Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pwnproxy — Una piattaforma di test di sicurezza open source e local-first per penetration tester, agenti AI, pipeline CI/CD e team. | Kitploit
Strumenti/GitHubGitHub/ericmtzmtz/pwnproxy
Scanner di VulnerabilitàProxy Web e IntercettazioneTest di Sicurezza delle APISicurezza WebFuzzingPenetration TestingDevSecOpsCrawlerSicurezza dell'IA
GitHubericmtzmtz/pwnproxy

pwnproxy

Una piattaforma di test di sicurezza open source e local-first per penetration tester, agenti AI, pipeline CI/CD e team.

12 giorni faNon ancora revisionato
Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

Un motore di test di sicurezza. Ogni interfaccia.

Una piattaforma di test di sicurezza aperta e local-first per penetration tester, agenti AI, pipeline CI/CD e team.


Il test di sicurezza non è più un flusso di lavoro solo desktop

Gli strumenti di sicurezza tradizionali sono stati progettati attorno a un singolo tester che utilizza un'interfaccia desktop.

pwnproxy è costruito attorno a un motore di test di sicurezza condiviso che può essere controllato tramite terminale, TUI, API REST, stream WebSocket, pipeline CI/CD o agenti AI tramite MCP.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

Lo stesso core viene utilizzato sia che tu stia intercettando manualmente il traffico, eseguendo una scansione automatizzata, integrando i controlli di sicurezza in CI/CD o dando a un agente AI accesso al tuo flusso di lavoro di test.

Perché pwnproxy?

Local-first

Il proxy, gli scanner, l'archiviazione e l'automazione vengono eseguiti sulla tua infrastruttura.

Non è richiesta alcuna dipendenza dal cloud per il flusso di lavoro di test principale.

Un motore, più interfacce

La CLI, la TUI, l'API REST, gli stream WebSocket e il server MCP sono interfacce verso lo stesso sistema sottostante.

Non hai bisogno di strumenti separati per i test manuali e l'automazione.

Progettato per l'automazione

Esegui scansioni direttamente dalla riga di comando, consuma output JSON o SARIF e integra i risultati nelle pipeline CI/CD.

AI-native

pwnproxy espone le sue capacità tramite un server MCP nativo, così gli agenti AI compatibili possono interagire con lo stesso motore di test utilizzato dagli operatori umani.

Estensibile

Gli scanner e gli hook utilizzano un'architettura a plugin progettata per estensioni integrate e di terze parti.

Avvio rapido

1. Clona e installa

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

È richiesto Python 3.12 o successivo.

2. Avvia il proxy e l'API

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

Questo avvia:

  • Proxy → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • Docs → http://127.0.0.1:8000/docs

3. Invia traffico attraverso il proxy

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. Ispeziona il traffico catturato

root@kitploit:~
poetry run pwnproxy history

Oppure scansiona un target direttamente

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

Codici di uscita:

CodiceSignificato
0Scansione completata, nessun risultato
1Scansione completata, risultati trovati
2Errore

pwnproxy è attualmente installato dal sorgente utilizzando Poetry. Il packaging su PyPI è previsto per una release futura.

Funzionalità

Proxy di intercettazione

Metti in pausa, ispeziona, modifica e riprendi il traffico HTTP/HTTPS.

  • Intercettazione basata su mitmproxy
  • TUI Textual
  • ispezione di richieste e risposte
  • archiviazione del traffico sensibile alla sessione
  • accesso API REST
  • streaming di eventi in tempo reale

Scanner automatizzati

Gli scanner integrati attualmente includono:

ScannerRilevamento
SQLiRilevamento blind basato su errori e su tempo
XSSXSS riflesso e persistente con analisi del contesto
LFIFirme di contenuto, traversal e wrapper PHP
XXEFlussi di lavoro basati su errori, XInclude, mutazione JSON e OOB
SSRFAnalisi dei parametri, rilevamento dei redirect e validazione dei callback

Gli scanner consumano i flussi catturati e possono anche essere eseguiti direttamente in modalità headless.

Repeater

Riproduci e modifica richieste HTTP grezze indipendentemente dal proxy.

I risultati preservano i dati delle richieste, così i problemi rilevati possono essere validati manualmente.

Intruder

Fuzzing delle richieste utilizzando posizioni in stile Burp con marcatori §marker§.

Le modalità supportate includono:

  • Sniper
  • Cluster Bomb

Scoperta di directory

Scoperta di percorsi e file basata su wordlist con:

  • wordlist integrate
  • estensioni personalizzate
  • rilevamento soft-404
  • applicazione dello scope
  • streaming dei risultati in tempo reale

Gestione delle sessioni

Estrai e archivia automaticamente:

  • JWT
  • Cookie
  • Token CSRF

Le sessioni sono isolate e persistite localmente.

Sistema di plugin

Estendi pwnproxy con scanner e hook personalizzati.

I plugin possono essere:

  • integrati nel core
  • installati localmente
  • distribuiti come pacchetti Python

La stessa interfaccia plugin viene utilizzata per scanner integrati e di terze parti.

Un watchdog tiene traccia dei guasti dei plugin e può disabilitare automaticamente i plugin che falliscono ripetutamente.

Un motore, più interfacce

CLI

Esegui pwnproxy direttamente dal terminale.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

Utilizza un'interfaccia terminale interattiva per:

  • traffico catturato
  • intercettazione delle richieste
  • risultati
  • flussi di lavoro repeater
  • ispezione delle sessioni

API REST

Controlla la piattaforma programmaticamente.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

L'API espone funzionalità per:

  • ciclo di vita del proxy
  • traffico
  • risultati
  • sessioni
  • scanner
  • repeater
  • intruder
  • plugin
  • crawling
  • scoperta di directory

La documentazione interattiva dell'API è disponibile su:

http://127.0.0.1:8000/docs

WebSocket

Consuma eventi in tempo reale per traffico, risultati, attività del crawler e altri flussi di lavoro.

Stream di esempio:

  • /ws/traffic
  • /ws/findings
  • /ws/events

Questo consente a interfacce esterne e sistemi di automazione di reagire in tempo reale all'attività di test.

Progettato per agenti AI

pwnproxy include un server MCP nativo che espone la piattaforma di test ad agenti compatibili con MCP.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

Avvia pwnproxy:

root@kitploit:~
pwnproxy start

Poi configura il tuo agente compatibile con MCP:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

Il server MCP agisce come un sottile livello di integrazione sopra la piattaforma pwnproxy.

Vedi:

docs/mcp.md

per la configurazione specifica dell'agente e la documentazione degli strumenti.

Architettura

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

pwnproxy è progettato affinché il flusso di lavoro di test principale sia indipendente dall'interfaccia utilizzata per controllarlo.

Vieni da Burp Suite?

pwnproxy non è un clone di Burp Suite.

Burp Suite rimane un ottimo strumento per i test manuali basati su GUI.

pwnproxy si concentra su un'architettura diversa:

Burp Suitepwnproxy
Modello principaleApplicazione desktopMotore di test condiviso
Test manualiGUITUI + interfacce API
AutomazioneEstensioni / integrazioniCLI + REST + SARIF
Agenti AIIntegrazioni esterneServer MCP nativo
PluginEcosistema JavaPlugin basati su Python
Flussi di lavoro headlessLimitatiNativi
CI/CDStrumentazione esternaOutput e codici di uscita integrati
Distribuzione localeSìSì

pwnproxy può anche importare le configurazioni di scope di Burp.

root@kitploit:~
pwnproxy import burp --config burp-config.json

Vedi:

docs/burp-migration.md

per i dettagli sulla migrazione.

Headless e CI/CD

Esegui scansioni senza avviare il proxy:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

Esempio di flusso di lavoro GitHub Actions:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

Archiviazione

pwnproxy utilizza archiviazione SQLite locale per sessione.

Una sessione può contenere:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

Questo mantiene i dati di test isolati e portabili.

Una sessione completa può essere sottoposta a backup o spostata come directory.

Per distribuzioni collaborative o infrastrutturali più grandi, il livello di archiviazione è progettato attorno ad astrazioni async di SQLAlchemy.

Sviluppo

Esegui l'ambiente di sviluppo

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

Questo avvia:

  • Proxy → :8080
  • API → :8000
  • Web UI → :4321

Esegui i test

root@kitploit:~
poetry run pytest

Principi di sviluppo

  • Python 3.12+
  • async/await per flussi di lavoro con I/O intensivo
  • type hint sulle interfacce pubbliche
  • pattern async SQLAlchemy 2.0
  • evitare di bloccare l'event loop del proxy
  • contratti condivisi tra i sottosistemi
  • test deterministici e flussi di lavoro riproducibili

Consulta la documentazione sui contributi per i dettagli su architettura e sviluppo.

Roadmap

Completato di recente

  • Livello di integrazione AI
  • Crawler passivo
  • Crawler attivo
  • Bruteforce delle directory
  • Rilevamento soft-404
  • Rafforzamento della validazione dello scope
  • Fixture di validazione degli scanner
  • Dati di riproduzione delle richieste degli scanner

Priorità attuale: RAFFORZAMENTO

Prima di aggiungere nuove funzionalità importanti, il ciclo di sviluppo attuale si concentra su stabilità architetturale e coerenza.

P0 — Invarianti architetturali

  • Modello di proprietà singola per lo stato condiviso
  • Ciclo di vita formale di JobState
  • Contratti canonici condivisi
  • Flussi di lavoro E2E golden deterministici

P1 — Resilienza operativa

  • Backpressure degli eventi e QoS
  • Osservabilità operativa
  • Telemetria LLM estesa
  • Scomposizione minima dei worker del crawler
  • Revisione degli oggetti di servizio sovradimensionati

P2 — Disciplina di release

  • Documentazione della proprietà
  • Baseline di prestazioni
  • Changelog
  • Guida all'aggiornamento
  • Compatibilità di migrazione

Post-rafforzamento

  • Stanze WebSocket
  • Commenti sui flussi
  • Modelli di report estesi
  • Descrizioni dei risultati assistite da AI
  • Metadati dei plugin auto-descrittivi

L'obiettivo è rafforzare la piattaforma prima di continuare ad espandere la sua superficie.

Documentazione

ArgomentoDocumentazione
Installazionedocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
Architetturadocs/architecture.md
Plugindocs/plugin-architecture.md
Scannerdocs/scanners.md
Scoperta di directorydocs/directory-bruteforce.md
Migrazione da Burpdocs/burp-migration.md
Sviluppodocs/development.md

Contributi

I contributi sono benvenuti.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

Prima di inviare una pull request:

  • Crea un branch di funzionalità.
  • Aggiungi o aggiorna i test.
  • Esegui l'intera suite di test.
  • Mantieni le modifiche focalizzate su una chiara responsabilità architetturale.
  • Documenta le interfacce pubbliche quando necessario.

Le modifiche architetturali dettagliate e le specifiche sono tracciate in:

  • openspec/
  • openspec/changes/

Supporto commerciale

pwnproxy è mantenuto da NEXTECH SOLUTIONS — un'azienda di servizi di cybersecurity con sede in Messico.

La piattaforma core è gratuita e open source sotto licenza AGPLv3.

I servizi professionali possono includere:

ServizioDescrizione
Valutazioni di sicurezzaIncarichi di penetration testing professionale e reportistica
Sviluppo personalizzatoScanner, plugin e integrazioni personalizzati
FormazioneFormazione pratica su sicurezza e DevSecOps
AutomazioneFlussi di lavoro di test di sicurezza integrati in CI/CD

Per richieste:

[email protected]

NEXTECH SOLUTIONS

Licenza

pwnproxy è concesso in licenza sotto la GNU Affero General Public License v3.0.

Vedi:

LICENSE

Sei libero di utilizzare, modificare e distribuire pwnproxy secondo i termini della AGPLv3.

Costruito per i test di sicurezza oltre il desktop.

Scarica lo strumento