Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/wapiti-scanner/wapiti
Scanner di VulnerabilitàScanner di Vulnerabilità WebAttacchi alle PasswordAnalisi delle VulnerabilitàAnalisi Dinamica del Codice (DAST)Sfruttamento di Applicazioni WebTest di Sicurezza delle APIAudit di ConfigurazioneRaccolta InformazioniSicurezza WebFuzzingPenetration TestingCrawlerSicurezza dei DatabaseTop in Crawler n.19Top in Sicurezza dei Database n.7Top in Analisi Dinamica del Codice (DAST) n.3Top in Analisi delle Vulnerabilità n.9Top in Scanner di Vulnerabilità n.9Top in Sfruttamento di Applicazioni Web n.11Top in Sicurezza Web n.10Top in Scanner di Vulnerabilità Web n.3
GitHubwapiti-scanner/wapiti

wapiti

Scanner di vulnerabilità web scritto in Python3

Vedi RepositorySito web
1.9k2761239 giorni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Wapiti - Scanner di vulnerabilità web

.. image:: https://img.shields.io/pypi/v/wapiti3?label=PyPI&logo=PyPI&logoColor=white&color=blue :alt: PyPI version :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://img.shields.io/pypi/pyversions/wapiti3 :alt: Supported Python versions :target: https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md .. image:: https://img.shields.io/github/license/wapiti-scanner/wapiti :alt: License: GPL-2.0 :target: https://github.com/wapiti-scanner/wapiti/blob/master/LICENSE .. image:: https://img.shields.io/pypi/dd/wapiti3 :alt: Downloads per day on PyPi :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://codecov.io/gh/wapiti-scanner/wapiti/branch/master/graph/badge.svg?token=GFEIORAFB8 :target: https://codecov.io/gh/wapiti-scanner/wapiti

Wapiti è uno scanner di vulnerabilità web scritto in Python.

http://wapiti-scanner.github.io/

Requisiti

Per funzionare correttamente, Wapiti richiede Python 3.12, 3.13 o 3.14.

Tutte le dipendenze dei moduli Python verranno installate automaticamente se si utilizza lo script setup.py o pip install wapiti3

Consulta INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__ per maggiori dettagli sull'installazione.

È possibile eseguire Wapiti su Windows tramite l'uso di WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__.

Come funziona

Wapiti funziona come uno scanner di vulnerabilità "black-box", il che significa che non studia il codice sorgente delle applicazioni web ma funziona come un fuzzer, scansionando le pagine dell'applicazione web distribuita, estraendo link e moduli e attaccando gli script, inviando payload e cercando messaggi di errore, stringhe speciali o comportamenti anomali.

Funzionalità generali

  • Genera report di vulnerabilità in vari formati (HTML, XML, JSON, TXT, CSV, Markdown).
  • Può sospendere e riprendere una scansione o un attacco (meccanismo di sessione che utilizza database sqlite3).
  • Può mostrare colori nel terminale per evidenziare le vulnerabilità.
  • Diversi livelli di verbosità.
  • Modo rapido e semplice per attivare/disattivare i moduli di attacco.
  • Aggiungere un payload può essere semplice quanto aggiungere una riga a un file di testo.
  • Numero configurabile di attività concorrenti per eseguire richieste HTTP.

Funzionalità di navigazione

  • Supporta proxy HTTP, HTTPS e SOCKS5.
  • Autenticazione HTTP sul target (Basic, Digest, NTLM)
  • Autenticazione compilando moduli di login.
  • Possibilità di limitare l'ambito della scansione (dominio, cartella, pagina, url).
  • Rimozione automatica di uno o più parametri negli URL.
  • Molteplici salvaguardie contro i loop infiniti della scansione (ad esempio, limite di valori per un parametro).
  • Possibilità di impostare i primi URL da esplorare (anche se fuori ambito).
  • Può escludere alcuni URL dalla scansione e dagli attacchi (ad es.: URL di logout).
  • Importa i cookie dal tuo browser Chrome o Firefox oppure utilizzando lo strumento wapiti-getcookie.
  • Può attivare / disattivare la verifica dei certificati SSL.
  • Tenta di estrarre URL dal javascript (interprete JS molto basilare).
  • Compatibile con HTML5 (comprende i tag HTML recenti).
  • Diverse opzioni per controllare il comportamento e i limiti del crawler.
  • Salta alcuni nomi di parametri durante l'attacco.
  • Impostazione di un tempo massimo per il processo di scansione.
  • Aggiunta di alcuni header HTTP personalizzati o impostazione di un User-Agent personalizzato.
  • Utilizzo di un browser Firefox headless per il crawling
  • Caricamento del proprio codice python per casi di autenticazione complicati (vedi opzione --form-script)
  • Aggiunta di URL o PATH personalizzati per aggiornare il database Wappalyzer
  • Scansione di API REST fornite da un file OpenAPI (swagger)

Attacchi supportati

  • Iniezioni SQL (basate su errori, booleane, basate sul tempo) e iniezioni XPath
  • Iniezioni LDAP (basate su errori e booleane)
  • Cross Site Scripting (XSS) riflesso e permanente
  • Rilevamento di divulgazione di file (inclusione locale e remota, require, fopen, readfile...)
  • Rilevamento di esecuzione di comandi (eval(), system(), passtru()...)
  • Iniezione XXE (Xml eXternal Entity)
  • Iniezione CRLF
  • Ricerca di file potenzialmente pericolosi sul server (grazie al database Nikto)
  • Bypass di configurazioni htaccess deboli
  • Ricerca di copie (backup) degli script sul server
  • Shellshock
  • Enumerazione di cartelle e file (simile a DirBuster)
  • Server Side Request Forgery (tramite l'utilizzo di un sito Wapiti esterno)
  • Open Redirect
  • Rilevamento di metodi HTTP non comuni (come PUT)
  • Valutatore CSP di base
  • Brute Force sul modulo di login (utilizzando un dizionario)
  • Verifica degli header di sicurezza HTTP
  • Verifica dei flag di sicurezza dei cookie (flag secure e httponly)
  • Rilevamento di base di Cross Site Request Forgery (CSRF)
  • Fingerprinting delle applicazioni web tramite il database Wappalyzer, fornisce informazioni sulle CVE correlate
  • Enumerazione dei moduli CMS per Wordpress, Drupal, Joomla, Magento, SPIP, Typo3, ecc.
  • Rilevamento di subdomain takeover
  • Rilevamento di Log4Shell (CVE-2021-44228)
  • Rilevamento di Spring4Shell (CVE-2022-22965)
  • Verifica dei reindirizzamenti https
  • Verifica delle vulnerabilità di upload di file
  • Rilevamento di dispositivi di rete
  • Inietta payload anche nel corpo JSON

Wapiti supporta sia i metodi HTTP GET che POST per gli attacchi.
Supporta anche multipart e può iniettare payload nei nomi dei file (upload).
Mostra un avviso quando viene trovata un'anomalia (ad esempio errori 500 e timeout)
Distingue tra vulnerabilità XSS permanenti e riflesse.

Nomi dei moduli

Gli attacchi sopra menzionati sono collegati ai seguenti nomi di moduli:

Scarica lo strumento