उत्पन्न करता है, तो पिछले चेकपॉइंट पर वापस लौटें:```
Roll back the engagement to the last checkpoint
autopentest-ai/ ├── CLAUDE.md # Master pentest workflow (drives Claude Code) ├── .mcp.json # MCP server configuration ├── Dockerfile # Multi-stage Docker build (27 tools) ├── docker-compose.yml # Docker Compose alternative ├── Makefile # setup, start, stop, verify-tools, shell │ ├── server/ │ ├── server.py # FastMCP server (68+ MCP tools) │ ├── task_tree.py # Hierarchical task tree (6 MCP tools) │ ├── tool_parsers.py # Tool output parsing (2 MCP tools, 13 parsers) │ ├── endpoint_priority.py # Endpoint risk prioritization (2 MCP tools) │ ├── waf_evasion.py # Adaptive WAF evasion (3 MCP tools, 12 vendors) │ ├── knowledge_graph.py # Cross-phase knowledge graph (5 MCP tools) │ ├── tool_verification.py # CLI tool results verification (1 MCP tool, 10 validators) │ ├── context_compression.py # Progressive context compression (2 MCP tools) │ └── pyproject.toml # Python dependencies │ ├── knowledge-base/ │ ├── web-security-testing-guide/ # OWASP WSTG knowledge base (109 test procedures) │ │ ├── 01-information-gathering/ # 10 tests (WSTG-INFO-01 → 10) │ │ ├── 02-configuration/ # 14 tests (WSTG-CONF-01 → 14) │ │ ├── 03-identity-management/ # 5 tests (WSTG-IDNT-01 → 05) │ │ ├── 04-authentication/ # 11 tests (WSTG-ATHN-01 → 11) │ │ ├── 05-authorization/ # 5 tests (WSTG-ATHZ-01 → 05) │ │ ├── 06-session-management/ # 11 tests (WSTG-SESS-01 → 11) │ │ ├── 07-input-validation/ # 20 tests (WSTG-INPV-01 → 20) │ │ ├── 08-error-handling/ # 2 tests (WSTG-ERRH-01 → 02) │ │ ├── 09-cryptography/ # 4 tests (WSTG-CRYP-01 → 04) │ │ ├── 10-business-logic/ # 10 tests (WSTG-BUSL-01 → 10) │ │ ├── 11-client-side/ # 14 tests (WSTG-CLNT-01 → 14) │ │ └── 12-api-testing/ # 3 tests (WSTG-APIT-01 → 03) │ └── portswigger-academy/ # 31 PortSwigger attack technique guides │ ├── sql-injection.md # UNION, blind, error-based, OOB, WAF bypass │ ├── cross-site-scripting.md # Reflected, stored, DOM, CSP bypass, filter evasion │ ├── ssrf.md # URL schemes, cloud metadata, DNS rebinding │ ├── ssti.md # Jinja2, Twig, Freemarker sandbox escapes │ ├── jwt.md # Algorithm confusion, kid injection, JWK exploitation │ ├── oauth.md # Auth code theft, redirect exploitation, scope upgrade │ └── ... (31 total) # One per vulnerability class │ ├── templates/ # Testing guides and procedures │ ├── input-validation-guide.md # Phase 4 step-by-step procedures │ ├── testing-strategies.md # Test matrices, chaining, parallel strategy │ ├── cli-tools-guide.md # Tool setup and Docker management │ ├── tools.md # Per-tool command reference │ ├── quality-gates.md # Phase quality checklists and anti-patterns │ ├── cross-domain-auth-guide.md # SSO/OIDC/SAML procedures │ ├── source-code-analysis.md # Security-focused code review template │ ├── pipelined-testing.md # Phase 4 pipelined exploitation strategy │ ├── agent-roles/ # Role-specialized subagent templates │ │ ├── README.md # Role index and selection guide │ │ ├── scout.md # Reconnaissance role (Phase 0-1) │ │ ├── analyzer.md # Vulnerability discovery role (Phase 2-5) │ │ ├── exploiter.md # Exploitation proof role (Phase 4) │ │ └── reporter.md # QA review + Final Judge role │ ├── shared/ │ │ ├── honesty-framework.md # Anti-hallucination guardrails │ │ ├── exploit-classification.md # Three-tier finding classification │ │ ├── reproducibility.md # Evidence format requirements │ │ └── scope-rules.md # Avoid/focus rule templates │ └── wordlists/ # Tech-specific fuzzing wordlists │ ├── benchmarks/ │ └── xbow/ # XBOW benchmark suite (104 CTF challenges) │ ├── runner.py # Challenge orchestration │ ├── solver.py # Automated solver (Claude Code CLI) │ ├── Makefile # solve, solve-all, score, compare │ └── results/ # Run reports │ ├── docs/ │ ├── ROADMAP.md # Competitive analysis + improvement roadmap │ └── adding-knowledge-base-resources.md # Guide for adding new technique guides │ ├── configs/ │ ├── example-config.yaml # Example engagement configuration │ └── config-schema.md # YAML schema documentation │ ├── scripts/ │ ├── install-tools.sh # Docker build + container start │ ├── browser-auth.py # Headless Chromium auth (JS-rendered logins) │ ├── pkce-auth.py # OAuth 2.0 PKCE flow automation │ └── status.sh # Engagement status dashboard │ └── engagements/ # Runtime output (git-ignored) └── / ├── logs.txt # Live engagement log (tail -f to watch) ├── findings.md # Append-only findings log ├── progress.log # Timestamped event log ├── resume-prompt.md # Auto-resume prompt (paste into new session) ├── report.md # Final pentest report ├── cookies.txt # Cross-domain cookie jar └── tool-output/ # Raw CLI tool outputs
---
## आवश्यकताएँ
| आवश्यकता | संस्करण | नोट्स |
|-------------|---------|-------|
| Docker | 20.10+ | macOS/Windows पर Docker Desktop |
| Claude Code | नवीनतम | `npm install -g @anthropic-ai/claude-code` |
| uv | 0.1+ | `curl -LsSf https://astral.sh/uv/install.sh \| sh` |
| Node.js | 18+ | Playwright MCP सर्वर के लिए |
| Python | 3.10+ | uv द्वारा प्रबंधित (मैन्युअल इंस्टॉल की आवश्यकता नहीं) |
| Burp Suite Pro | नवीनतम | **वैकल्पिक** — निष्क्रिय ट्रैफ़िक निगरानी के लिए |
**समर्थित प्लेटफ़ॉर्म:** macOS (Apple Silicon & Intel), Linux (x86_64 & ARM64)
---
## FAQ
**प्रश्न: क्या यह मानव पेनिट्रेशन टेस्टर की जगह लेता है?**
नहीं। AutoPentest पेनिट्रेशन टेस्ट के व्यवस्थित, पद्धति-आधारित भागों को स्वचालित करता है। यह कवरेज (यह सुनिश्चित करना कि कुछ भी छूट न जाए) और स्थिरता (हर परीक्षण एक ही प्रक्रिया का पालन करता है) में उत्कृष्ट है। हालांकि, जटिल व्यावसायिक तर्क, रचनात्मक शोषण श्रृंखलाएं, और संदर्भ-निर्भर जोखिम मूल्यांकन अभी भी मानव विशेषज्ञता से लाभान्वित होते हैं। इसे एक बल गुणक के रूप में सोचें।
**प्रश्न: एक पूर्ण मूल्यांकन में कितना समय लगता है?**
यह एप्लिकेशन के आकार और जटिलता पर निर्भर करता है। एक सामान्य मध्यम आकार के वेब ऐप (50-100 एंडपॉइंट) में कुछ घंटे लगते हैं। SSO वाले मल्टी-डोमेन एप्लिकेशन अधिक समय लेते हैं। पाइपलाइन चरण 4 वास्तुकला सबसे अधिक समय लेने वाले परीक्षण को समानांतर करती है।
**प्रश्न: क्या मैं इसे Burp Suite के बिना चला सकता हूँ?**
हाँ। Burp Suite वैकल्पिक है और केवल निष्क्रिय ट्रैफ़िक निगरानी के लिए उपयोग किया जाता है। सभी HTTP अनुरोध `docker exec curl` के माध्यम से जाते हैं और सभी सुरक्षा उपकरण Docker कंटेनर के अंदर चलते हैं। Burp के बिना, आप Burp के प्रॉक्सी इतिहास में ट्रैफ़िक की समीक्षा करने की क्षमता खो देते हैं, लेकिन सभी परीक्षण कार्यक्षमता काम करती है।
**प्रश्न: PortSwigger तकनीक गाइड क्या हैं?**
31 आक्रमण संदर्भ गाइड जो पहचान, शोषण तकनीक, पेलोड, चीट शीट, और WAF बाईपास पैटर्न को कवर करते हैं — PortSwigger वेब सिक्योरिटी अकादमी से स्रोतित। परीक्षण के दौरान, एजेंट स्वचालित रूप से प्रासंगिक गाइड लोड करते हैं (जैसे, SQL इंजेक्शन का परीक्षण करते समय SQLi गाइड) व्यापक तकनीक और पेलोड संदर्भ के लिए। अपने स्वयं के गाइड जोड़ने के लिए [`docs/adding-knowledge-base-resources.md`](https://github.com/bhavsec/autopentest-ai/blob/HEAD/docs/adding-knowledge-base-resources.md) देखें।
**प्रश्न: मैं कस्टम वर्डलिस्ट या पेलोड कैसे जोड़ूं?**
वर्डलिस्ट को `templates/wordlists/` में रखें और वे वॉल्यूम माउंट के माध्यम से Docker कंटेनर के अंदर उपलब्ध होंगे। `knowledge-base/` में WSTG परीक्षण फ़ाइलों को अतिरिक्त पेलोड के साथ अनुकूलित भी किया जा सकता है। नई आक्रमण तकनीक गाइड जोड़ने के लिए, [`docs/adding-knowledge-base-resources.md`](https://github.com/bhavsec/autopentest-ai/blob/HEAD/docs/adding-knowledge-base-resources.md) में दिए गए निर्देशों का पालन करें।
**प्रश्न: क्या मैं VPN के पीछे एप्लिकेशन का परीक्षण कर सकता हूँ?**
हाँ। Docker कंटेनर आपके होस्ट के नेटवर्क को प्राप्त करता है (Linux पर `--network host` के साथ) या होस्ट तक `host.docker.internal` के माध्यम से पहुंचता है (macOS/Windows पर)। यदि आपका VPN होस्ट पर चल रहा है, तो कंटेनर VPN-संरक्षित लक्ष्यों तक पहुंच सकता है।
**प्रश्न: यदि पेनटेस्ट बाधित हो जाता है (क्रैश, उपयोग सीमा, टाइमआउट) तो क्या होता है?**
AutoPentest प्रत्येक चेकपॉइंट पर स्वचालित रूप से एक `resume-prompt.md` फ़ाइल उत्पन्न करता है जिसमें जारी रखने के लिए सब कुछ होता है। एक नया Claude Code सत्र खोलें, `engagements/<eid>/resume-prompt.md` की सामग्री पेस्ट करें, और परीक्षण ठीक वहीं से शुरू होता है जहां छोड़ा था — इसमें मध्य-चरण की प्रगति, क्रेडेंशियल, दायरा और शेष परीक्षण शामिल हैं।
**प्रश्न: रेट लिमिटिंग के बारे में क्या?**
AutoPentest में तीन-स्तरीय त्रुटि वर्गीकरण (क्षणिक/रेट लिमिट/स्थायी) स्वचालित बैकऑफ़ के साथ शामिल है। यदि लक्ष्य अनुरोधों को रेट-लिमिट करता है, तो उपकरण स्वचालित रूप से धीमे हो जाते हैं। आप कॉन्फ़िग में विशिष्ट एंडपॉइंट को छोड़ने के लिए टालने के नियम भी सेट कर सकते हैं।
**प्रश्न: एजेंट भूमिकाएं क्या हैं?**
AutoPentest सामान्य उप-एजेंटों के बजाय 4 विशेष भूमिकाओं (स्काउट, विश्लेषक, शोषक, रिपोर्टर) का उपयोग करता है। प्रत्येक भूमिका में केंद्रित उपकरण मार्गदर्शन, प्रतिबंधित उपकरण सूचियां और एंटी-पैटर्न के साथ एक समर्पित प्रॉम्प्ट टेम्पलेट होता है। यह एजेंटों को टोही, विश्लेषण, शोषण और रिपोर्टिंग को मिलाने से रोकता है — फोकस और विफलता पृथक्करण में सुधार करता है। पूर्ण भूमिका सूचकांक के लिए [`templates/agent-roles/README.md`](https://github.com/bhavsec/autopentest-ai/blob/HEAD/templates/agent-roles/README.md) देखें।
**प्रश्न: WAF चोरी कैसे काम करती है?**
जब एक पेलोड ब्लॉक हो जाता है (403, ब्लॉक पेज), AutoPentest स्वचालित रूप से प्रतिक्रिया विशेषताओं से WAF विक्रेता की पहचान करता है, फिर जटिलता स्तर के अनुसार व्यवस्थित विक्रेता-विशिष्ट बाईपास पेलोड लोड करता है। 12 WAF विक्रेता समर्थित हैं (Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5, और अधिक)। WAF खुफिया जानकारी डिलिवरेबल सिस्टम के माध्यम से सभी एजेंटों के बीच साझा की जाती है।
**प्रश्न: काउंटरफैक्चुअल विश्लेषण क्या है?**
पहले विश्लेषण पास में कमजोरियां खोजने के बाद, AutoPentest एक दूसरा विश्लेषक उत्पन्न कर सकता है जो मानता है कि सभी ज्ञात कमजोरियां पैच कर दी गई हैं। यह एजेंट को विभिन्न हमले वैक्टर — विभिन्न एंडपॉइंट, पैरामीटर, इंजेक्शन संदर्भ और तर्क दोष — देखने के लिए मजबूर करता है। परिणाम स्वचालित डीडुप्लीकेशन के साथ मौजूदा शोषण कतार में विलय कर दिए जाते हैं। यह तकनीक अकादमिक शोध (PenHeal एब्लेशन अध्ययन) पर आधारित है जो +71% कमजोरी कवरेज सुधार दिखाती है।
**प्रश्न: परिणाम सत्यापन कैसे काम करता है?**
जब CLI उपकरण (nmap, nuclei, sqlmap, आदि) खाली या संदिग्ध आउटपुट उत्पन्न करते हैं, तो `verify_tool_result()` उपकरण सामान्य समस्याओं (प्रॉक्सी त्रुटि, अनुमति अस्वीकृत, गलत फ्लैग) का पता लगाता है और सही कमांड सुझाता है। यह एजेंटों को टूटे हुए उपकरण रन को चुपचाप "पूर्ण" के रूप में गिनने से रोकता है — स्वचालित पेनिट्रेशन परीक्षण में एक सामान्य विफलता मोड।
**प्रश्न: कमजोरी श्रृंखलन कैसे काम करता है?**
ज्ञान ग्राफ परीक्षण के दौरान खोजी गई संस्थाओं (एंडपॉइंट, पैरामीटर, निष्कर्ष, कुकीज़, डोमेन) और संबंधों को ट्रैक करता है। चरण 4 के बाद, `find_chains()` BFS का उपयोग करके मल्टी-हॉप आक्रमण पथ खोजता है और 7 पूर्वनिर्धारित श्रृंखला पैटर्न (जैसे, XSS + गुम CSP, SSRF + क्लाउड मेटाडेटा, IDOR + एडमिन भूमिका) की जांच करता है। श्रृंखलाएं जो प्रभाव बढ़ाती हैं, स्वचालित गंभीरता उन्नयन को ट्रिगर करती हैं।
---
## अस्वीकरण
**यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है।** AutoPentest का उपयोग केवल उन एप्लिकेशन के विरुद्ध करें जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति है। कंप्यूटर सिस्टम तक अनधिकृत पहुंच अवैध है। लेखक इस उपकरण के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं हैं।
हमेशा सुनिश्चित करें कि आपके पास:
- एप्लिकेशन मालिक से लिखित प्राधिकरण
- क्या परीक्षण किया जा सकता है और क्या नहीं, इसकी स्पष्ट रूप से परिभाषित सीमा
- परीक्षण वातावरण की समझ (उत्पादन बनाम स्टेजिंग)
- विनाशकारी या संवेदनशील एंडपॉइंट के लिए उपयुक्त टालने के नियम कॉन्फ़िगर किए गए
---
<p align="center">
<a href="https://modelcontextprotocol.io">मॉडल कॉन्टेक्स्ट प्रोटोकॉल</a> के साथ निर्मित
</p>
| क्षमता | मैन्युअल पेंटेस्ट | स्वचालित स्कैनर | AutoPentest |
|---|
| पूर्ण OWASP WSTG कवरेज | परीक्षक पर निर्भर | आंशिक | 109 परीक्षण |
| बिजनेस लॉजिक परीक्षण | हाँ | नहीं | हाँ |
| मल्टी-स्टेप शोषण | हाँ | सीमित | हाँ |
| भेद्यता श्रृंखलन | हाँ | नहीं | हाँ |
| साक्ष्य-आधारित निष्कर्ष | हाँ | टेम्पलेट आउटपुट | पुनरुत्पादनीय curl कमांड |
| सुसंगत गुणवत्ता | भिन्न | हाँ | चरण द्वार + अंतिम न्यायाधीश |
| गति | दिन | मिनट | घंटे |
| क्रॉस-डोमेन प्रमाणीकरण (SSO/OIDC) | मैन्युअल सेटअप | आमतौर पर विफल | स्वचालित हैंडलिंग |
| कमजोरी वर्ग | न्यूनतम तकनीक | न्यूनतम बायपास प्रयास |
|---|
| XSS | 3 | 5 |
| SQL Injection | 3 | 5 |
| Command Injection | 3 | 5 |
| SSTI | 2 | 3 |
| SSRF | 3 | 5 |
| Path Traversal | 3 | 5 |
| गंभीरता | गणना | उदाहरण |
|---|
| गंभीर | 2 | UNION-based SQL injection with full data extraction, access control bypass via X-Original-URL header |
| उच्च | 5 | Reflected XSS via JS string escape bypass, IDOR on order details, XXE with local file read, DOM XSS via prototype pollution |
| मध्यम | 6 | Missing security headers, no account lockout, missing CSP, CRLF injection, DOM-based open redirect |
| निम्न | 5 | Infrastructure info disclosure, EOL AngularJS, insecure ALB cookies, weak TLS config |
| सूचनात्मक | 5 | Consolidated duplicates and secondary evidence for primary findings |