Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
toolbox — CLI और MCP के माध्यम से मनुष्यों और एजेंटों के बीच सहयोगात्मक एप्लिकेशन सुरक्षा परीक्षण | Kitploit
उपकरण/GitHubGitHub/go-appsec/toolbox
टोहीगतिशील विश्लेषण (सैंडबॉक्सिंग)भेद्यता विश्लेषणवेब प्रॉक्सी और अवरोधनस्क्रिप्टिंग और स्वचालनवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंगउपयोगिताएँ और फ्रेमवर्कक्रॉलर
3953 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
GitHub
go-appsec/toolbox

toolbox

CLI और MCP के माध्यम से मनुष्यों और एजेंटों के बीच सहयोगात्मक एप्लिकेशन सुरक्षा परीक्षण

रिपॉजिटरी देखें
साझा करें
go-appsec/toolbox

license Build Status Vibe-Scale 1.0(V2|U0|T0): Significant AI, fully reviewed

आपके कोडिंग एजेंट के लिए MCP-आधारित एप्लिकेशन सुरक्षा परीक्षण उपकरण।

यह स्कैनर नहीं है — यह एक सहयोगी वर्कबेंच है। एजेंट UI और स्टेटफुल APIs से जूझते हैं; आप दोनों में अच्छे हैं। Sectool आपको अपने प्रॉक्सी के माध्यम से किसी एप्लिकेशन का अन्वेषण करने देता है, जबकि एक एजेंट आपके द्वारा उत्पन्न उसी प्रमाणित ट्रैफ़िक का विश्लेषण और हेरफेर करता है।

आप प्रमाणीकरण (auth) और UI इंटरैक्शन संभालते हैं; एजेंट फ़्लो क्वेरी करता है, अनुरोधों को म्यूटेट करता है, रिफ्लेक्शन ढूंढता है, आउट-ऑफ-बैंड इंटरैक्शन की निगरानी करता है, और अन्य क्रमपरिवर्तनों का प्रयास करता है। आपकी क्षमताओं को मिलाने से नियमित कार्य आसान हो जाते हैं, छिपे हुए संकेतों के छूटने की संभावना कम हो जाती है, और जटिल परीक्षण अधिक गहन हो जाता है।

आरंभ करना

1. sectool इंस्टॉल करें

root@kitploit:~
go install github.com/go-appsec/toolbox/sectool@latest

Go नहीं है? अपने प्लेटफ़ॉर्म (Linux, macOS, Windows — amd64 और arm64) के लिए बाइनरी नवीनतम रिलीज़ से डाउनलोड करें।

2. MCP (मॉडल कॉन्टेक्स्ट प्रोटोकॉल) सर्वर शुरू करें

root@kitploit:~
sectool mcp

यह पोर्ट 9119 पर एक MCP सर्वर शुरू करता है, जिसमें पोर्ट 8080 पर एक बिल्ट-इन HTTP प्रॉक्सी होती है।

3. अपने ब्राउज़र को कॉन्फ़िगर करें

अपने ब्राउज़र की प्रॉक्सी सेटिंग्स को 127.0.0.1:8080 (या --proxy-port के साथ निर्दिष्ट पोर्ट) पर इंगित करें।

HTTPS इंटरसेप्शन के लिए, ~/.sectool/ca.pem से CA प्रमाणपत्र इंस्टॉल करें (पहले रन पर स्वतः-जनरेट होता है)। अधिकांश ब्राउज़र इसे अपनी प्रमाणपत्र सेटिंग्स के माध्यम से स्वीकार करते हैं; macOS पर आप इसे सिस्टम कीचेन में भी जोड़ सकते हैं।

Burp उपयोग कर रहे हैं? इसके बजाय Burp की प्रॉक्सी कॉन्फ़िगरेशन का पालन करें, फिर sectool mcp --burp के साथ sectool शुरू करें।

4. अपने एजेंट को कनेक्ट करें

Claude Code:

root@kitploit:~
claude mcp add --transport http sectool http://127.0.0.1:9119/mcp

Codex (~/.codex/config.toml):

root@kitploit:~
[mcp_servers.sectool]
url = "http://127.0.0.1:9119/mcp"

5. सहयोग करें

परीक्षण योजना बनाने और उसे एक साथ निष्पादित करने के लिए एजेंट के साथ काम करें। एजेंट प्रॉक्सी इतिहास क्वेरी कर सकता है, संशोधित अनुरोधों को रीप्ले कर सकता है, एंडपॉइंट्स के लिए क्रॉल कर सकता है, और आउट-ऑफ-बैंड इंटरैक्शन का परीक्षण कर सकता है, जबकि आप प्रमाणीकरण या UI के साथ इंटरैक्ट करने और समीक्षा करने जैसी ब्राउज़र-आधारित क्रियाएं संभालते हैं।

सर्वर विकल्प

प्रॉक्सी बैकएंड

नेटिव: वायर-फ़िडेलिटी और HTTP/1.1, HTTP/2, और WebSocket समर्थन के साथ बिल्ट-इन प्रॉक्सी। MITM परीक्षण के लिए Burp जितनी सक्षम होने के लिए डिज़ाइन की गई। एक ही बाइनरी MCP सर्वर, प्रॉक्सी और CLI प्रदान करती है — पूरी तरह से आत्म-निहित और हेडलेस वातावरण में उपयोग योग्य।

Burp (वैकल्पिक): यदि आप एजेंट की क्रियाओं की समीक्षा करने के लिए GUI पसंद करते हैं या पहले से Burp चला रहे हैं, तो BApp Store से MCP एक्सटेंशन इंस्टॉल करें और सुनिश्चित करें कि MCP सर्वर http://127.0.0.1:9876/ पर चलता है।

विकल्पविवरण
(डिफ़ॉल्ट)ऑटो-डिटेक्ट: पहले Burp MCP आज़माता है, असफल होने पर नेटिव प्रॉक्सी पर वापस आता है
--proxy-port 8080निर्दिष्ट पोर्ट पर नेटिव प्रॉक्सी बलपूर्वक उपयोग करें
--burpबलपूर्वक Burp MCP उपयोग करें (अनुपलब्ध होने पर विफल हो जाता है)

सत्र विकल्प

वर्कफ़्लो

जब एजेंट सत्र की शुरुआत में workflow टूल को कॉल करता है तो Sectool स्वचालित रूप से उचित वर्कफ़्लो निर्धारित करता है। आप वर्कफ़्लो को पहले से निर्दिष्ट करके इस चरण को छोड़ सकते हैं और टोकन बचा सकते हैं:

root@kitploit:~
sectool mcp                        # Default: agent selects task type via workflow tool
sectool mcp --workflow explore     # Pre-set exploration mode
sectool mcp --workflow test-report # Pre-set validation mode
sectool mcp --workflow none        # No workflow instructions
sectool mcp --workflow multi       # Multiple agents share the server

वर्कफ़्लो निर्देश एजेंटों को स्वायत्त रूप से सब कुछ करने की कोशिश करने या बिना मूल्य जोड़े आपको प्रक्रिया से गुज़ारने के बजाय सहयोगी परीक्षण की ओर मार्गदर्शित करते हैं। यदि आपके पास एजेंट सहयोग को बेहतर बनाने के विचार हैं, तो एक issue खोलें।

नोट्स

--notes फ़्लैग फ़्लो से जुड़े अवलोकनों को सहेजने के लिए notes_save और notes_list टूल सक्षम करता है। छोटे सत्रों के लिए कॉन्टेक्स्ट उपयोग को न्यूनतम रखने हेतु डिफ़ॉल्ट रूप से अक्षम। इसे तब सक्षम करें जब आप कई निष्कर्ष या कन्वर्सेशन कॉम्पैक्शन की उम्मीद करते हैं।

MCP ट्रांसपोर्ट

सर्वर दो एंडपॉइंट प्रदान करता है:

  • /mcp - Streamable HTTP (अनुशंसित)
  • /sse - SSE (लेगेसी, पुराने क्लाइंट्स के लिए)

CLI उपयोग उदाहरण

CLI एजेंट के साथ स्टेट साझा करता है और समीक्षा, रीप्ले और स्क्रिप्टिंग के लिए एक मानव-अनुकूल इंटरफ़ेस प्रदान करता है। सभी CLI कमांड MCP टूल्स से मैप होते हैं, इसलिए एजेंट समान स्टेट साझा करता है।

root@kitploit:~
# Review what the proxy captured while you browsed
sectool proxy summary
sectool proxy list --host example.com
sectool proxy cookies --name session_id

# Crawl an app to discover endpoints and forms
sectool crawl create --url https://example.com
sectool crawl summary <session_id>

# Replay a captured request with modifications
sectool replay send --flow <flow_id> --add-header "X-Test: value"

# Set up out-of-band interaction testing and check for callbacks
sectool oast create
sectool oast poll <oast_id>
sectool oast get <event_id>

# Compare two flows, detect reflections, inspect JWTs
sectool diff <flow_a> <flow_b> --scope response
sectool reflected <flow_id>
sectool jwt <token>

# Export a flow, edit it offline, and resend
sectool proxy export <flow_id>
# ... edit ./sectool-requests/<flow_id>/request.http ...
sectool replay send --bundle <flow_id>

विस्तृत विकल्पों के लिए sectool <command> --help का उपयोग करें।

प्रमुख विशेषताएं

  • वायर-फ़िडेलिटी प्रॉक्सी - HTTP/1.1 और HTTP/2 MITM जो हेडर क्रम, केसिंग और प्रोटोकॉल विसंगतियों को संरक्षित करता है
  • रीप्ले और म्यूटेशन - मैच/रिप्लेस नियमों के माध्यम से लाइव ट्रैफ़िक को फिर से लिखें या एजेंट-अनुकूलित API के माध्यम से संशोधनों के साथ कैप्चर किए गए अनुरोधों को फिर से भेजें
  • फ़्लो डिफ़िंग - तेज़ रिपोर्ट सत्यापन के लिए दो फ़्लो की संरचित, कॉन्टेंट-टाइप-जागरूक तुलना (JSON पाथ-स्तर, यूनिफाइड टेक्स्ट, बाइनरी आकार)
  • JS सतह विश्लेषण - JavaScript/HTML बंडलों से एंडपॉइंट्स, रूट्स और सीक्रेट्स निकालें, फिर किसी भी कॉल साइट को उसके उपयोग योग्य अनुरोधों में विस्तारित करें
  • रिफ्लेक्शन डिटेक्शन - इंजेक्शन बिंदुओं को उजागर करने के लिए कई एन्कोडिंग वेरिएंट्स में प्रतिक्रियाओं में प्रतिबिंबित अनुरोध पैरामीटर मान खोजें
  • OAST - Interactsh के माध्यम से आउट-ऑफ-बैंड इंटरैक्शन परीक्षण; डोमेन बनाएं, DNS/HTTP/SMTP कॉलबैक के लिए पोल करें
  • रिडायरेक्ट प्रोबिंग - OAST सत्र 307 रिडायरेक्ट लौटा सकते हैं ताकि पता चल सके कि टार्गेट रिडायरेक्ट का अनुसरण करता है या नहीं, जो SSRF चेन और वैलिडेशन बायपास के लिए उपयोगी है
  • क्रॉलिंग - एंडपॉइंट्स, फ़ॉर्म्स और एप्लिकेशन संरचना खोजें; प्रॉक्सी इतिहास या URLs से सीड करें
  • WebSocket समर्थन - WebSocket संदेशों के लिए फ़्रेम-स्तरीय इंटरसेप्शन, प्रॉक्सिंग और मैच/रिप्लेस
  • वर्कफ़्लो मोड - सहयोग गुणवत्ता सुधारने और टोकन अपशिष्ट कम करने के लिए कार्य-विशिष्ट एजेंट मार्गदर्शन (explore, test-report)
  • एन्कोडिंग उपयोगिताएँ - URL, Base64, HTML एन्कोडिंग/डिकोडिंग, हैशिंग (MD5/SHA/HMAC), JWT निरीक्षण
  • Burp Suite एकीकरण - Burp MCP एक्सटेंशन के माध्यम से वैकल्पिक GUI फ्रंटएंड; या नेटिव प्रॉक्सी के साथ पूरी तरह से हेडलेस चलाएं

स्वचालित स्कैनिंग

sectool को sidenuclei के साथ जोड़ें, जो एक फर्स्ट-पार्टी साइडकार है जो आपके द्वारा छूए गए हर एंडपॉइंट के खिलाफ Nuclei चलाता है। sectool को --notes के साथ शुरू करें, अपने सत्र के साथ sidenuclei संलग्न करें, और यह वास्तविक कैप्चर किए गए अनुरोध का उपयोग करके प्रत्येक एंडपॉइंट को स्कैन करता है, इसलिए परीक्षण आपके वास्तविक पैरामीटर, कुकीज़ और प्रमाणित सत्र के साथ चलते हैं। निष्कर्ष उस फ़्लो से जुड़े finding नोट्स के रूप में दर्ज होते हैं जिसने उन्हें ट्रिगर किया, जिससे आपको और आपके एजेंट को मैन्युअल परीक्षण पर ध्यान केंद्रित करते हुए अतिरिक्त कवरेज मिलती है।

कस्टम प्रोटोकॉल समर्थन

HTTP और WebSocket के अलावा, sectool साइडकार एडाप्टर मॉडल के माध्यम से कस्टम और बाइनरी प्रोटोकॉल (सामान्यतः अनुरोध/प्रतिक्रिया) का समर्थन करता है। हमारे साइडकार API का उपयोग करके कनेक्ट और संचार करने के लिए एक एडाप्टर लिखें। साइडकार ट्रैफ़िक उसी यूनिफाइड फ़्लो टाइमलाइन में आता है, इसलिए flow_get, diff_flow, replay_send और अन्य टूल बिना संशोधन के कार्य करते हैं। एडाप्टर JSON-RPC 2.0 API पर किसी भी भाषा में लिखे जा सकते हैं, या Go में SDK क्लाइंट के साथ जो रजिस्ट्रेशन, रूल कैशिंग और फ़्लो एमिशन को संभालता है। साइडकार SDK और प्रोटोकॉल दोनों का दस्तावेजीकरण करता है।

टूल डाउनलोड करें
मोडविवरण
(डिफ़ॉल्ट)एजेंट workflow टूल को कॉल करके कार्य प्रकार चुनता है, सहयोग निर्देश प्राप्त करता है
exploreखोजपरक सुरक्षा परीक्षण; सभी टूल उपलब्ध
test-reportकिसी विशिष्ट भेद्यता रिपोर्ट का सत्यापन; क्रॉल टूल बाहर रखे गए
noneकोई वर्कफ़्लो निर्देश नहीं, सभी टूल तुरंत उपलब्ध
multiजब कई उपयोगकर्ता या एजेंट सर्वर साझा करते हैं; ऐसी सुविधाएं छिपाता है जहां एक एजेंट दूसरे को भ्रमित कर सकता है