アップデート一覧に戻る
New releaseAug 21, 2026

Sitadel v1.5.1

Webアプリケーションセキュリティスキャナー

共有

Sitadel - Webアプリケーションセキュリティスキャナー

   _   _   _         _____ _                 _       _
  | |_| |_| |      / _____|_)  _            | |     | |
  |         |     ( (____  _ _| |_ _____  __| |_____| |
  |    _    |      \____ \| (_   _|____ |/ _  | ___ | |
  |   |_|   |      _____) ) | | |_/ ___ ( (_| | ____| |
  |         |     (______/|_|  \__)_____|\____|_____)\_) 

python3 CI license

Sitadelは基本的にWAScanをpython >= 3.11に対応させるためのアップデートです。 新しいモジュールを書いたり、新機能を実装したりする際の柔軟性が向上しています:

  • フロントエンドフレームワークの検出
  • POST/bodyパラメータインジェクションを伴うHTMLフォームの発見
  • Content Delivery Networkの検出
  • スキャンを許可するリスクレベルの定義
  • プラグインシステム
  • ビルドおよび実行可能なDockerイメージ

目次

要件に関する警告

このプロジェクトはpython >= 3.11をサポートしています(古いEnd-of-Lifeバージョンはサポートされなくなりました)。2.7へのバックポートはありません。

インストール

git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
# run via the installed console command...
sitadel --help
# ...or directly from the checkout
python -m sitadel --help

機能

  • フィンガープリント

    • サーバー
    • Webフレームワーク (CakePHP,CherryPy,...)
    • フロントエンドフレームワーク (AngularJS,MeteorJS,VueJS,...)
    • Web Application Firewall (Waf)
    • Content Management System (CMS)
    • オペレーティングシステム (Linux,Unix,..)
    • 言語 (PHP,Ruby,...)
    • Cookieセキュリティ
    • セキュリティヘッダー監査
    • Content Delivery Networks (CDN)
  • 攻撃:

    • ブルートフォース

      • 管理インターフェース
      • 一般的なバックドア
      • 一般的なバックアップディレクトリ
      • 一般的なバックアップファイル
      • 一般的なディレクトリ
      • 一般的なファイル
      • ログファイル
    • インジェクション

      • HTMLインジェクション
      • SQLインジェクション
      • LDAPインジェクション
      • XPathインジェクション
      • クロスサイトスクリプティング (XSS)
      • リモートファイルインクルージョン (RFI)
      • PHPコードインジェクション
      • XML外部エンティティ (XXE)
      • サーバーサイドテンプレートインジェクション (SSTI)
      • パストラバーサル / LFI
    • その他

      • HTTP Allowメソッド
      • HTMLオブジェクト
      • 複数インデックス
      • Robotsパス
      • Web Dav
      • クロスサイトトレーシング (XST)
      • PHPINFO
      • .Listing
      • WebSocketディスカバリー & CSWSH
      • CORS設定ミス
      • オープンリダイレクト
    • 脆弱性

      • ShellShock
      • Anonymous Cipher (CVE-2007-1858)
      • Crime (SPDY) (CVE-2012-4929)
      • Struts-Shock

使用方法

sitadel [-h] [-r {0,1,2}] [-ua USER_AGENT] [--random-agent] [--redirect]
        [--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
        [-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
        [--config CONFIG] [-v] [--version]
           TARGET_URL
引数説明
-h, --helpヘルプを表示
-r, --risk {0,1,2}Sitadelを実行するリスクレベルを決定(一部の攻撃は実行されません)
-ua, --user-agent攻撃のHTTPリクエストに使用するUser agent
--random-agent各スキャンリクエストにランダムなUser-Agentを使用
--redirectページリダイレクションの302リクエストをSitadelが追跡するように指示
--no-redirectページリダイレクションの302リクエストをSitadelが追跡しないように指示
-t, --timeoutWebサイトへのHTTPリクエストのタイムアウトを指定
-c, --cookie攻撃リクエストと共に送信するcookieを指定可能
-p, --proxyHTTPリクエストを実行するプロキシを指定可能
-f, --fingerprintWebサイトをスキャンするために有効化するフィンガープリントモジュールを指定 {cdn,cms,framework,frontend,header,lang,server,system,waf}
-a, --attackWebサイトをスキャンするために有効化する攻撃モジュールを指定 {bruteforce, injection, vulns, other}
-c, --configSitadelスキャンの設定ファイルを指定、デフォルトはconfig/config.yml
-v, --verbosityログのデフォルト詳細度を上げる、例: -v , -vv, -vvv
--versionSitadelのバージョンを表示

モジュール一覧

フィンガープリントモジュールの説明
cdnターゲットがContent Delivery Networkを使用しているか推測を試みる (fastly, akamai,cloudflare...)
cmsターゲットがContent Management Systemを使用しているか推測を試みる (drupal,wordpress,magento...)
frameworkターゲットがバックエンドフレームワークを使用しているか推測を試みる (cakephp, rails, symfony...)
frontendターゲットがフロントエンドフレームワークを使用しているか推測を試みる (angularjs, jquery, vuejs...)
headerターゲットと交換されるヘッダーを検査
langターゲットが使用するサーバー言語を推測を試みる (asp, python, php...)
serverターゲットが使用するサーバー技術を推測を試みる (nginx,apache...)
systemターゲットが使用するオペレーティングシステムを推測を試みる (linux,windows...)
wafターゲットがWeb Application Firewallを使用しているか推測を試みる (barracuda, bigip,paloalto...)
攻撃モジュールの説明
bruteforce複数のファイルの場所をブルートフォースを試みる (backup files, admin consoles...)
injection様々な言語へのインジェクションを試みる (SQL,html,ldap, javascript...)
vulnsいくつかの既知の脆弱性をテストを試みる (crime,shellshock)
other様々な興味深いリソースを調査を試みる (DAV, htmlobjects,phpinfo,robots.txt...)

例

シンプルな実行

sitadel http://website.com

リスクレベルをDANGEROUSに設定して実行し、リダイレクションを追跡しない

sitadel http://website.com -r 2 --no-redirect

特定のモジュールのみを実行し、完全な詳細度で実行

sitadel http://website.com -a bruteforce -f header server -v

Dockerでの実行

docker build -t sitadel .

docker run sitadel http://example.com

カテゴリ