Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ChopChop — YAML-संचालित CLI स्कैनर जो वेब एंडपॉइंट्स पर उजागर सेवाओं, फ़ाइलों और फ़ोल्डरों का पता लगाता है। डेवलपर्स के लिए अनुकूलन योग्य सिग्नेचर के साथ CI/CD पाइपलाइनों में सुरक्षा जाँच को एकीकृत करने के लिए डिज़ाइन किया गया। | Kitploit
उपकरण/GitHubGitHub/michelin/chopchop
भेद्यता स्कैनरकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षाDevSecOps
GitHubmichelin/chopchop

ChopChop

YAML-संचालित CLI स्कैनर जो वेब एंडपॉइंट्स पर उजागर सेवाओं, फ़ाइलों और फ़ोल्डरों का पता लगाता है। डेवलपर्स के लिए अनुकूलन योग्य सिग्नेचर के साथ CI/CD पाइपलाइनों में सुरक्षा जाँच को एकीकृत करने के लिए डिज़ाइन किया गया।

रिपॉजिटरी देखें
71277185 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Build Status License Go Report Card

ChopChop

ChopChop एक कमांड-लाइन टूल है जो वेब एप्लिकेशनों पर डायनामिक एप्लिकेशन सुरक्षा परीक्षण (DAST) के लिए है, जिसे मूल रूप से मिशेलिन CERT द्वारा लिखा गया था।

इसका लक्ष्य कई एंडपॉइंट्स को स्कैन करना और वेबरूट के माध्यम से सेवाओं/फ़ाइलों/फ़ोल्डरों के एक्सपोज़र की पहचान करना है। जाँच/सिग्नेचर एक कॉन्फ़िग फ़ाइल (डिफ़ॉल्ट रूप से: chopchop.yml) में घोषित किए जाते हैं, पूरी तरह से कॉन्फ़िगरेबल, और विशेष रूप से डेवलपर्स द्वारा।

"Chop chop" एक वाक्यांश है जो कैंटोनीज़ भाषा से लिया गया है। "Chop chop" का अर्थ है "जल्दी करो" और यह सुझाव देता है कि कुछ अभी और बिना देरी के किया जाना चाहिए।


विषय-सूची

  • निर्माण
  • उपयोग
    • उपलब्ध फ़्लैग
    • उन्नत उपयोग
  • नई जाँच/सिग्नेचर बनाना
  • बाहरी लाइब्रेरीज़
  • वार्ताएँ
  • लाइसेंस
  • लेखक

निर्माण

हमने निर्माण प्रक्रिया को सरल बनाने का प्रयास किया है और उम्मीद है कि यह उतना ही आसान होगा जितना:

$ go mod download
$ go build .

परिणामस्वरूप फ़ोल्डर में एक gochopchop बाइनरी होनी चाहिए।

डॉकर का उपयोग करना

Github Container Registry के लिए धन्यवाद, हम आपको कुछ ताज़ा-निर्मित डॉकर इमेज प्रदान करने में सक्षम हैं!

docker run ghcr.io/michelin/gochopchop scan https://foobar.com -v debug

लेकिन यदि आप पसंद करते हैं, तो आप इसे स्थानीय रूप से भी बना सकते हैं, नीचे देखें:

स्थानीय रूप से बनाएँ

docker build -t gochopchop .

उपयोग

हम लगातार goChopChop को जितना संभव हो उतना आसान बनाने का प्रयास कर रहे हैं। इस उपयोगिता के साथ एक होस्ट को स्कैन करना उतना ही सरल है जितना:

$ ./gochopchop scan https://foobar.com

डॉकर का उपयोग करना

docker run gochopchop scan https://foobar.com

कस्टम कॉन्फ़िगरेशन फ़ाइल

docker run -v ./:/app chopchop scan -c /app/chopchop.yml https://foobar.com

आगे क्या

गोलैंग पुनर्लेखन कुछ महीने पहले हुआ था लेकिन अभी भी बहुत कुछ करना बाकी है। यहाँ कुछ विशेषताएँ हैं जिन्हें हम एकीकृत करने की योजना बना रहे हैं: [x] बेहतर प्रदर्शन के लिए थ्रेडिंग [x] समवर्ती थ्रेड्स की संख्या निर्दिष्ट करने की क्षमता [x] रंग और बेहतर फ़ॉर्मेटिंग [x] खोजने के लिए जाँच/सिग्नेचर को फ़िल्टर करने की क्षमता [x] मॉक और यूनिट परीक्षण [x] Github CI और भी बहुत कुछ!

परीक्षण

चॉपचॉप का त्वरित एंड-टू-एंड परीक्षण करने के लिए, हमने tests/server.go में एक वेब-सर्वर प्रदान किया है। इसे आज़माने के लिए, कृपया go run tests/server.go चलाएँ, फिर निम्न कमांड के साथ चॉपचॉप चलाएँ: ./gochopchop scan http://localhost:8000 --verbosity Debug। चॉपचॉप को "no vulnerabilities found" प्रिंट करना चाहिए।

इसके अलावा यूनिट परीक्षण भी हैं जिन्हें आप go test -v ./... के साथ चला सकते हैं। ये परीक्षण Github CI वर्कफ़्लो में एकीकृत हैं।

उपलब्ध फ़्लैग

आप scan कमांड के लिए उपलब्ध फ़्लैग पा सकते हैं:

फ़्लैगपूर्ण फ़्लैगविवरण
-h--helpसहायता विज़र्ड
-v--verbosityलॉगिंग का वर्बोज़ स्तर
-c--signatureकस्टम सिग्नेचर फ़ाइल का पथ
-k--insecureSSL सत्यापन अक्षम करें
-u--url-fileपरीक्षण के लिए URL वाली निर्दिष्ट फ़ाइल का पथ
-b--max-severityयदि गंभीरता निर्दिष्ट फ़्लैग से अधिक या बराबर है तो CI पाइपलाइन को अवरुद्ध करें
-e--exportआउटपुट का निर्यात प्रकार (csv और/या json)
--export-filenameनिर्यात फ़ाइल(फ़ाइलों) के लिए फ़ाइलनाम निर्दिष्ट करें
-t--timeoutHTTP अनुरोधों के लिए टाइमआउट
--severity-filterगंभीरता के अनुसार प्लगइन फ़िल्टर करें
--plugin-filterप्लगइन के नाम से प्लगइन फ़िल्टर करें
--threadsसमवर्ती थ्रेड्स की संख्या

उन्नत उपयोग

यहाँ उन्नत उपयोग की एक सूची है जिसमें आपकी रुचि हो सकती है। ध्यान दें: पोस्ट प्रोसेसिंग के लिए > जैसे रीडायरेक्टर का उपयोग किया जा सकता है।

  • SSL सत्यापन को स्कैन और अक्षम करने की क्षमता
$ ./gochopchop scan https://foobar.com --insecure
  • कस्टम कॉन्फ़िगरेशन फ़ाइल (कस्टम प्लगइन सहित) के साथ स्कैन करने की क्षमता
$ ./gochopchop scan https://foobar.com --insecure --signature test_config.yml
  • सभी प्लगइन या गंभीरता के अनुसार सूचीबद्ध करने की क्षमता: plugins या plugins --severity High
$ ./gochopchop plugins --severity High
  • समवर्ती थ्रेड्स की संख्या निर्दिष्ट करने की क्षमता: 4 कार्यकर्ताओं के लिए --threads 4
$ ./gochopchop plugins --threads 4
  • गंभीरता स्तर द्वारा CI पाइपलाइन को अवरुद्ध करने की क्षमता (निर्दिष्ट गंभीरता के बराबर या अधिक): --max-severity Medium
$ ./gochopchop scan https://foobar.com --max-severity Medium
  • जाँच के लिए विशिष्ट सिग्नेचर निर्दिष्ट करने की क्षमता
./gochopchop scan https://foobar.com --timeout 1 --verbosity --export=csv,json --export-filename boo --plugin-filters=Git,Zimbra,Jenkins
  • सभी प्लगइन सूचीबद्ध करने की क्षमता
$ ./gochopchop plugins
  • उच्च गंभीरता वाले प्लगइन सूचीबद्ध करें
$ ./gochopchop plugins --severity High
  • फ़ाइल में स्थित URL की सूची सेट करें
$ ./gochopchop scan --url-file url_file.txt
  • GoChopChop परिणामों को CSV और JSON प्रारूप में निर्यात करें
$ ./gochopchop scan https://foobar.com  --export=csv,json --export-filename results

नई जाँच बनाना

नई जाँच लिखना उतना ही सरल है जितना:

  - endpoint: "/.git/config"
    checks:
      - name: Git exposed
        match:
          - "[branch"
        remediation: Do not deploy .git folder on production servers
        description: Verifies that the GIT repository is accessible from the site
        severity: "High"

एक एंडपॉइंट (जैसे /.git/config) को कई जाँचों से मैप किया जाता है, जो X जाँचों के लिए X अनुरोध भेजने से बचाता है। एक ही HTTP अनुरोध के माध्यम से कई जाँचें की जा सकती हैं। प्रत्येक जाँच को इन फ़ील्ड्स की आवश्यकता होती है:

विशेषताप्रकारविवरणवैकल्पिक?उदाहरण
namestringजाँच का नामनहींGit एक्सपोज़्ड
descriptionstringजाँच के लिए एक छोटा विवरणनहींसुनिश्चित करें कि .git रिपॉजिटरी वेबरूट से सुलभ नहीं है
remediationstringइस विशिष्ट "मुद्दे" के लिए सुधार देंनहींउत्पादन सर्वर पर .git फ़ोल्डर तैनात न करें
severityEnum("High", "Medium", "Low", "Informational")यदि आपके वातावरण में ट्रिगर होता है तो गंभीरता को रेट करेंनहींHigh
status_codeintegerवापस आने वाला HTTP स्टेटस कोडहाँ200
headersस्ट्रिंग की सूचीHTTP प्रतिक्रिया में होने वाले हेडर की सूचीहाँN/A
no_headersस्ट्रिंग की सूचीHTTP प्रतिक्रिया में नहीं होने वाले हेडर की सूचीहाँN/A
matchस्ट्रिंग की सूचीHTTP प्रतिक्रिया में होने वाले स्ट्रिंग्स की सूचीहाँ"[branch"
no_matchस्ट्रिंग की सूचीHTTP प्रतिक्रिया में नहीं होने वाले स्ट्रिंग्स की सूचीहाँN/A
query_stringएंडपॉइंट पर पास किए जाने वाले GET पैरामीटरस्ट्रिंगहाँquery_string: "id=FOO-chopchoptest"

बाहरी लाइब्रेरीज़

टूल डाउनलोड करें