
VULNRΞPO - Generatore di report di vulnerabilità gratuito e repository, crittografato end-to-end! Modelli di segnalazioni, CWE, CVE, MITRE ATT&CK, PCI DSS, importa Nmap/Nessus/Burp/OpenVAS/Bugcrowd/Trivy, esportazione Jira, TXT/JSON/MARKDOWN/HTML/DOCX, allegati, changelog automatico, statistiche, gestione delle vulnerabilità, bugbounty, AI/LLM locale, reportistica pentest super veloce!

Un gestore di report di vulnerabilità lato client, incentrato sulla privacy, per professionisti della sicurezza. Tutti i dati vengono crittografati e memorizzati localmente nel tuo browser — per impostazione predefinita nulla viene inviato a nessun server.
App live: https://vulnrepo.com/ | Branch di sviluppo: https://dev.vulnrepo.com/
Video dimostrativo / Tutorial:
VULNRΞPO utilizza esclusivamente crittografia nativa del browser:
Le password di decrittazione sono conservate in un vault in memoria a breve termine (KeyVaultService) che viene cancellato automaticamente quando si verifica una delle seguenti condizioni:
visibilitychange)pagehide e beforeunloadDopo la cancellazione del vault, per riaprire un report viene richiesta nuovamente la password. Nessun materiale chiave viene mai scritto in sessionStorage, localStorage, cookie o qualsiasi altro archivio persistente del browser.
I report crittografati con versioni precedenti dell'app (formato legacy CryptoJS AES) vengono automaticamente rilevati e decrittografati per garantire la compatibilità all'indietro.
Importante: Non esiste un recupero della chiave lato server. Se perdi la tua chiave di sicurezza, i dati del report non possono essere recuperati.
I seguenti checklist interattivi sono disponibili dalla barra laterale:
Usali durante una valutazione per assicurarti che non venga tralasciato nulla prima di finalizzare il report.
VULNRΞPO si integra con Ollama per fornire scrittura assistita di report tramite AI utilizzando un modello ospitato localmente. Nessun dato viene inviato a servizi cloud.
Configurazione:
ollama run llama3.2:latest
OLLAMA_ORIGINS=https://vulnrepo.com ollama serve
http://localhost:11434 di default), seleziona un modello e salva.npm install -g @angular/cli
# Installa le dipendenze
npm install
# Avvia il server di sviluppo
npm start
# oppure
ng serve
Naviga su http://localhost:4200/. L'applicazione si ricarica automaticamente quando i file sorgente vengono modificati.
ng build -c production
Gli artefatti della build vengono scritti in dist/vulnrepo-app/. Distribuisci il contenuto di quella directory su qualsiasi host web statico o CDN.
L'immagine Docker ufficiale è disponibile su Docker Hub:
docker pull kac89/vulnrepo
docker run -p 8080:80 kac89/vulnrepo
Vedi la pagina dell'immagine per la documentazione completa: https://hub.docker.com/r/kac89/vulnrepo
vulnrepo-master/
├── src/
│ ├── app/
│ │ ├── report/ # Core report editor component
│ │ ├── myreports/ # Report list / dashboard
│ │ ├── newreport/ # Create report wizard
│ │ ├── import-report/ # Import encrypted report file
│ │ ├── templates-list/ # Issue template manager
│ │ ├── settings/ # App settings (profiles, API vault)
│ │ ├── asvs/ # OWASP ASVS 4 checklist
│ │ ├── pcidss4/ # PCI DSS 4 checklist
│ │ ├── tbhm/ # Bug Hunter's Methodology checklist
│ │ ├── cve-search/ # NVD CVE lookup
│ │ ├── bb-list/ # Bug bounty program list
│ │ ├── faq/ # In-app FAQ page
│ │ ├── crypto-utils.service.ts # PBKDF2 + AES-GCM encryption service
│ │ ├── indexeddb.service.ts # Local storage (IndexedDB) service
│ │ ├── api.service.ts # Optional backend API service
│ │ ├── ollama-service.service.ts # Ollama LLM integration service
│ │ └── dialog-*/ # Modal dialogs (add issue, import, export, …)
│ ├── assets/ # Static assets, vendor logos
│ └── environments/ # Environment configurations
├── dist/ # Production build output
├── API-INTEGRATION.md # Backend API reference
├── SECURITY.md # Vulnerability reporting policy
├── angular.json
└── package.json
VULNRΞPO può opzionalmente memorizzare report crittografati sul tuo server backend. L'API è una semplice interfaccia HTTP con uno schema di autenticazione basato su header personalizzato.
Vedi API-INTEGRATION.md per il riferimento API completo.
Un'implementazione di esempio del server è disponibile su: https://github.com/kac89/vulnrepo-server
VULNRΞPO richiede un browser moderno con supporto per IndexedDB e Web Crypto API. Non funziona in modalità di navigazione privata/incognita (IndexedDB è bloccato dalla maggior parte dei browser in quella modalità).
Testato e supportato:
dev.ng build).dev.Per segnalare una vulnerabilità di sicurezza, vedi SECURITY.md.
VULNRΞPO è rilasciato sotto la Licenza Apache 2.0.
| Proprietà | Valore |
|---|
| Derivazione chiave | PBKDF2-SHA-256, 600.000 iterazioni |
| Crittografia | AES-256-GCM (crittografia autenticata) |
| Sale | 16 byte, casuale per ogni crittografia |
| IV | 12 byte, casuale per ogni crittografia |
| Archiviazione dati crittografati | IndexedDB del browser (solo macchina locale per impostazione predefinita) |
| Archiviazione chiave di decrittazione | Solo in memoria — mai scritta in sessionStorage, localStorage o qualsiasi supporto persistente |
| Rete | Nessun dato lascia il browser a meno che non configuri il backend API opzionale |
| Strumento | Formato |
|---|
| VULNRΞPO Encrypted | .VULNR |
| VULNRΞPO Decrypted Issues | .JSON |
| Burp Suite | .XML |
| Bugcrowd | .CSV |
| Nmap | .XML |
| OpenVAS 9 | .XML |
| Tenable Nessus | .NESSUS, .CSV |
| Trivy | .JSON |
| Atlassian Jira | .XML |
| NPM Audit | .JSON |
| Semgrep | .JSON |
| PHP Composer Audit | .JSON |
| WIZ Issues | .CSV |
| OWASP ZAP | .JSON |
| BlackDuck Code Sight | .JSON |
| Formato | Note |
|---|
| HTML | Completamente autonomo; modello e CSS personalizzabili |
| HTML crittografato | HTML crittografato con AES, autonomo; condividi in sicurezza via email o trasferimento file |
| DOCX | Compatibile con Microsoft Word |
| TXT | Testo semplice |
| Usa la stampa del browser in PDF (Ctrl+P) sull'esportazione HTML; oppure usa il generatore LaTeX per una personalizzazione completa |