
Apache、Nginx、IISの設定をスキャンし、AIによる強化ガイドとプロフェッショナルなレポートを提供するサーバーセキュリティ監査ツール。
Apache、Nginx、IIS 向けサーバーセキュリティ監査ツール — 13のスキャンフェーズ、70以上の検出コード、AI搭載の強化ガイド。
クイックスタート · ドキュメント · Docker · AI分析 · GitHubでスター
HTMLレポート — 重大度の内訳、OWASPマッピング、フィルターバー |
検出テーブル — CVE/CWEバッジ、展開可能な証拠、設定スニペット |
Hephaestusは、倫理を最優先する本番環境対応サーバーセキュリティ監査ツールです。システム管理者、DevOpsエンジニア、ペネトレーションテスター向けに構築されており、攻撃者に悪用される前にWebサーバー設定(Apache、Nginx、IIS)をスキャンして重大な設定ミスを特定します。
~/.argos/argos.db)| チェックカテゴリ | 詳細 |
|---|---|
| サーバー情報 | ヘッダー&エラーページを介したApache/Nginx/IISのバージョン開示 |
| 機密ファイル | .env、.git、phpinfo.php、server-status、バックアップ、設定ファイル(70以上のパス) |
| HTTPメソッド | 安全でないメソッド(PUT、DELETE、TRACE、OPTIONS) |
| セキュリティヘッダー | HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy |
| TLS/SSL設定 | 深層分析:暗号スイート、プロトコルバージョン、証明書の有効性、CVE相関 |
| ディレクトリリスティング | 機密ディレクトリで有効化されたApache/Nginxのautoindex |
| CORS検出 | ワイルドカード、nullオリジン、リフレクションプローブ(COR-001 ~ COR-006) |
| Robots.txt | 禁止パス分析、アグレッシブモードでのライブアクセシビリティプローブ |
| WAF検出 | Cloudflare、Sucuri、ModSecurity、AWS WAF、Impervaを含む13のシグネチャ |
| API発見 | Swagger/OpenAPI仕様の露出、GraphQLイントロスペクション、認証されていないエンドポイント |
| クッキーセキュリティ | 認証パス全体でのクッキーごとのHttpOnly/Secure/SameSite分析 |
| phpinfo()分析 | 9つの危険なPHP設定:display_errors、allow_url_include、open_basedi、など |
| 設定ファイルパーサー | httpd.conf / nginx.confのオフライン分析による設定ミスの特定 |
| ポートスキャナー | 37の一般的なポートに対するバナーグラブとCVEエンリッチメント |
python -m heph --target https://example.com --html
- **マルチサーバーサポート**: Apache, Nginx, IISの検出と強化
- **同時スキャン**: スレッドプール + レート制限による高速かつ配慮のあるスキャン
- **証拠収集**: HTTPレスポンス、ヘッダー、ファイル内容を保存
- **グレースフルエラーハンドリング**: タイムアウト、DNS障害、接続拒否を堅牢に処理
### 🤖 AI搭載の強化ガイド
ニーズに応じてAIプロバイダを選択してください:
| プロバイダ | 最適用途 | 速度 | コスト | プライバシー |
| -------------------- | ------------------ | --------------- | ------------- | --------------- |
| **OpenAI GPT-4** | 本番品質 | ⚡ 高速 (35秒) | 💰 $0.25/スキャン | 🔒 標準 |
| **Anthropic Claude** | プライバシー重視 | ⚡ 高速 (45秒) | 💰 $0.30/スキャン | 🔒 強化 |
| **Ollama (Local)** | 完全なプライバシー | 🐢 低速 (28分) | 💰 無料 | 🔐 100% オフライン |
**2つの分析モード:**
- **テクニカル**: Apache/Nginx設定のスニペット、CLIコマンド、ステップバイステップの強化
- **エグゼクティブ**: 利害関係者や経営陣向けの平易なリスク評価
### 📊 プロフェッショナルレポート
**JSONレポート** (機械可読)```json
{
"tool": "hephaestus",
"version": "0.2.0",
"target": "https://example.com",
"mode": "safe",
"summary": {
"critical": 3,
"high": 2,
"medium": 5,
"low": 3,
"info": 0
},
"findings": [...],
"diff": {...}
}
HTML レポート (人間向け)
アグレッシブスキャンとAI分析には 所有証明 が必要です:```bash
python -m heph --gen-consent example.com
echo "verify-abc123..." > .well-known/verify-abc123.txt
python -m heph --verify-consent http --domain example.com --token verify-abc123
python -m heph --target https://example.com --aggressive --use-ai
### 💾 データベースの永続化
SQLiteデータベース **Argosスイートと共有** (`~/.argos/argos.db`):
- **スキャン履歴**: 日付、期間、発見件数、深刻度の内訳
- **発見リポジトリ**: 検索可能な脆弱性データベース(1159以上の発見を保存)
- **検証済みドメイン**: 有効期限付きの同意トークンの追跡
- **クロスツール統合**: Argus、Pythia、および将来のツールとシームレスに連携```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"
# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"
Hephaestus v0.2.0 は、Dockerベースの管理された脆弱性ラボ(Apache および Nginx)を使用して実証的に検証されています。
| メトリクス | 結果 |
|---|---|
| テストスイート | 55/55 テスト合格(13フェーズ) |
| Apache 検出 | 全13スキャンフェーズで42件の検出結果 |
| Nginx 検出 | 全13スキャンフェーズで25件の検出結果 |
| 適合率 | 100%(偽陽性ゼロ) |
| 再現率 | 100%(偽陰性ゼロ) |
| F1スコア | 100%(完璧なバランス) |
| 平均スキャン時間 | 30~35秒 |
| データベース操作 | 80件のスキャンを追跡、1159件以上の検出結果を保存 |
テストカバレッジ(13フェーズ):