
owtf v2.7.0
Quadro modulare di penetration test che integra molteplici strumenti per la valutazione automatizzata della sicurezza delle applicazioni web, allineato con le guide OWASP Testing Guide, PTES e gli standard NIST.
Offensive Web Testing Framework (OWTF)
OWASP OWTF aiuta i penetration tester a rimanere efficienti e allineati con gli standard di sicurezza come la OWASP Web Security Testing Guide, la OWASP Top 10, PTES e NIST, così da avere più tempo per:
- Vedere il quadro generale e pensare fuori dagli schemi.
- Trovare, verificare e combinare vulnerabilità in modo efficiente.
- Investigare problemi complessi come difetti di logica applicativa o casi limite multi-tenant.
- Eseguire fuzzing mirato sulle aree a rischio.
- Dimostrare un impatto significativo nonostante finestre di assessment ristrette.
Lo strumento è altamente configurabile e chiunque può creare semplici plugin o aggiungere nuovi test nei file di configurazione senza esperienza di sviluppo.
Nota OWTF non è una soluzione magica. Comprensione ed esperienza sono comunque necessarie per interpretare correttamente l'output degli strumenti e decidere dove investigare ulteriormente per dimostrare l'impatto.
Avvio rapido
Docker Compose è il metodo supportato per eseguire OWTF. Mantiene le dipendenze Python, frontend, PostgreSQL e degli strumenti di sicurezza isolate dal sistema host.
Installa Docker con il plugin Compose, quindi esegui:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
Quando i servizi sono pronti, apri http://localhost:8019.
| Servizio | Indirizzo |
|---|---|
| Interfaccia web | http://localhost:8019 |
| API backend | http://localhost:8009 |
| Proxy di intercettazione | localhost:8008 |
Premi Ctrl+C nel terminale di Compose per fermare OWTF. L'installazione nativa sull'host è destinata ai contributori e non è un
percorso di installazione supportato per gli utenti finali; consulta CONTRIBUTING.md per il flusso di lavoro di sviluppo.
Importante Scansiona solo sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.
Funzionalità
- Resilienza: Se uno strumento va in crash, OWTF passa al test successivo e salva l'output parziale prodotto fino a quel momento.
- Flessibilità: Metti in pausa e riprendi il tuo lavoro.
- Separazione dei test: OWTF separa il proprio traffico verso il target in tre tipi di plugin:
- Passivi – Nessun traffico viene inviato al target.
- Semi-passivi – Traffico normale verso il target.
- Attivi – Sondaggio diretto delle vulnerabilità.
- Ampia REST API.
- Copertura degli standard: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES e flussi di lavoro allineati a CWE.
- Interfaccia web: Gestisci facilmente grandi impegni di penetration testing.
- Report interattivo.
- Classifiche automatiche dei plugin basate sull'output degli strumenti, completamente configurabili dall'utente.
- Classifiche di rischio configurabili.
- Editor di note inline per ogni plugin.
Licenza
Consulta LICENSE.
Codice di condotta
Consulta il Codice di condotta.
Link
- Homepage del progetto
- Pagina del progetto OWASP
- Documentazione di sviluppo
- Release
- Slack OWASP – unisciti a
#project-owtf - Canale YouTube