Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
pwnproxy — ペンテスター、AIエージェント、CI/CDパイプライン、およびチーム向けの、オープンでローカルファーストなセキュリティテストプラットフォーム。 | Kitploit
ツール/GitHubGitHub/ericmtzmtz/pwnproxy
脆弱性スキャナーウェブプロキシと傍受APIセキュリティテストウェブセキュリティファジングペネトレーションテストDevSecOpsクローラーAIセキュリティ
GitHubericmtzmtz/pwnproxy

pwnproxy

ペンテスター、AIエージェント、CI/CDパイプライン、およびチーム向けの、オープンでローカルファーストなセキュリティテストプラットフォーム。

リポジトリを見る
153日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

1つのセキュリティテストエンジン。あらゆるインターフェース。

ペンテスター、AIエージェント、CI/CDパイプライン、チームのための、 オープンでローカルファーストなセキュリティテストプラットフォーム。


セキュリティテストはもはやデスクトップ限定のワークフローではない

従来のセキュリティツールは、デスクトップインターフェースを使用する単一のテスターを想定して設計されていました。

pwnproxyは、ターミナル、TUI、REST API、WebSocketストリーム、CI/CDパイプライン、またはMCPを通じたAIエージェントから制御できる、共有のセキュリティテストエンジンを中心に構築されています。

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

手動でトラフィックをインターセプトする場合、自動スキャンを実行する場合、CI/CDにセキュリティチェックを統合する場合、またはAIエージェントにテストワークフローへのアクセスを許可する場合でも、同じコアが使用されます。

pwnproxyを選ぶ理由

ローカルファースト

プロキシ、スキャナー、ストレージ、自動化はすべてお客様のインフラ上で実行されます。

コアのテストワークフローにクラウド依存は不要です。

1つのエンジン、複数のインターフェース

CLI、TUI、REST API、WebSocketストリーム、MCPサーバーは、すべて同じ基盤システムへのインターフェースです。

手動テストと自動化のために別々のツールを用意する必要はありません。

自動化のために設計

コマンドラインから直接スキャンを実行し、JSONまたはSARIF出力を利用し、結果をCI/CDパイプラインに統合できます。

AIネイティブ

pwnproxyは、ネイティブMCPサーバーを通じてその機能を公開するため、互換性のあるAIエージェントが、人間のオペレーターが使用するのと同じテストエンジンと対話できます。

拡張可能

スキャナーとフックは、組み込みおよびサードパーティの拡張機能向けに設計されたプラグインアーキテクチャを使用します。

クイックスタート

1. クローンしてインストール

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

Python 3.12以降が必要です。

2. プロキシとAPIを起動

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

これにより以下が起動します:

  • プロキシ → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • ドキュメント → http://127.0.0.1:8000/docs

3. プロキシ経由でトラフィックを送信

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. キャプチャしたトラフィックを確認

root@kitploit:~
poetry run pwnproxy history

またはターゲットを直接スキャン

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

終了コード:

コード意味
0スキャン完了、発見なし
1スキャン完了、発見あり
2エラー

pwnproxyは現在、Poetryを使用してソースからインストールされます。PyPIパッケージングは将来のリリースで計画されています。

機能

インターセプトプロキシ

HTTP/HTTPSトラフィックを一時停止、検査、変更、再開できます。

  • mitmproxyベースのインターセプト
  • Textual TUI
  • リクエストとレスポンスの検査
  • セッション対応のトラフィックストレージ
  • REST APIアクセス
  • リアルタイムイベントストリーミング

自動スキャナー

現在の組み込みスキャナーは以下のとおりです:

スキャナー検出
SQLiエラーベースおよび時間ベースのブラインド検出
XSSコンテキスト分析を伴う反射型および格納型XSS
LFIコンテンツシグネチャ、トラバーサル、PHPラッパー
XXEエラーベース、XInclude、JSONミューテーション、OOBワークフロー
SSRFパラメータ分析、リダイレクト検出、コールバック検証

スキャナーはキャプチャされたフローを消費し、ヘッドレスモードで直接実行することもできます。

Repeater

プロキシとは独立して、生のHTTPリクエストを再生および変更します。

発見結果はリクエストデータを保持するため、検出された問題を手動で検証できます。

Intruder

Burpスタイルの§マーカー§位置を使用したリクエストファジング。

サポートされているモード:

  • Sniper
  • Cluster Bomb

ディレクトリ探索

ワードリストベースのパスおよびファイル探索:

  • 組み込みワードリスト
  • カスタム拡張子
  • ソフト404検出
  • スコープ強制
  • ライブ結果ストリーミング

セッション管理

以下を自動的に抽出して保存:

  • JWT
  • Cookie
  • CSRFトークン

セッションは分離され、ローカルに永続化されます。

プラグインシステム

カスタムスキャナーとフックでpwnproxyを拡張します。

プラグインは以下の方法で提供できます:

  • コアに組み込む
  • ローカルにインストール
  • Pythonパッケージとして配布

組み込みスキャナーとサードパーティスキャナーには同じプラグインインターフェースが使用されます。

ウォッチドッグがプラグインの障害を追跡し、繰り返し失敗するプラグインを自動的に無効化できます。

1つのエンジン、複数のインターフェース

CLI

ターミナルから直接pwnproxyを実行します。

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

対話型ターミナルインターフェースを使用して以下を実行:

  • キャプチャされたトラフィック
  • リクエストインターセプト
  • 発見結果
  • Repeaterワークフロー
  • セッション検査

REST API

プラットフォームをプログラムで制御します。

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

APIは以下の機能を公開します:

  • プロキシライフサイクル
  • トラフィック
  • 発見結果
  • セッション
  • スキャナー
  • Repeater
  • Intruder
  • プラグイン
  • クローリング
  • ディレクトリ探索

対話型APIドキュメントは以下で利用可能です:

http://127.0.0.1:8000/docs

WebSocket

トラフィック、発見結果、クローラーアクティビティ、その他のワークフローに関するリアルタイムイベントを消費します。

ストリームの例:

  • /ws/traffic
  • /ws/findings
  • /ws/events

これにより、外部インターフェースと自動化システムがテストアクティビティにリアルタイムで反応できます。

AIエージェント向けに設計

pwnproxyには、テストプラットフォームをMCP互換エージェントに公開するネイティブMCPサーバーが含まれています。

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

pwnproxyを起動:

root@kitploit:~
pwnproxy start

次に、MCP互換エージェントを設定します:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

MCPサーバーは、pwnproxyプラットフォーム上の薄い統合レイヤーとして機能します。

以下を参照:

docs/mcp.md

エージェント固有の設定とツールドキュメントについてはこちら。

アーキテクチャ

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

pwnproxyは、コアのテストワークフローが、それを制御するために使用されるインターフェースから独立するように設計されています。

Burp Suiteから移行する場合?

pwnproxyはBurp Suiteのクローンではありません。

Burp Suiteは、GUIベースの手動テストに優れたツールであり続けます。

pwnproxyは異なるアーキテクチャに焦点を当てています:

Burp Suitepwnproxy
主要モデルデスクトップアプリケーション共有テストエンジン
手動テストGUITUI + APIインターフェース
自動化拡張機能 / 統合CLI + REST + SARIF
AIエージェント外部統合ネイティブMCPサーバー
プラグインJavaエコシステムPythonベースのプラグイン
ヘッドレスワークフロー限定的ネイティブ
CI/CD外部ツール組み込み出力と終了コード
ローカルデプロイありあり

pwnproxyはBurpスコープ設定をインポートすることもできます。

root@kitploit:~
pwnproxy import burp --config burp-config.json

以下を参照:

docs/burp-migration.md

移行の詳細についてはこちら。

ヘッドレスおよびCI/CD

プロキシを起動せずにスキャンを実行:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

GitHub Actionsワークフローの例:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

ストレージ

pwnproxyはセッションごとにローカルSQLiteストレージを使用します。

セッションには以下を含めることができます:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

これにより、テストデータが分離され、移植可能に保たれます。

完全なセッションはディレクトリとしてバックアップまたは移動できます。

大規模な共同作業やインフラストラクチャのデプロイの場合、ストレージレイヤーはSQLAlchemy async抽象化を中心に設計されています。

開発

開発環境を実行

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

これにより以下が起動します:

  • プロキシ → :8080
  • API → :8000
  • Web UI → :4321

テストを実行

root@kitploit:~
poetry run pytest

開発原則

  • Python 3.12+
  • I/O集約型ワークフローにはasync/await
  • 公開インターフェースの型ヒント
  • SQLAlchemy 2.0 asyncパターン
  • プロキシイベントループのブロッキングを回避
  • サブシステム間の共有コントラクト
  • 決定論的テストと再現可能なワークフロー

アーキテクチャと開発の詳細については、コントリビューションのドキュメントを参照してください。

ロードマップ

最近完了した項目

  • AI統合レイヤー
  • パッシブクローラー
  • アクティブクローラー
  • ディレクトリブルートフォース
  • ソフト404検出
  • スコープ検証の強化
  • スキャナー検証フィクスチャ
  • スキャナーリクエスト再現データ

現在の優先事項: 堅牢化

主要な新機能を追加する前に、現在の開発サイクルはアーキテクチャの安定性と一貫性に焦点を当てています。

P0 — アーキテクチャの不変条件

  • 共有状態の単一所有権モデル
  • 正式なJobStateライフサイクル
  • 共有の正規コントラクト
  • 決定論的なゴールデンE2Eワークフロー

P1 — 運用上の回復力

  • イベントのバックプレッシャーとQoS
  • 運用上の可観測性
  • 拡張LLMテレメトリ
  • 最小限のクローラーワーカー分解
  • 過大なサービスオブジェクトのレビュー

P2 — リリース規律

  • 所有権ドキュメント
  • パフォーマンスベースライン
  • チェンジログ
  • アップグレードガイド
  • 移行互換性

堅牢化後

  • WebSocketルーム
  • フローへのコメント
  • 拡張レポートテンプレート
  • AI支援による発見結果の説明
  • 自己記述型プラグインメタデータ

目標は、プラットフォームの表面積を拡大し続ける前に、プラットフォームを強化することです。

ドキュメント

トピックドキュメント
インストールdocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
アーキテクチャdocs/architecture.md
プラグインdocs/plugin-architecture.md
スキャナーdocs/scanners.md
ディレクトリ探索docs/directory-bruteforce.md
Burp移行docs/burp-migration.md
開発docs/development.md

コントリビューション

コントリビューションを歓迎します。

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

プルリクエストを送信する前に:

  • フィーチャーブランチを作成します。
  • テストを追加または更新します。
  • 完全なテストスイートを実行します。
  • 変更を明確なアーキテクチャ上の責任に集中させます。
  • 必要に応じて公開インターフェースを文書化します。

詳細なアーキテクチャ変更と仕様は以下で追跡されます:

  • openspec/
  • openspec/changes/

商用サポート

pwnproxyは、メキシコに拠点を置くサイバーセキュリティサービス企業であるNEXTECH SOLUTIONSによってメンテナンスされています。

コアプラットフォームはAGPLv3ライセンスの下で無料かつオープンソースです。

プロフェッショナルサービスには以下が含まれる場合があります:

サービス説明
セキュリティ評価プロフェッショナルなペンテスト業務とレポート
カスタム開発カスタムスキャナー、プラグイン、統合
トレーニング実践的なセキュリティおよびDevSecOpsトレーニング
自動化CI/CDに統合されたセキュリティテストワークフロー

お問い合わせ:

[email protected]

NEXTECH SOLUTIONS

ライセンス

pwnproxyはGNU Affero General Public License v3.0の下でライセンスされています。

以下を参照:

LICENSE

AGPLv3の条件に基づき、pwnproxyを自由に使用、変更、配布できます。

デスクトップを超えたセキュリティテストのために構築されました。

ツールをダウンロード