
auditor di sicurezza del server che analizza configurazioni di Apache, Nginx e IIS con guide di hardening basate sull'IA e reporting professionale.
Auditor di sicurezza server per Apache, Nginx & IIS — 13 fasi di scansione, 70+ codici di verifica, guide di hardening basate su AI.
Guida Rapida · Documentazione · Docker · Analisi AI · Stella su GitHub
Report HTML — ripartizione per gravità, mappatura OWASP, barra di filtro |
Tabella risultati — badge CVE/CWE, evidenze espandibili, snippet di configurazione |
Efesto è un auditor di sicurezza server pronto per la produzione che mette l'etica al primo posto. Progettato per amministratori di sistema, ingegneri DevOps e penetration tester, esegue scansioni delle configurazioni dei server web (Apache, Nginx, IIS) per identificare configurazioni errate critiche prima che gli aggressori le sfruttino.
~/.argos/argos.db)| Categoria di Controllo | Dettagli |
|---|---|
| Informazioni Server | Divulgazione versione Apache/Nginx/IIS tramite header e pagine di errore |
| File Sensibili | .env, .git, phpinfo.php, server-status, backup, file di configurazione (70+ percorsi) |
| Metodi HTTP | Metodi non sicuri (PUT, DELETE, TRACE, OPTIONS) |
| Header di Sicurezza | HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy |
| Configurazione TLS/SSL | Analisi approfondita: suite di cifratura, versioni protocollo, validità certificato, correlazione CVE |
| Elenco Directory | Autoindex Apache/Nginx abilitato su directory sensibili |
| Rilevamento CORS | Wildcard, null-origin, probe di riflessione (COR-001 a COR-006) |
| Robots.txt | Analisi percorsi disabilitati, probe di accessibilità live in modalità aggressiva |
| Rilevamento WAF | 13 firme tra cui Cloudflare, Sucuri, ModSecurity, AWS WAF, Imperva |
| Scoperta API | Esposizione specifica Swagger/OpenAPI, introspezione GraphQL, endpoint non autenticati |
| Sicurezza Cookie | Analisi per-cookie HttpOnly/Secure/SameSite su percorsi autenticati |
| Analisi phpinfo() | 9 impostazioni PHP pericolose: display_errors, allow_url_include, open_basedir, e altro |
| Parser File di Configurazione | Analisi offline di httpd.conf / nginx.conf per configurazioni errate |
| Scansione Porte | 37 porte comuni con banner grabbing e arricchimento CVE |
python -m heph --target https://example.com --html
- **Supporto Multi-Server**: Rilevamento e hardening di Apache, Nginx, IIS
- **Scansione Concorrente**: Pool di thread + limitazione velocità per scansioni veloci e rispettose
- **Raccolta Prove**: Risposte HTTP, header, contenuti dei file preservati
- **Gestione Errori Elegante**: Timeout, fallimenti DNS, connessione rifiutata gestiti in modo robusto
### 🤖 Guide di Hardening Basate su IA
Scegli il tuo provider AI in base alle tue esigenze:
| Provider | Ideale per | Velocità | Costo | Privacy |
| -------------------- | -------------------- | ---------------- | -------------- | --------------- |
| **OpenAI GPT-4** | Qualità di produzione | ⚡ Veloce (35s) | 💰 $0.25/scan | 🔒 Standard |
| **Anthropic Claude** | Orientato alla privacy | ⚡ Veloce (45s) | 💰 $0.30/scan | 🔒 Avanzato |
| **Ollama (Locale)** | Privacy completa | 🐢 Lento (28min) | 💰 Gratuito | 🔐 100% Offline |
**Due Modalità di Analisi:**
- **Tecnica**: Frammenti di configurazione Apache/Nginx, comandi CLI, hardening passo-passo
- **Esecutiva**: Valutazione del rischio in linguaggio semplice per stakeholder e management
### 📊 Reportistica Professionale
**Report JSON** (Leggibili dalla Macchina)```json
{
"tool": "hephaestus",
"version": "0.2.0",
"target": "https://example.com",
"mode": "safe",
"summary": {
"critical": 3,
"high": 2,
"medium": 5,
"low": 3,
"info": 0
},
"findings": [...],
"diff": {...}
}
Report HTML (Leggibili)