Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ChopChop — YAML-संचालित CLI स्कैनर जो वेब एंडपॉइंट्स पर उजागर सेवाओं, फ़ाइलों और फ़ोल्डरों का पता लगाता है। डेवलपर्स के लिए अनुकूलन योग्य सिग्नेचर के साथ CI/CD पाइपलाइनों में सुरक्षा जाँच को एकीकृत करने के लिए डिज़ाइन किया गया। | Kitploit
उपकरण/GitHubGitHub/michelin/chopchop
भेद्यता स्कैनरकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षाDevSecOps
GitHubmichelin/chopchop

ChopChop

YAML-संचालित CLI स्कैनर जो वेब एंडपॉइंट्स पर उजागर सेवाओं, फ़ाइलों और फ़ोल्डरों का पता लगाता है। डेवलपर्स के लिए अनुकूलन योग्य सिग्नेचर के साथ CI/CD पाइपलाइनों में सुरक्षा जाँच को एकीकृत करने के लिए डिज़ाइन किया गया।

रिपॉजिटरी देखें
712775 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Build Status License Go Report Card

ChopChop

ChopChop एक कमांड-लाइन टूल है जो वेब एप्लिकेशनों पर डायनामिक एप्लिकेशन सुरक्षा परीक्षण (DAST) के लिए है, जिसे मूल रूप से मिशेलिन CERT द्वारा लिखा गया था।

इसका लक्ष्य कई एंडपॉइंट्स को स्कैन करना और वेबरूट के माध्यम से सेवाओं/फ़ाइलों/फ़ोल्डरों के एक्सपोज़र की पहचान करना है। जाँच/सिग्नेचर एक कॉन्फ़िग फ़ाइल (डिफ़ॉल्ट रूप से: chopchop.yml) में घोषित किए जाते हैं, पूरी तरह से कॉन्फ़िगरेबल, और विशेष रूप से डेवलपर्स द्वारा।

"Chop chop" एक वाक्यांश है जो कैंटोनीज़ भाषा से लिया गया है। "Chop chop" का अर्थ है "जल्दी करो" और यह सुझाव देता है कि कुछ अभी और बिना देरी के किया जाना चाहिए।


विषय-सूची

  • निर्माण
  • उपयोग
    • उपलब्ध फ़्लैग
    • उन्नत उपयोग
  • नई जाँच/सिग्नेचर बनाना
  • बाहरी लाइब्रेरीज़
  • वार्ताएँ
  • लाइसेंस
  • लेखक

निर्माण

हमने निर्माण प्रक्रिया को सरल बनाने का प्रयास किया है और उम्मीद है कि यह उतना ही आसान होगा जितना:

root@kitploit:~
$ go mod download
$ go build .

परिणामस्वरूप फ़ोल्डर में एक gochopchop बाइनरी होनी चाहिए।

डॉकर का उपयोग करना

Github Container Registry के लिए धन्यवाद, हम आपको कुछ ताज़ा-निर्मित डॉकर इमेज प्रदान करने में सक्षम हैं!

root@kitploit:~
docker run ghcr.io/michelin/gochopchop scan https://foobar.com -v debug

लेकिन यदि आप पसंद करते हैं, तो आप इसे स्थानीय रूप से भी बना सकते हैं, नीचे देखें:

स्थानीय रूप से बनाएँ

root@kitploit:~
docker build -t gochopchop .

उपयोग

हम लगातार goChopChop को जितना संभव हो उतना आसान बनाने का प्रयास कर रहे हैं। इस उपयोगिता के साथ एक होस्ट को स्कैन करना उतना ही सरल है जितना:

root@kitploit:~
$ ./gochopchop scan https://foobar.com

डॉकर का उपयोग करना

root@kitploit:~
docker run gochopchop scan https://foobar.com

कस्टम कॉन्फ़िगरेशन फ़ाइल

root@kitploit:~
docker run -v ./:/app chopchop scan -c /app/chopchop.yml https://foobar.com

आगे क्या

गोलैंग पुनर्लेखन कुछ महीने पहले हुआ था लेकिन अभी भी बहुत कुछ करना बाकी है। यहाँ कुछ विशेषताएँ हैं जिन्हें हम एकीकृत करने की योजना बना रहे हैं: [x] बेहतर प्रदर्शन के लिए थ्रेडिंग [x] समवर्ती थ्रेड्स की संख्या निर्दिष्ट करने की क्षमता [x] रंग और बेहतर फ़ॉर्मेटिंग [x] खोजने के लिए जाँच/सिग्नेचर को फ़िल्टर करने की क्षमता [x] मॉक और यूनिट परीक्षण [x] Github CI और भी बहुत कुछ!

परीक्षण

चॉपचॉप का त्वरित एंड-टू-एंड परीक्षण करने के लिए, हमने tests/server.go में एक वेब-सर्वर प्रदान किया है। इसे आज़माने के लिए, कृपया go run tests/server.go चलाएँ, फिर निम्न कमांड के साथ चॉपचॉप चलाएँ: ./gochopchop scan http://localhost:8000 --verbosity Debug। चॉपचॉप को "no vulnerabilities found" प्रिंट करना चाहिए।

इसके अलावा यूनिट परीक्षण भी हैं जिन्हें आप go test -v ./... के साथ चला सकते हैं। ये परीक्षण Github CI वर्कफ़्लो में एकीकृत हैं।

उपलब्ध फ़्लैग

आप scan कमांड के लिए उपलब्ध फ़्लैग पा सकते हैं:

फ़्लैगपूर्ण फ़्लैगविवरण
-h--helpसहायता विज़र्ड
-v--verbosityलॉगिंग का वर्बोज़ स्तर
-c--signatureकस्टम सिग्नेचर फ़ाइल का पथ
-k--insecureSSL सत्यापन अक्षम करें
-u--url-fileपरीक्षण के लिए URL वाली निर्दिष्ट फ़ाइल का पथ
-b--max-severityयदि गंभीरता निर्दिष्ट फ़्लैग से अधिक या बराबर है तो CI पाइपलाइन को अवरुद्ध करें
-e--exportआउटपुट का निर्यात प्रकार (csv और/या json)
--export-filenameनिर्यात फ़ाइल(फ़ाइलों) के लिए फ़ाइलनाम निर्दिष्ट करें
-t--timeoutHTTP अनुरोधों के लिए टाइमआउट
--severity-filterगंभीरता के अनुसार प्लगइन फ़िल्टर करें
--plugin-filterप्लगइन के नाम से प्लगइन फ़िल्टर करें
--threadsसमवर्ती थ्रेड्स की संख्या

उन्नत उपयोग

यहाँ उन्नत उपयोग की एक सूची है जिसमें आपकी रुचि हो सकती है। ध्यान दें: पोस्ट प्रोसेसिंग के लिए > जैसे रीडायरेक्टर का उपयोग किया जा सकता है।

  • SSL सत्यापन को स्कैन और अक्षम करने की क्षमता
root@kitploit:~
$ ./gochopchop scan https://foobar.com --insecure
  • कस्टम कॉन्फ़िगरेशन फ़ाइल (कस्टम प्लगइन सहित) के साथ स्कैन करने की क्षमता
root@kitploit:~
$ ./gochopchop scan https://foobar.com --insecure --signature test_config.yml
  • सभी प्लगइन या गंभीरता के अनुसार सूचीबद्ध करने की क्षमता: plugins या plugins --severity High
root@kitploit:~
$ ./gochopchop plugins --severity High
  • समवर्ती थ्रेड्स की संख्या निर्दिष्ट करने की क्षमता: 4 कार्यकर्ताओं के लिए --threads 4
root@kitploit:~
$ ./gochopchop plugins --threads 4
  • गंभीरता स्तर द्वारा CI पाइपलाइन को अवरुद्ध करने की क्षमता (निर्दिष्ट गंभीरता के बराबर या अधिक): --max-severity Medium
root@kitploit:~
$ ./gochopchop scan https://foobar.com --max-severity Medium
  • जाँच के लिए विशिष्ट सिग्नेचर निर्दिष्ट करने की क्षमता
root@kitploit:~
./gochopchop scan https://foobar.com --timeout 1 --verbosity --export=csv,json --export-filename boo --plugin-filters=Git,Zimbra,Jenkins
  • सभी प्लगइन सूचीबद्ध करने की क्षमता
root@kitploit:~
$ ./gochopchop plugins
  • उच्च गंभीरता वाले प्लगइन सूचीबद्ध करें
root@kitploit:~
$ ./gochopchop plugins --severity High
  • फ़ाइल में स्थित URL की सूची सेट करें
root@kitploit:~
$ ./gochopchop scan --url-file url_file.txt
  • GoChopChop परिणामों को CSV और JSON प्रारूप में निर्यात करें
root@kitploit:~
$ ./gochopchop scan https://foobar.com  --export=csv,json --export-filename results

नई जाँच बनाना

नई जाँच लिखना उतना ही सरल है जितना:

root@kitploit:~
  - endpoint: "/.git/config"
    checks:
      - name: Git exposed
        match:
          - "[branch"
        remediation: Do not deploy .git folder on production servers
        description: Verifies that the GIT repository is accessible from the site
        severity: "High"

एक एंडपॉइंट (जैसे /.git/config) को कई जाँचों से मैप किया जाता है, जो X जाँचों के लिए X अनुरोध भेजने से बचाता है। एक ही HTTP अनुरोध के माध्यम से कई जाँचें की जा सकती हैं। प्रत्येक जाँच को इन फ़ील्ड्स की आवश्यकता होती है:

विशेषताप्रकारविवरणवैकल्पिक?उदाहरण
namestringजाँच का नामनहींGit एक्सपोज़्ड
descriptionstringजाँच के लिए एक छोटा विवरणनहींसुनिश्चित करें कि .git रिपॉजिटरी वेबरूट से सुलभ नहीं है
remediationstringइस विशिष्ट "मुद्दे" के लिए सुधार देंनहींउत्पादन सर्वर पर .git फ़ोल्डर तैनात न करें
severityEnum("High", "Medium", "Low", "Informational")यदि आपके वातावरण में ट्रिगर होता है तो गंभीरता को रेट करेंनहींHigh
status_codeintegerवापस आने वाला HTTP स्टेटस कोडहाँ200
headersस्ट्रिंग की सूचीHTTP प्रतिक्रिया में होने वाले हेडर की सूचीहाँN/A
no_headersस्ट्रिंग की सूचीHTTP प्रतिक्रिया में नहीं होने वाले हेडर की सूचीहाँN/A
matchस्ट्रिंग की सूचीHTTP प्रतिक्रिया में होने वाले स्ट्रिंग्स की सूचीहाँ"[branch"
no_matchस्ट्रिंग की सूचीHTTP प्रतिक्रिया में नहीं होने वाले स्ट्रिंग्स की सूचीहाँN/A
query_stringएंडपॉइंट पर पास किए जाने वाले GET पैरामीटरस्ट्रिंगहाँquery_string: "id=FOO-chopchoptest"

बाहरी लाइब्रेरीज़

लाइब्रेरी का नामलिंकलाइसेंस
Viperhttps://github.com/spf13/viperMIT License
Go-prettyhttps://github.com/jedib0t/go-prettyMIT License
Cobrahttps://github.com/spf13/cobraApache License 2.0
strfmthttps://github.com/go-openapi/strfmtApache License 2.0
Go-homedirhttps://github.com/mitchellh/go-homedirMIT License
pkg-errorshttps://github.com/pkg/errorsBSD 2 (Simplified License)
Go-runewidthhttps://github.com/mattn/go-runewidthMIT License

कृपया, अधिक जानकारी के लिए third-party.txt फ़ाइल देखें।

वार्ताएँ

  • PyCon FR 2019 (यह उपकरण मूल रूप से Python में विकसित किया गया था) - https://docs.google.com/presentation/d/1uVXGUpt7tC7zQ1HWegoBbEg2LHamABIqfDfiD9MWsD8/edit
  • DEFCON AppSec Village 2020 "सेक्योरिटी माइंडसेट को डेवलपर के टूलसेट में बदलना" - https://drive.google.com/file/d/15P8eSarIohwCVW-tR3FN78KJPGbpAtR1/view

लाइसेंस

ChopChop को Apache License 2.0 के तहत जारी किया गया है। कृपया, अधिक जानकारी के लिए LICENSE फ़ाइल देखें।

लेखक

  • Paul A.
  • David R. (Python संस्करण के लिए)
  • Stanislas M. (Golang संस्करण के लिए)
टूल डाउनलोड करें