Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
dawnscanner — Dawn è uno scanner di sicurezza per analisi statica per applicazioni web scritte in Ruby. Supporta i framework Sinatra, Padrino e Ruby on Rails. | Kitploit
Strumenti/GitHubGitHub/thesp0nge/dawnscanner
Analisi StaticaScanner di VulnerabilitàAnalisi del CodiceSicurezza Web
GitHubthesp0nge/dawnscanner

dawnscanner

Dawn è uno scanner di sicurezza per analisi statica per applicazioni web scritte in Ruby. Supporta i framework Sinatra, Padrino e Ruby on Rails.

Vedi Repository
749842 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dawnscanner - Il crescente scanner di sicurezza per applicazioni web Ruby

dawn è uno scanner di codice sorgente progettato per analizzare le tue applicazioni web alla ricerca di vulnerabilità di sicurezza.

Lo strumento è in grado di scansionare applicazioni web scritte in Ruby e supporta tutti i principali framework MVC (Model View Controller), fin dall'inizio:

  • Ruby on Rails
  • Sinatra
  • Padrino

Gem Version Build Status Coverage Status Code Triagers Badge Inline docs

Gitter

dawn versione 2.0 ha 680+ controlli di sicurezza caricati nella sua base di conoscenza, che viene aggiornata settimanalmente dal National Vulnerability Database del NIST.

Un breve "come funziona"

Quando esegui dawn sul tuo codice, analizza il file Gemfile.lock del tuo progetto cercando le gemme utilizzate e prova a rilevare la versione dell'interprete Ruby che stai usando o che hai dichiarato nel tuo strumento di gestione delle versioni Ruby preferito (RVM, rbenv, ...).

Poi lo strumento cerca di rilevare il framework MVC utilizzato dalla tua applicazione web e applica i controlli di sicurezza di conseguenza. Ci sono controlli progettati per applicazioni Rails o controlli applicabili a qualsiasi codice Ruby.

dawn può anche comprendere il codice nelle tue viste e risalire ai sink per individuare cross site scripting e sql injection introdotti dal codice che hai effettivamente scritto (nella roadmap del progetto, questo è il codice su cui sarà concentrata la maggior parte degli sforzi di sviluppo futuri).

Il risultato della scansione di sicurezza di dawn è un elenco di vulnerabilità con alcune azioni di mitigazione che puoi seguire per costruire un'applicazione web più sicura.

Installazione

Puoi installare l'ultima versione di dawn scaricandola da Rubygems digitando:

root@kitploit:~
$ gem install dawnscanner

Dopodiché, devi scaricare la base di conoscenza da GitHub ed estrarre l'archivio nella directory $HOME/dawnscanner/kb.

Un tipico layout della directory kb è simile a questo:

root@kitploit:~
$ ll ~/dawnscanner/kb
total 56K
drwxr-xr-x 2 thesp0nge users  28K 29 mar 18.27 bulletin
drwxr-xr-x 2 thesp0nge users   72  7 lug  2021 generic_check
-rw-r--r-- 1 thesp0nge users   65 29 mar 17.06 kb.yaml
-rw-r--r-- 1 thesp0nge users   74 29 mar 17.06 kb.yaml.sig
drwxr-xr-x 2 thesp0nge users 4,0K  7 lug  2021 owasp_ror_cheatsheet

La base di conoscenza è strutturata in questo modo:

  • bulletin è la cartella dove sono memorizzati tutti i CVE scaricati dal NIST.
  • generic_check è la cartella con tutti i controlli personalizzati per il tuo codice
  • owasp_ror_cheatsheet contiene le raccomandazioni del cheat sheet Owasp Ruby on Rails

Utilizzo

A partire dalla versione 2.0, lo strumento utilizza sottocomandi per avviare attività specifiche, ciascuno con messaggi di aiuto specifici.

Scansione di un progetto

Il sottocomando scan dice a dawn di scansionare il target specificato alla ricerca di problemi di sicurezza.

root@kitploit:~
$ dawn scan target

Al momento i risultati sono disponibili solo in formato testo e vengono memorizzati in una directory denominata con il timestamp della scansione, sotto $HOME/dawnscanner/results/target, dove target è il nome dell'applicazione analizzata.

Interrogazione della base di conoscenza

È possibile, con il sottocomando kb, interrogare la base di conoscenza.

dawn kb find # Cerca nella base di conoscenza una vulnerabilità specifica dawn kb help [COMMAND] # Descrive sottocomandi o un sottocomando specifico dawn kb lint # Verifica la correttezza del contenuto della base di conoscenza dawn kb list gem_name[gem_version] # Elenca tutti i problemi di sicurezza che interessano una gemma passata come argomento (la stringa di versione è opzionale). dawn kb status # Verifica lo stato della base di conoscenza dawn kb unpack # Estrae i controlli di sicurezza nel percorso della libreria KB

Link utili

Profilo Twitter: @dawnscanner Repository Github: https://github.com/thesp0nge/dawnscanner

Supportaci

I feedback sono fantastici e amiamo davvero ascoltare la tua voce.

Se sei un orgoglioso utente di dawn, se lo trovi utile, se lo hai integrato nel tuo processo di rilascio e se vuoi supportare apertamente il progetto, puoi inserire il tuo riferimento qui. Apri semplicemente un issue con una dichiarazione che descriva come ti trovi con lo strumento e, se presente, il logo della tua azienda.

Grazie.

Ringraziamenti

saten: primo issue segnalato su un errore di battitura nel README

presidentbeef: per il suo eccezionale lavoro che mi ha ispirato a creare dawn e per il doppio controllo della matrice di confronto. L'issue #2 è tuo :)

marinerJB: per vari report di bug e ulteriori idee

Matteo: per idee sulle API e il loro utilizzo con gli hook di github.com

LICENZA

Copyright (c) 2013-2023 Paolo Perego [email protected]

Licenza MIT

Con la presente viene concessa, gratuitamente, a qualsiasi persona che ottenga una copia di questo software e dei relativi file di documentazione (il "Software"), l'autorizzazione a utilizzare, copiare, modificare, unire, pubblicare, distribuire, concedere in sublicenza e/o vendere copie del Software, nonché a consentire alle persone a cui il Software viene fornito di fare altrettanto, alle seguenti condizioni:

L'avviso di copyright sopra riportato e questa nota di autorizzazione devono essere inclusi in tutte le copie o parti sostanziali del Software.

IL SOFTWARE VIENE FORNITO "COSÌ COM'È", SENZA GARANZIA DI ALCUN TIPO, ESPRESSA O IMPLICITA, IVI INCLUSE, MA NON LIMITATE, LE GARANZIE DI COMMERCIABILITÀ, IDONEITÀ PER UN FINE PARTICOLARE E NON VIOLAZIONE. IN NESSUN CASO GLI AUTORI O I TITOLARI DEL COPYRIGHT POTRANNO ESSERE RITENUTI RESPONSABILI PER QUALSIASI RECLAMO, DANNO O ALTRA RESPONSABILITÀ, DERIVANTE DA O IN CONNESSIONE CON IL SOFTWARE O L'USO O ALTRE OPERAZIONI CON IL SOFTWARE.

Scarica lo strumento