
पेंटेस्टर्स, AI एजेंट्स, CI/CD पाइपलाइनों और टीमों के लिए एक खुला, स्थानीय-प्रथम सुरक्षा परीक्षण प्लेटफ़ॉर्म।
एक सुरक्षा परीक्षण इंजन। हर इंटरफ़ेस।
पेंटेस्टर्स, AI एजेंट्स, CI/CD पाइपलाइनों और टीमों के लिए एक खुला, स्थानीय-प्रथम सुरक्षा परीक्षण प्लेटफ़ॉर्म।
पारंपरिक सुरक्षा उपकरण एक एकल परीक्षक के आसपास डिज़ाइन किए गए थे जो डेस्कटॉप इंटरफ़ेस का उपयोग करता था।
pwnproxy एक साझा सुरक्षा परीक्षण इंजन के आसपास बनाया गया है जिसे टर्मिनल, TUI, REST API, WebSocket स्ट्रीम, CI/CD पाइपलाइनों, या MCP के माध्यम से AI एजेंट्स द्वारा नियंत्रित किया जा सकता है।
┌─────────────────────┐
│ pwnproxy core │
│ │
│ Proxy · Scanners │
│ Repeater · Intruder │
│ Sessions · Plugins │
└──────────┬──────────┘
│
┌───────────┬───────────┼───────────┬───────────┐
▼ ▼ ▼ ▼ ▼
CLI TUI REST API WebSocket MCP
│ │ │ │ │
Pentesters Pentesters Automation Teams AI Agents
चाहे आप मैन्युअल रूप से ट्रैफ़िक इंटरसेप्ट कर रहे हों, एक स्वचालित स्कैन चला रहे हों, CI/CD में सुरक्षा जाँचों को एकीकृत कर रहे हों, या किसी AI एजेंट को अपने परीक्षण वर्कफ़्लो तक पहुँच दे रहे हों, वही कोर उपयोग किया जाता है।
प्रॉक्सी, स्कैनर, स्टोरेज और स्वचालन आपके इंफ्रास्ट्रक्चर पर चलते हैं।
कोर परीक्षण वर्कफ़्लो के लिए कोई क्लाउड निर्भरता आवश्यक नहीं है।
CLI, TUI, REST API, WebSocket स्ट्रीम और MCP सर्वर एक ही अंतर्निहित सिस्टम के इंटरफ़ेस हैं।
मैन्युअल परीक्षण और स्वचालन के लिए आपको अलग-अलग उपकरणों की आवश्यकता नहीं है।
कमांड लाइन से सीधे स्कैन चलाएँ, JSON या SARIF आउटपुट का उपभोग करें, और निष्कर्षों को CI/CD पाइपलाइनों में एकीकृत करें।
pwnproxy अपनी क्षमताओं को एक नेटिव MCP सर्वर के माध्यम से उजागर करता है ताकि संगत AI एजेंट उसी परीक्षण इंजन के साथ बातचीत कर सकें जिसका उपयोग मानव ऑपरेटर करते हैं।
स्कैनर और हुक एक प्लगइन आर्किटेक्चर का उपयोग करते हैं जो अंतर्निहित और तृतीय-पक्ष एक्सटेंशन के लिए डिज़ाइन किया गया है।
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy
poetry install
Python 3.12 या बाद का संस्करण आवश्यक है।
poetry run pwnproxy start --proxy-port 8080 --api-port 8000
यह शुरू करता है:
127.0.0.1:8080127.0.0.1:8000http://127.0.0.1:8000/docscurl -x http://127.0.0.1:8080 http://httpbin.org/get
poetry run pwnproxy history
poetry run pwnproxy scan url https://example.com \
--scanners sqli,xss \
--output sarif \
--output-file report.sarif
एग्ज़िट कोड:
| कोड | अर्थ |
|---|---|
| 0 | स्कैन पूरा हुआ, कोई निष्कर्ष नहीं |
| 1 | स्कैन पूरा हुआ, निष्कर्ष मिले |
| 2 | त्रुटि |
pwnproxy वर्तमान में Poetry का उपयोग करके स्रोत से इंस्टॉल किया जाता है। PyPI पैकेजिंग भविष्य के रिलीज़ के लिए योजनाबद्ध है।
HTTP/HTTPS ट्रैफ़िक को रोकें, निरीक्षण करें, संशोधित करें और फिर से शुरू करें।
अंतर्निहित स्कैनर वर्तमान में शामिल हैं:
| स्कैनर | पहचान |
|---|---|
| SQLi | त्रुटि-आधारित और समय-आधारित ब्लाइंड पहचान |
| XSS | संदर्भ विश्लेषण के साथ रिफ्लेक्टेड और स्टोर्ड XSS |
| LFI | सामग्री हस्ताक्षर, ट्रैवर्सल और PHP रैपर |
| XXE | त्रुटि-आधारित, XInclude, JSON म्यूटेशन और OOB वर्कफ़्लो |
| SSRF | पैरामीटर विश्लेषण, रीडायरेक्ट पहचान और कॉलबैक सत्यापन |
स्कैनर कैप्चर किए गए फ़्लो का उपभोग करते हैं और हेडलेस मोड में भी सीधे निष्पादित किए जा सकते हैं।
प्रॉक्सी से स्वतंत्र रूप से कच्चे HTTP अनुरोधों को फिर से चलाएँ और संशोधित करें।
निष्कर्ष अनुरोध डेटा को संरक्षित करते हैं ताकि पहचानी गई समस्याओं को मैन्युअल रूप से सत्यापित किया जा सके।
Burp-शैली §marker§ स्थितियों का उपयोग करके अनुरोध फ़ज़िंग।
समर्थित मोड में शामिल हैं:
वर्डलिस्ट-आधारित पथ और फ़ाइल डिस्कवरी जिसमें:
स्वचालित रूप से निकालें और संग्रहीत करें:
सत्र अलग-थलग और स्थानीय रूप से संग्रहीत होते हैं।
कस्टम स्कैनर और हुक के साथ pwnproxy का विस्तार करें।
प्लगइन हो सकते हैं:
अंतर्निहित और तृतीय-पक्ष स्कैनर के लिए एक ही प्लगइन इंटरफ़ेस का उपयोग किया जाता है।
एक वॉचडॉग प्लगइन विफलताओं को ट्रैक करता है और बार-बार विफल होने वाले प्लगइन को स्वचालित रूप से अक्षम कर सकता है।
pwnproxy को सीधे टर्मिनल से चलाएँ।
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list
इसके लिए एक इंटरैक्टिव टर्मिनल इंटरफ़ेस का उपयोग करें:
प्लेटफ़ॉर्म को प्रोग्रामेटिक रूप से नियंत्रित करें।
curl http://127.0.0.1:8000/api/v1/flows
API इसके लिए कार्यक्षमता उजागर करता है:
इंटरैक्टिव API दस्तावेज़ीकरण यहाँ उपलब्ध है:
http://127.0.0.1:8000/docs
ट्रैफ़िक, निष्कर्ष, क्रॉलर गतिविधि और अन्य वर्कफ़्लो के लिए रीयल-टाइम इवेंट का उपभोग करें।
उदाहरण स्ट्रीम:
/ws/traffic/ws/findings/ws/eventsयह बाहरी इंटरफ़ेस और स्वचालन प्रणालियों को वास्तविक समय में परीक्षण गतिविधि पर प्रतिक्रिया करने की अनुमति देता है।
pwnproxy में एक नेटिव MCP सर्वर शामिल है जो परीक्षण प्लेटफ़ॉर्म को MCP-संगत एजेंट्स के लिए उजागर करता है।
Claude / Copilot / Custom Agent
│
▼
┌──────────────┐
│ MCP Server │
└──────┬───────┘
│
▼
┌──────────────┐
│ pwnproxy API │
└──────┬───────┘
│
┌─────────┼─────────┐
▼ ▼ ▼
Traffic Findings Scanners
│ │ │
└─────────┼─────────┘
▼
Security workflow
pwnproxy शुरू करें:
pwnproxy start
फिर अपने MCP-संगत एजेंट को कॉन्फ़िगर करें:
{
"mcpServers": {
"pwnproxy": {
"command": "python",
"args": [
"-m",
"apps.mcp.src.pwnproxy_mcp.server"
]
}
}
}
MCP सर्वर pwnproxy प्लेटफ़ॉर्म पर एक पतली एकीकरण परत के रूप में कार्य करता है।
देखें:
docs/mcp.md
एजेंट-विशिष्ट कॉन्फ़िगरेशन और टूल दस्तावेज़ीकरण के लिए।
pwnproxy
┌───────────────┐
│ Proxy Layer │
│ mitmproxy │
└───────┬───────┘
│
▼
┌─────────────────┐
│ HookBus │
│ async events │
└────────┬────────┘
│
┌──────────────────┼──────────────────┐
▼ ▼ ▼
Scanners Sessions Plugins
│ │ │
└──────────────────┼──────────────────┘
│
▼
┌─────────────────┐
│ Storage Layer │
│ SQLite / async │
└────────┬────────┘
│
▼
┌──────────────────────────────────────┐
│ Control Plane │
│ │
│ FastAPI · REST · WebSocket · Events │
└──────────────────┬───────────────────┘
│
┌──────────┬────────┼────────┬──────────┐
▼ ▼ ▼ ▼ ▼
CLI TUI REST WS MCP
pwnproxy को इस तरह डिज़ाइन किया गया है कि कोर परीक्षण वर्कफ़्लो उस इंटरफ़ेस से स्वतंत्र हो जिसका उपयोग इसे नियंत्रित करने के लिए किया जाता है।
pwnproxy Burp Suite का क्लोन नहीं है।
Burp Suite GUI-आधारित मैन्युअल परीक्षण के लिए एक उत्कृष्ट उपकरण बना हुआ है।
pwnproxy एक अलग आर्किटेक्चर पर केंद्रित है:
| Burp Suite | pwnproxy | |
|---|---|---|
| प्राथमिक मॉडल | डेस्कटॉप एप्लिकेशन | साझा परीक्षण इंजन |
| मैन्युअल परीक्षण | GUI | TUI + API इंटरफ़ेस |
| स्वचालन | एक्सटेंशन / एकीकरण | CLI + REST + SARIF |
| AI एजेंट | बाहरी एकीकरण | नेटिव MCP सर्वर |
| प्लगइन | Java इकोसिस्टम | Python-आधारित प्लगइन |
| हेडलेस वर्कफ़्लो | सीमित | नेटिव |
| CI/CD | बाहरी टूलिंग | अंतर्निहित आउटपुट और एग्ज़िट कोड |
| स्थानीय परिनियोजन | हाँ | हाँ |
pwnproxy Burp स्कोप कॉन्फ़िगरेशन भी आयात कर सकता है।
pwnproxy import burp --config burp-config.json
देखें:
docs/burp-migration.md
माइग्रेशन विवरण के लिए।
प्रॉक्सी शुरू किए बिना स्कैन चलाएँ:
pwnproxy scan url https://example.com \
--output sarif \
--output-file report.sarif
उदाहरण GitHub Actions वर्कफ़्लो:
- name: Install pwnproxy
run: |
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy
pip install poetry
poetry install
- name: Security scan
run: |
cd pwnproxy
poetry run pwnproxy scan url ${{ matrix.url }} \
--output sarif \
--output-file report.sarif
continue-on-error: true
- name: Upload SARIF
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: pwnproxy/report.sarif
pwnproxy प्रति सत्र स्थानीय SQLite स्टोरेज का उपयोग करता है।
एक सत्र में शामिल हो सकते हैं:
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db
यह परीक्षण डेटा को अलग-थलग और पोर्टेबल रखता है।
एक पूर्ण सत्र को एक निर्देशिका के रूप में बैकअप या स्थानांतरित किया जा सकता है।
बड़े सहयोगी या इंफ्रास्ट्रक्चर परिनियोजन के लिए, स्टोरेज परत SQLAlchemy async अमूर्तता के आसपास डिज़ाइन की गई है।
Linux / macOS:
./dev.sh
Windows PowerShell:
.\dev.ps1
यह शुरू करता है:
:8080:8000:4321poetry run pytest
आर्किटेक्चर और विकास विवरण के लिए योगदान दस्तावेज़ीकरण देखें।
प्रमुख नई सुविधाएँ जोड़ने से पहले, वर्तमान विकास चक्र वास्तु स्थिरता और स्थिरता पर केंद्रित है।
P0 — आर्किटेक्चर अपरिवर्तनीयताएँ
P1 — परिचालन लचीलापन
P2 — रिलीज़ अनुशासन
लक्ष्य अपनी सतह क्षेत्र का विस्तार जारी रखने से पहले प्लेटफ़ॉर्म को मजबूत करना है।
| विषय | दस्तावेज़ीकरण |
|---|---|
| इंस्टॉलेशन | docs/installation.md |
| CLI | docs/cli.md |
| API | docs/api.md |
| MCP | docs/mcp.md |
| आर्किटेक्चर | docs/architecture.md |
| प्लगइन | docs/plugin-architecture.md |
| स्कैनर | docs/scanners.md |
| डायरेक्टरी डिस्कवरी | docs/directory-bruteforce.md |
| Burp माइग्रेशन | docs/burp-migration.md |
| विकास | docs/development.md |
योगदान का स्वागत है।
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy
poetry install
poetry run pytest
पुल रिक्वेस्ट सबमिट करने से पहले:
विस्तृत आर्किटेक्चर परिवर्तन और विशिष्टताएँ इसमें ट्रैक की जाती हैं:
openspec/openspec/changes/pwnproxy को NEXTECH SOLUTIONS द्वारा बनाए रखा जाता है — जो मेक्सिको स्थित एक साइबर सुरक्षा सेवा कंपनी है।
कोर प्लेटफ़ॉर्म AGPLv3 लाइसेंस के तहत मुफ्त और ओपन सोर्स है।
व्यावसायिक सेवाओं में शामिल हो सकते हैं:
| सेवा | विवरण |
|---|---|
| सुरक्षा मूल्यांकन | पेशेवर पेंटेस्टिंग कार्य और रिपोर्टिंग |
| कस्टम विकास | कस्टम स्कैनर, प्लगइन और एकीकरण |
| प्रशिक्षण | व्यावहारिक सुरक्षा और DevSecOps प्रशिक्षण |
| स्वचालन | CI/CD में एकीकृत सुरक्षा परीक्षण वर्कफ़्लो |
पूछताछ के लिए:
pwnproxy GNU Affero General Public License v3.0 के तहत लाइसेंस प्राप्त है।
देखें:
LICENSE
आप AGPLv3 की शर्तों के तहत pwnproxy का उपयोग, संशोधन और वितरण करने के लिए स्वतंत्र हैं।
डेस्कटॉप से परे सुरक्षा परीक्षण के लिए निर्मित।