Torna agli aggiornamenti
New releaseSep 4, 2026

owtf v2.7.0

Quadro modulare di penetration test che integra molteplici strumenti per la valutazione automatizzata della sicurezza delle applicazioni web, allineato con le guide OWASP Testing Guide, PTES e gli standard NIST.

Condividi

Offensive Web Testing Framework (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF aiuta i penetration tester a rimanere efficienti e allineati con gli standard di sicurezza come la OWASP Web Security Testing Guide, la OWASP Top 10, PTES e NIST, così da avere più tempo per:

  • Vedere il quadro generale e pensare fuori dagli schemi.
  • Trovare, verificare e combinare vulnerabilità in modo efficiente.
  • Investigare problemi complessi come difetti di logica applicativa o casi limite multi-tenant.
  • Eseguire fuzzing mirato sulle aree a rischio.
  • Dimostrare un impatto significativo nonostante finestre di assessment ristrette.

Lo strumento è altamente configurabile e chiunque può creare semplici plugin o aggiungere nuovi test nei file di configurazione senza esperienza di sviluppo.

Nota OWTF non è una soluzione magica. Comprensione ed esperienza sono comunque necessarie per interpretare correttamente l'output degli strumenti e decidere dove investigare ulteriormente per dimostrare l'impatto.

Avvio rapido

Docker Compose è il metodo supportato per eseguire OWTF. Mantiene le dipendenze Python, frontend, PostgreSQL e degli strumenti di sicurezza isolate dal sistema host.

Installa Docker con il plugin Compose, quindi esegui:

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

Quando i servizi sono pronti, apri http://localhost:8019.

ServizioIndirizzo
Interfaccia webhttp://localhost:8019
API backendhttp://localhost:8009
Proxy di intercettazionelocalhost:8008

Premi Ctrl+C nel terminale di Compose per fermare OWTF. L'installazione nativa sull'host è destinata ai contributori e non è un percorso di installazione supportato per gli utenti finali; consulta CONTRIBUTING.md per il flusso di lavoro di sviluppo.

Importante Scansiona solo sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.

Funzionalità

  • Resilienza: Se uno strumento va in crash, OWTF passa al test successivo e salva l'output parziale prodotto fino a quel momento.
  • Flessibilità: Metti in pausa e riprendi il tuo lavoro.
  • Separazione dei test: OWTF separa il proprio traffico verso il target in tre tipi di plugin:
    • Passivi – Nessun traffico viene inviato al target.
    • Semi-passivi – Traffico normale verso il target.
    • Attivi – Sondaggio diretto delle vulnerabilità.
  • Ampia REST API.
  • Copertura degli standard: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES e flussi di lavoro allineati a CWE.
  • Interfaccia web: Gestisci facilmente grandi impegni di penetration testing.
  • Report interattivo.
  • Classifiche automatiche dei plugin basate sull'output degli strumenti, completamente configurabili dall'utente.
  • Classifiche di rischio configurabili.
  • Editor di note inline per ogni plugin.

Licenza

Consulta LICENSE.

Codice di condotta

Consulta il Codice di condotta.

Link

Categorie