Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
hephaestus-server-forger — Apache、Nginx、IISの設定をスキャンし、AIによる強化ガイドとプロフェッショナルなレポートを提供するサーバーセキュリティ監査ツール。 | Kitploit
ツール/GitHubGitHub/rodhnin/hephaestus-server-forger
脆弱性スキャナー構成監査ウェブセキュリティペネトレーションテストクラウドセキュリティDevSecOpsAIセキュリティ
GitHubrodhnin/hephaestus-server-forger

hephaestus-server-forger

Apache、Nginx、IISの設定をスキャンし、AIによる強化ガイドとプロフェッショナルなレポートを提供するサーバーセキュリティ監査ツール。

リポジトリを見る
13ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
Hephaestus — サーバーセキュリティ監査ツール

バージョン Python ライセンス Docker LangChain 倫理的


Apache、Nginx、IIS 向けサーバーセキュリティ監査ツール — 13のスキャンフェーズ、70以上の検出コード、AI搭載の強化ガイド。


クイックスタート  ·  ドキュメント  ·  Docker  ·  AI分析  ·  GitHubでスター


Hephaestus — 安全なサーバー設定を鍛造

動作例

Hephaestus — 実際のスキャン出力
ライブスキャン · Apache 2.4.54 · 11件の検出 · 44.17秒 · スキャン#518 · セーフモード

Hephaestus — HTMLレポートの概要
HTMLレポート — 重大度の内訳、OWASPマッピング、フィルターバー
Hephaestus — CVEバッジ付き検出テーブル
検出テーブル — CVE/CWEバッジ、展開可能な証拠、設定スニペット

🎯 Hephaestusとは?

Hephaestusは、倫理を最優先する本番環境対応サーバーセキュリティ監査ツールです。システム管理者、DevOpsエンジニア、ペネトレーションテスター向けに構築されており、攻撃者に悪用される前にWebサーバー設定(Apache、Nginx、IIS)をスキャンして重大な設定ミスを特定します。

Hephaestusを選ぶ理由

  • 🔒 倫理的に設計: 同意トークンシステムにより、不正なスキャンを防止
  • 🤖 AI搭載: GPT-4、Claude、またはローカルのOllamaによるインテリジェントな強化ガイド
  • 📊 プロフェッショナルなレポート: 美しいHTML + 機械可読なJSON
  • 🚀 高速かつ高効率: インテリジェントなレート制限による並行スキャン
  • 💾 永続的な追跡: Argosスイートと共有されるSQLiteデータベース(~/.argos/argos.db)
  • 🐳 Docker対応: コンテナ化されたスキャン + 脆弱なテストラボ(Apache & Nginx)
  • 🎯 誤検出ゼロ: 55以上の検証テストで徹底的にテスト済み

スキャン内容


✨ 機能

🛡️ コアセキュリティ監査```bash

One command, comprehensive server analysis

python -m heph --target https://example.com --html

root@kitploit:~
- **マルチサーバーサポート**: Apache, Nginx, IISの検出と強化
- **同時スキャン**: スレッドプール + レート制限による高速かつ配慮のあるスキャン
- **証拠収集**: HTTPレスポンス、ヘッダー、ファイル内容を保存
- **グレースフルエラーハンドリング**: タイムアウト、DNS障害、接続拒否を堅牢に処理

### 🤖 AI搭載の強化ガイド

ニーズに応じてAIプロバイダを選択してください:

| プロバイダ         | 最適用途           | 速度             | コスト           | プライバシー     |
| -------------------- | ------------------ | --------------- | ------------- | --------------- |
| **OpenAI GPT-4**     | 本番品質           | ⚡ 高速 (35秒)   | 💰 $0.25/スキャン | 🔒 標準     |
| **Anthropic Claude** | プライバシー重視   | ⚡ 高速 (45秒)   | 💰 $0.30/スキャン | 🔒 強化     |
| **Ollama (Local)**   | 完全なプライバシー | 🐢 低速 (28分)   | 💰 無料       | 🔐 100% オフライン |

**2つの分析モード:**

- **テクニカル**: Apache/Nginx設定のスニペット、CLIコマンド、ステップバイステップの強化
- **エグゼクティブ**: 利害関係者や経営陣向けの平易なリスク評価

### 📊 プロフェッショナルレポート

**JSONレポート** (機械可読)```json
{
  "tool": "hephaestus",
  "version": "0.2.0",
  "target": "https://example.com",
  "mode": "safe",
  "summary": {
    "critical": 3,
    "high": 2,
    "medium": 5,
    "low": 3,
    "info": 0
  },
  "findings": [...],
  "diff": {...}
}

HTML レポート (人間向け)

  • 🎨 オレンジ/赤のグラデーションを採用した Forge テーマ (⚒️ 鍛冶屋の美学)
  • 🏷️ 色分けされた重大度バッジ
  • 📝 展開可能な証拠セクション
  • 🤖 AI 強化ガイドの美しいフォーマット
  • 📱 モバイル対応デザイン

🔐 同意トークンシステム

アグレッシブスキャンとAI分析には 所有証明 が必要です:```bash

1. Generate token

python -m heph --gen-consent example.com

2. Place token on your server

echo "verify-abc123..." > .well-known/verify-abc123.txt

3. Verify ownership

python -m heph --verify-consent http --domain example.com --token verify-abc123

4. Now you can use aggressive mode

python -m heph --target https://example.com --aggressive --use-ai

root@kitploit:~
### 💾 データベースの永続化

SQLiteデータベース **Argosスイートと共有** (`~/.argos/argos.db`):

- **スキャン履歴**: 日付、期間、発見件数、深刻度の内訳
- **発見リポジトリ**: 検索可能な脆弱性データベース(1159以上の発見を保存)
- **検証済みドメイン**: 有効期限付きの同意トークンの追跡
- **クロスツール統合**: Argus、Pythia、および将来のツールとシームレスに連携```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"

# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"

✅ 検証とテスト

Hephaestus v0.2.0 は、Dockerベースの管理された脆弱性ラボ(Apache および Nginx)を使用して実証的に検証されています。

検証サマリー(2026年5月)

テストカバレッジ(13フェーズ):

  • ✅ フェーズ 1: 基本 CLI(終了コード、エラーハンドリング)
  • ✅ フェーズ 2: 同意トークン(HTTP検証、アグレッシブモード)
  • ✅ フェーズ 3: AI統合(OpenAI、Anthropic、Ollama)
  • ✅ フェーズ 4: レポート生成(JSON、HTML、AI分析)
  • ✅ フェーズ 5: 高度なオプション(レート制限、スレッド、タイムアウト)
  • ✅ フェーズ 6: チェックモジュール(70以上のファインディングコードを検証)
  • ✅ フェーズ 7: ログ(テキスト、JSON、冗長レベル)
  • ✅ フェーズ 8: データベース(スキーマ、整合性、外部キー)
  • ✅ フェーズ 9: エラーハンドリング(エッジケース、権限)
  • ✅ フェーズ 10: 統合(Argosスイート互換性)
  • ✅ フェーズ 11: CORS、Robots.txt、WAF検出
  • ✅ フェーズ 12: API発見、Cookieセキュリティ、phpinfo分析
  • ✅ フェーズ 13: 設定ファイルパーサー、差分レポート、AIコスト追跡

主な発見事項:

  • ✅ すべての重大な脆弱性(.env、.git、server-status、phpinfo)を検出
  • ✅ すべてのサーバーバージョンを特定(Apache 2.4.54、Nginx 1.18.0)
  • ✅ すべてのセキュリティヘッダーを正確に分析(6つのヘッダーをチェック)
  • ✅ すべてのディレクトリリスティングの問題を特定
  • ✅ CORS、WAF、API、Cookie、phpinfo モジュールは完全に動作
  • ✅ 差分レポート(--diff last)がスキャン履歴全体で動作
  • ✅ 堅牢なエラーハンドリング(タイムアウト、DNS障害、接続拒否)

判定: Hephaestus はサーバーセキュリティ評価において本番運用可能です。


🚀 クイックスタート

前提条件

  • Python 3.11+ (3.12 推奨)
  • pip(Pythonパッケージマネージャー)
  • Docker(オプション、脆弱性ラボ用)

インストール

1. リポジトリをクローン```bash git clone https://github.com/rodhnin/hephaestus-server-forger.git cd hephaestus-server-forger

root@kitploit:~
**2.(オプション)まだ利用可能でない場合は `venv` をインストールしてください**```bash
# Debian/Ubuntu
sudo apt update && sudo apt install -y python3-venv

# Fedora/RHEL
sudo dnf install python3-virtualenv

# macOS (via Homebrew)
brew install [email protected]

3. 仮想環境の作成と有効化```bash python3 -m venv .venv source .venv/bin/activate

You should see (.venv) in your terminal prompt

root@kitploit:~
**4. pip のアップグレード**```bash
python -m pip install --upgrade pip

5. 依存関係のインストール```bash python -m pip install -r requirements.txt

root@kitploit:~
**6. APIキーの設定(クラウドAIを使用する場合)**```bash
# OpenAI
export OPENAI_API_KEY="sk-..."

# Anthropic
export ANTHROPIC_API_KEY="sk-ant-..."

7. インストールの確認```bash python -m heph --version

Output: heph 0.2.0

root@kitploit:~
### 初めてのスキャン```bash
# Basic scan (safe mode, no consent required)
python -m heph --target https://example.com

# With HTML report
python -m heph --target https://example.com --html

# With AI hardening guide (requires consent)
python -m heph --target https://example.com --use-ai --html

🐳 Dockerによるクイックスタート

cd docker && ./deploy.sh

テスト用にオプション3(両方)を選択

docker compose exec hephaestus python -m heph --target http://vulnerable-apache

🎉 成功! ~/.hephaestus/reports/ でレポートを確認してください。


📘 使い方ガイド

基本スキャン```bash

Safe mode (default) - Non-intrusive checks

python -m heph --target https://example.com

Generate HTML report

python -m heph --target https://example.com --html

Increase verbosity for debugging

python -m heph --target https://example.com -vv

Quiet mode (errors only)

python -m heph --target https://example.com -q

root@kitploit:~
### 高度なスキャン```bash
# Control scan speed (1-20 req/s)
python -m heph --target https://example.com --rate 10

# Control concurrency (1-20 threads)
python -m heph --target https://example.com --threads 8

# Custom timeout (useful for slow servers)
python -m heph --target https://example.com --timeout 60

# Custom output directory
python -m heph --target https://example.com --report-dir ./my-reports

# Custom User-Agent
python -m heph --target https://example.com --user-agent "MyBot/1.0"

# Disable SSL verification (testing only)
python -m heph --target https://self-signed.badssl.com --no-verify-ssl

AI駆動の強化ガイド

ステップ1: プロバイダを設定する

config/defaults.yaml を編集:```yaml ai: langchain: provider: "openai" # Options: openai, anthropic, ollama model: "gpt-4o-mini-2024-07-18" temperature: 0.3

root@kitploit:~
**ステップ2: セットアップをテストする**```bash
# Verify AI provider works
python -m heph.core.ai openai

ステップ3: AI搭載スキャンを実行する```bash

Technical hardening guide (for sysadmins)

python -m heph --target https://example.com
--use-ai
--ai-tone technical
--html

Executive risk summary (for management)

python -m heph --target https://example.com
--use-ai
--ai-tone non_technical
--html

Both analyses in one report

python -m heph --target https://example.com
--use-ai
--ai-tone both
--html

Stream AI output token-by-token

python -m heph --target https://example.com
--use-ai
--ai-stream
--html

Compare two AI providers in parallel

python -m heph --target https://example.com
--use-ai
--ai-compare openai,anthropic
--html

Agent mode with live NVD CVE lookup

python -m heph --target https://example.com
--use-ai
--ai-agent
--html

Set a cost budget cap (USD)

python -m heph --target https://example.com
--use-ai
--ai-budget 0.50
--html

root@kitploit:~
### アグレッシブモード (同意が必要)```bash
# Step 1: Generate consent token
python -m heph --gen-consent example.com
# Output: Token: verify-a3f9b2c1d8e4...

# Step 2: Place token on your server
# Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt
# Content: verify-a3f9b2c1d8e4

# Step 3: Verify consent
python -m heph --verify-consent http \
  --domain example.com \
  --token verify-a3f9b2c1d8e4

# Step 4: Run aggressive scan (deeper checks, higher rate limit)
python -m heph --target https://example.com --aggressive

🤖 AI を活用した分析

Hephaestus は LangChain 1.0.0 を使用し、複数の AI プロバイダーをサポートしています。

サポートされているプロバイダー

OpenAI GPT-4 Turbo

最適: 本番運用

  • ⭐ 品質: 優れている (5/5)
  • ⚡ 速度: 約35秒
  • 💰 コスト: スキャンあたり約$0.25
  • 🔒 プライバシー: 標準 (転送中はデータ暗号化)```bash export OPENAI_API_KEY="sk-..." python -m pip install langchain-openai==1.0.0
root@kitploit:~
#### Anthropic Claude

**最適な用途: 強化されたプライバシー**

- ⭐ 品質: 優秀 (5/5)
- ⚡ 速度: ~45秒
- 💰 コスト: スキャンあたり ~$0.30
- 🔒 プライバシー: 強化 (Anthropicのプライバシー第一のアプローチ)```bash
export ANTHROPIC_API_KEY="sk-ant-..."
python -m pip install langchain-anthropic==1.0.0

Ollama(ローカルモデル)

最適:完全なプライバシー

  • ⭐ 品質:良好(3/5)
  • 🐢 速度:約28分(CPU)または約75秒(GPU)
  • 💰 コスト:無料
  • 🔐 プライバシー:100%オフライン(データはマシン外に出ません)```bash

Install Ollama: https://ollama.ai

ollama pull llama3.2 python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

root@kitploit:~
### プライバシーとセキュリティ

**自動サニタイズ**

AIプロバイダーに送信する前に、Hephaestusは自動的に以下を削除します:

- ✅ 同意トークン
- ✅ APIキーと認証情報
- ✅ 秘密鍵と証明書
- ✅ 内部IPアドレス
- ✅ データベース認証情報

**オプトインのみ**

- AI分析には明示的な `--use-ai` フラグが必要です
- 積極的なスキャンには確認済みの同意トークンが必要です
- どのプロバイダーがあなたのデータを見るかを制御できます

**最大のプライバシーのために**:ローカルでOllamaを使用してください。

---

## 🧪 安全なテストラボ

**⚠️ 書面による許可なしに本番サイトをスキャンしないでください!**

Dockerラボを使用して安全に練習してください:

### テスト環境のセットアップ

### オプション1: インタラクティブスクリプト(推奨)```bash
# Run the interactive deployment script
cd docker && ./deploy.sh

スクリプトは5つのオプションを提供します:

  1. Production → Hephaestusスキャナーサービスをデプロイ
  2. Testing Lab → 脆弱なWebサーバーをデプロイ (Apache + Nginx)
  3. Both → 両方の環境をデプロイ
  4. Stop All → すべての実行中のサービスを停止
  5. Remove All → コンテナ、ボリューム、データを削除(確認が必要)

オプション2: 手動Docker Compose

テストラボのみ:```bash

Start vulnerable servers (Apache + Nginx)

docker compose -f docker/compose.testing.yml up -d

Wait for initialization (~15 seconds)

sleep 15

Verify services

docker compose -f docker/compose.testing.yml ps curl -I http://localhost:8080 # Apache curl -I http://localhost:8081 # Nginx

root@kitploit:~
**本番スキャナー:**```bash
# Start Hephaestus scanner service
docker compose -f docker/compose.yml up -d

# Run a scan
docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com

# View reports
ls -lh docker/reports/

両方の環境:```bash

Start both production and testing

docker compose -f docker/compose.yml up -d docker compose -f docker/compose.testing.yml up -d

Scan the testing labs from host

python -m heph --target http://localhost:8080 --html python -m heph --target http://localhost:8081 --html

root@kitploit:~
### ラボをスキャンする```bash
# Scan Apache lab (from host)
python -m heph --target http://localhost:8080 --html

# Scan Nginx lab (from host)
python -m heph --target http://localhost:8081 --html

# AI-powered analysis (requires OPENAI_API_KEY)
python -m heph --target http://localhost:8080 --use-ai --html

# OR from inside production container (using container name)
docker compose -f docker/compose.yml exec hephaestus python -m heph --target http://hephaestus-vulnerable-apache --html

期待される結果

Apache ラボ (localhost:8080):

  • 42 件の検出結果 (全13スキャンフェーズ)
  • CORS、WAF、API、Cookie、phpinfo、OWASPマッピングされた検出結果を含む

Nginx ラボ (localhost:8081):

  • 25 件の検出結果 (全13スキャンフェーズ)
  • CORS、WAF、API、Cookie、OWASPマッピングされた検出結果を含む

クリーンアップ

サービスを停止:```bash

Using script

cd docker && ./deploy.sh # Choose option 4 (Stop All)

OR manually

docker compose -f docker/compose.yml down docker compose -f docker/compose.testing.yml down

root@kitploit:~
**すべてを削除 (警告: データとレポートが削除されます):**```bash
# Using script (with confirmation)
cd docker && ./deploy.sh  # Choose option 5 (Remove All)

# OR manually
docker compose -f docker/compose.yml down -v
docker compose -f docker/compose.testing.yml down -v
rm -rf docker/data docker/reports

🐳 Docker デプロイメント

Hephaestus は 2 つの Docker デプロイメントオプションを提供します:

オプション 1: Docker Compose (推奨)

プロダクションスキャナサービス:```bash

Start long-running scanner service

docker compose -f docker/compose.yml up -d

Run scans

docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com --html

View reports

ls -lh docker/reports/

Stop service

docker compose -f docker/compose.yml down

root@kitploit:~
**テストラボ(脆弱なサーバー):**```bash
# Start Apache + Nginx vulnerable servers
docker compose -f docker/compose.testing.yml up -d

# Scan from host
python -m heph --target http://localhost:8080 --html

# Stop lab
docker compose -f docker/compose.testing.yml down

インタラクティブデプロイスクリプト:```bash

Use the interactive menu

cd docker && ./deploy.sh

root@kitploit:~
### オプション 2: Docker 直接実行

**イメージをビルドする:**```bash
docker build -f docker/Dockerfile -t hephaestus:0.2.0 .

一回限りのスキャンを実行:```bash docker run --rm
-v $(pwd)/docker/reports:/reports
-v $(pwd)/docker/data:/data
hephaestus:0.2.0
--target https://example.com
--html

root@kitploit:~
**AI分析を使用:**```bash
docker run --rm \
  -v $(pwd)/docker/reports:/reports \
  -e OPENAI_API_KEY="$OPENAI_API_KEY" \
  hephaestus:0.2.0 \
  --target https://example.com \
  --use-ai \
  --ai-tone both \
  --html

ローカルテストラボをスキャン:```bash

Start testing lab first

docker compose -f docker/compose.testing.yml up -d

Scan from container (join the testing lab network)

docker run --rm
--network hephaestus-lab
hephaestus:0.2.0
--target http://hephaestus-vulnerable-apache

root@kitploit:~
---

## 📊 レポートの理解

### レポート構造```
~/.hephaestus/
├── reports/
│   ├── hephaestus_report_example_20251021_143022.json
│   └── hephaestus_report_example_20251021_143022.html
└── (shared with Argos)
    ~/.argos/
    ├── argos.db          # Shared database
    └── logs/
        └── hephaestus.log

ファインディングID (パターン, 70+ 合計)```

HEPH-SRV-001: Server version disclosed (Apache/Nginx/IIS) HEPH-SRV-004: Server disclosed in error page HEPH-SRV-016: PHP version disclosed in Server header HEPH-SRV-017: OpenSSL version disclosed in Server header HEPH-FILE-001: Environment file exposed (.env) HEPH-FILE-002: Git repository exposed HEPH-FILE-003: PHP information page exposed HEPH-FILE-004: Apache server-status exposed HEPH-HTTP-003: Unsafe HTTP method in OPTIONS (TRACE) HEPH-HTTP-008: TRACE method enabled (XST vulnerability) HEPH-HDR-001: Missing security header: HSTS HEPH-HDR-002: Missing security header: CSP HEPH-HDR-003: Missing security header: X-Frame-Options HEPH-HDR-004: Missing security header: X-Content-Type-Options HEPH-HDR-005: Missing security header: Referrer-Policy HEPH-HDR-006: Missing security header: Permissions-Policy HEPH-CFG-001: Directory listing enabled HEPH-TLS-000: TLS not enabled HEPH-TLS-001: Weak TLS protocol (SSLv3, TLS 1.0) HEPH-TLS-002: Weak cipher suite enabled COR-001 to COR-006: CORS misconfiguration findings ROB-001/002/003: Robots.txt intelligence findings WAF-001/002: WAF detection findings API-001 to API-005: API discovery findings COO-001 to COO-005: Cookie security findings PHP-001 to PHP-009: phpinfo() dangerous settings

root@kitploit:~
### 重要度マッピング

- **クリティカル**: .env 露出, .git アクセス可能, phpinfo, server-status, SQL ダンプ
- **高**: サーバーバージョン開示, 弱いTLS, TLS欠落, 安全でないHTTPメソッド
- **中**: 重要なヘッダー欠落 (HSTS, CSP, X-Frame-Options), ディレクトリリスティング, エラーページ開示
- **低**: マイナーヘッダー (X-Content-Type-Options, Referrer-Policy, Permissions-Policy)
- **情報**: 情報提供 (サーバー検出, TLS 1.2 OK)

---

## 📁 プロジェクト構造```
hephaestus-server-forger/
│
├── heph/                       # Main application package
│   ├── checks/                 # Security check modules (13 phases)
│   │   ├── __init__.py
│   │   ├── api_discovery.py    # Phase 11: Swagger/OpenAPI/GraphQL exposure
│   │   ├── config.py           # Phase 5: Directory listing detection
│   │   ├── config_file.py      # Phase 14: Offline httpd.conf/nginx.conf parser
│   │   ├── cookies.py          # Phase 12: HttpOnly/Secure/SameSite analysis
│   │   ├── cors.py             # Phase 8: CORS wildcard & reflection probes
│   │   ├── files.py            # Phase 2: 70+ sensitive file paths
│   │   ├── headers.py          # Phase 4: Security headers analysis
│   │   ├── http_methods.py     # Phase 3: Unsafe HTTP methods (PUT/DELETE/TRACE)
│   │   ├── phpinfo.py          # Phase 13: phpinfo() dangerous settings
│   │   ├── ports.py            # Phase 7: 37-port scanner with banner grabbing
│   │   ├── robots.py           # Phase 9: robots.txt disallowed path analysis
│   │   ├── server_info.py      # Phase 1: Apache/Nginx/IIS fingerprinting
│   │   ├── tls.py              # Phase 6: Deep TLS/SSL + CVE correlation
│   │   └── waf.py              # Phase 10: 13 WAF signatures detection
│   │
│   ├── core/                   # Core infrastructure
│   │   ├── __init__.py
│   │   ├── ai.py               # LangChain AI (GPT-4/Claude/Ollama) + cost tracking
│   │   ├── config.py           # Configuration loader
│   │   ├── consent.py          # Consent token system (HTTP + DNS)
│   │   ├── cve_lookup.py       # NVD CVE API integration
│   │   ├── db.py               # SQLite — shared with Argos suite (~/.argos/argos.db)
│   │   ├── diff.py             # Scan diff engine (--diff last / --diff <id>)
│   │   ├── http_client.py      # Token-bucket rate-limited HTTP client
│   │   ├── logging.py          # Structured logging
│   │   ├── owasp.py            # HEPH-* code → OWASP Top 10 2021 mapper
│   │   └── report.py           # JSON + HTML report generation
│   │
│   ├── __init__.py             # Package metadata
│   ├── __main__.py             # Entry point
│   ├── cli.py                  # CLI (30+ flags incl. --use-ai, --diff, --config-file)
│   └── scanner.py              # Orchestrator — 13 parallel phases
│
├── assets/
│   └── ascii.txt               # Hephaestus braille ASCII art
│
├── config/                     # Configuration files
│   ├── defaults.yaml           # Default settings
│   └── prompts/                # AI prompt templates
│       ├── technical.txt       # Technical hardening prompt
│       └── non_technical.txt   # Executive summary prompt
│
├── db/
│   └── migrate.sql             # Shared database schema (Argos suite)
│
├── docker/                     # Docker deployment
│   ├── vulnerable-apache/      # Vulnerable Apache lab (port 8080/8443)
│   │   └── docker-entrypoint.sh
│   ├── vulnerable-nginx/       # Vulnerable Nginx lab (port 8081/8444)
│   │   └── docker-entrypoint.sh
│   ├── compose.yml             # Production stack
│   ├── compose.testing.yml     # Vulnerable lab stack
│   ├── deploy.sh               # Interactive deployment script
│   └── Dockerfile              # Production image
│
├── docs/                       # Documentation
│   ├── media/                  # README visual assets
│   │   ├── hephaestus-banner.webp  # Banner 1280×400
│   │   ├── hephaestus-hero.webp    # Hero 1600×640
│   │   ├── console.webp            # Terminal scan output
│   │   ├── report_html.webp        # HTML report header
│   │   └── report_findings.webp    # Findings table with CVE badges
│   ├── AI_INTEGRATION.md       # AI providers setup guide
│   ├── CONSENT.md              # Consent system details
│   ├── DATABASE_GUIDE.md       # Shared database reference
│   ├── ETHICS.md               # Ethical use guidelines
│   ├── REPORT_FORMAT.md        # JSON/HTML report specification
│   ├── ROADMAP.md              # v0.3.0 tickets and priorities
│   └── TESTING_GUIDE.md        # Safe testing practices
│
├── schema/
│   └── report.schema.json      # JSON report schema (OWASP + CVE fields)
│
├── scripts/
│   └── cli-examples.md         # CLI usage examples
│
├── templates/
│   └── report.html.j2          # HTML report template — forge theme
│
├── CHANGELOG.md                # Version history
├── CODE_OF_CONDUCT.md          # Community guidelines
├── CONTRIBUTING.md             # Contribution guide
├── LICENSE                     # MIT License
├── README.md                   # This file
├── requirements.txt            # Python dependencies
└── setup.py                    # Package installer

🗺️ ロードマップ

v0.1.0 — 初回リリース ✅ (2026年1月)

ステータス: 🎉 リリース済み (v0.2.0により置き換え)

  • ✅ 6つのセキュリティチェックモジュール (サーバー、ファイル、メソッド、ヘッダー、TLS、設定)
  • ✅ AIを活用した強化ガイド (OpenAI、Anthropic、Ollama)
  • ✅ 同意トークンシステム (HTTP + DNS検証)
  • ✅ プロフェッショナルレポート (JSON + HTML、AI分析付き)
  • ✅ SQLite永続化 (Argosスイートと共有: ~/.argos/argos.db)
  • ✅ 脆弱性ラボ (Apache & Nginx) を備えたDockerサポート
  • ✅ 包括的なエラーハンドリングと耐障害性
  • ✅ 55以上の検証テスト (10フェーズ、100%合格)

v0.2.0 — 検出機能の強化 ✅ (2026年5月)

ステータス: 🎉 リリース済み

  • ✅ 13スキャンフェーズ (v0.1.0から7つの新フェーズ追加)
  • ✅ 詳細TLS分析: SSLyze統合、暗号スイート、CVE相関、A+/Fグレーディング
  • ✅ フレームワーク・モジュール検出: Laravel、Django、Rails、mod_security、WAF検出
  • ✅ Apache/Nginx設定パーサー (--config-file): httpd.conf/nginx.confのオフライン分析
  • ✅ CORS検出: ワイルドカード、nullオリジン、リフレクションプローブ (COR-001~COR-006)
  • ✅ Robots.txtインテリジェンス: 拒否パス分析、ライブアクセス可能性プローブ (ROB-001/002/003)
  • ✅ WAF検出: Cloudflare、Sucuri、ModSecurity、AWS WAFを含む13のシグネチャ (WAF-001/002)
  • ✅ API検出: Swagger/OpenAPI、GraphQLイントロスペクション、認証不要エンドポイント (API-001~API-005)
  • ✅ Cookieセキュリティ: CookieごとのHttpOnly/Secure/SameSite分析 (COO-001~COO-005)
  • ✅ phpinfo()詳細分析: 9つの危険なPHP設定 (PHP-001~PHP-009)
  • ✅ OWASP Top 10 2021 全所見へのマッピング
  • ✅ NVD API v2によるライブCVE検索 (Apache、Nginx、PHP、OpenSSL)
  • ✅ ポートスキャナー: 37ポート、バナー取得付き
  • ✅ AIコスト追跡 (--ai-budget): 予算制限、costs.json、ai_costsテーブル
  • ✅ AIストリーミング (--ai-stream): トークン単位のリアルタイム出力
  • ✅ AI比較 (--ai-compare): 2つのプロバイダーを並列実行
  • ✅ AIエージェント (--ai-agent): NVD CVE検索機能を備えたLangChainエージェント
  • ✅ 差分レポート (--diff last / --diff SCAN_ID): 新規/修正/永続的な所見

v0.3.0 — エンタープライズ機能 (2026年第3四半期)

焦点: ユーザビリティ、スケーラビリティ、インタラクティブAI

  • 🔜 対話型設定管理: Metasploitスタイルのインターフェース (heph --show-options、heph --set)
  • 🔜 データベースCLI: SQL不要 (heph db scans list、heph db findings search)
  • 🔜 マルチサイトスキャン: ファイルからの一括処理
  • 🔜 AIチャットインターフェース: 会話型の強化ガイダンス
  • 🔜 CI/CD統合: GitHub Actions、Jenkins、GitLabテンプレート
  • 🔜 REST APIサーバー: FastAPIベースの自動化API
  • 🔜 Nmap統合: 包括的な評価のためのポートスキャン

v0.4.0 — インテリジェンスと自動化 (2026年第4四半期)

焦点: 機械学習、自動化、高度なAI

  • 🔜 自動修復: Ansible/Puppetプレイブックによる自動修正
  • 🔜 MLベースの検出: 異常検出、誤検知削減
  • 🔜 分散スキャン: 大規模運用のためのワーカーノード
  • 🔜 高度なAIエージェント: 自律的なスキャン計画、エクスプロイト生成

Proトラック (2027年第1四半期)

企業向け商用製品

処理中

詳細な機能説明については、ROADMAP.md を参照してください。


🔒 倫理と法的注意

黄金律

自分が所有するか、明示的な書面による許可を得たシステムのみをスキャンしてください。

同意の強制

Hephaestusは不正利用を防ぐための技術的管理を実装しています:

法的枠組み

ほとんどの法域では、コンピュータシステムへの不正アクセスは違法です:

  • 🇺🇸 米国: Computer Fraud and Abuse Act (CFAA)
  • 🇬🇧 英国: Computer Misuse Act 1990
  • 🇪🇺 EU: Directive 2013/40/EU
  • 🌍 国際: 各種サイバー犯罪法

ベストプラクティス

  1. ✅ スキャン前に書面による許可を取得する
  2. ✅ スコープを明確に定義する (どのドメイン/IPか)
  3. ✅ すべてを文書化する (同意、所見、修復)
  4. ✅ まずセーフモードを使用してベースラインを確立する
  5. ✅ 所見を責任を持って報告する (協調的開示)
  6. ❌ 明示的な許可なく脆弱性を悪用しない
  7. ❌ サードパーティのサイトをスキャンしない (例: apache.org、nginx.com)

完全な倫理ガイドラインについては、docs/ETHICS.md を参照してください。


🤝 コントリビューション

コントリビューションを歓迎します。以下のようなもの:

  • 🐛 バグ報告
  • 💡 機能リクエスト
  • 📝 ドキュメントの改善
  • 🔧 コードのコントリビューション

コントリビューション方法

  1. リポジトリをフォークする
  2. 機能ブランチを作成する (git checkout -b feature/amazing-feature)
  3. 変更を加える
  4. テストを作成/更新する (該当する場合)
  5. 変更をコミットする (git commit -m 'Add amazing feature')
  6. ブランチにプッシュする (git push origin feature/amazing-feature)
  7. プルリクエストを開く

開発環境のセットアップ```bash

Clone your fork

git clone https://github.com/YOUR-USERNAME/hephaestus-server-forger.git cd hephaestus-server-forger

Install development dependencies

python -m pip install -r requirements.txt python -m pip install pytest black flake8 mypy

Run code formatting

black heph/

Run linting

flake8 heph/ mypy heph/

Run tests (when available)

pytest tests/

root@kitploit:~
### 問題の報告

バグを発見しましたか?機能リクエストがありますか?

**Issueを開く**: https://github.com/rodhnin/hephaestus-server-forger/issues

以下を含めてください:

- Hephaestus バージョン (`python -m heph --version`)
- Python バージョン (`python --version`)
- オペレーティングシステム
- 再現手順(バグの場合)
- 期待される動作と実際の動作

---

## 📚 ドキュメント

包括的なドキュメントは `docs/` ディレクトリにあります:

| 文書                                         | 説明                                          |
| -------------------------------------------- | --------------------------------------------- |
| [AI_INTEGRATION.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/AI_INTEGRATION.md)  | 完全なAI設定ガイド(全3プロバイダ)           |
| [CONSENT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/CONSENT.md)                | 同意トークンシステムの技術詳細                |
| [DATABASE_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/DATABASE_GUIDE.md)  | SQLiteスキーマ、クエリ、管理                  |
| [ETHICS.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/ETHICS.md)                  | 法的枠組みと倫理ガイドライン                  |
| [REPORT_FORMAT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/REPORT_FORMAT.md)    | JSONスキーマとHTML仕様                        |
| [TESTING_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/TESTING_GUIDE.md)    | Dockerラボによる安全なテスト                  |
| [ROADMAP.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/ROADMAP.md)                | 将来の機能と開発計画                          |

### クイックリンク

- **変更履歴**: [CHANGELOG.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/CHANGELOG.md)
- **ライセンス**: [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/LICENSE)
- **CLIの例**: [scripts/cli-examples.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/scripts/cli-examples.md)

---

## ⚖️ ライセンス

このプロジェクトは **MITライセンス** の下でライセンスされています - 詳細は [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/LICENSE) ファイルを参照してください。```
MIT License

Copyright (c) 2026 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

⚠️ 免責事項

重要: 本ツールは認可されたセキュリティテスト専用です。

法的注意事項

Hephaestus を使用することにより、あなたは以下を理解し同意したものとみなします。

  1. ✅ 所有するシステム、または明示的な書面による許可を得たシステムのみをスキャンします。
  2. ✅ すべての該当法令を遵守します。
  3. ✅ 無許可アクセスは違法であることを理解しています(CFAA、コンピュータ不正使用法など)。
  4. ✅ 作成者および貢献者は、誤用に対する一切の責任を負いません。
  5. ✅ 本ソフトウェアは**「現状のまま」いかなる保証もなく**提供されます。

責任ある開示

Hephaestus を使用して脆弱性を発見した場合:

  • 📧 まずサイト所有者に非公開で連絡してください。
  • ⏰ 修正に合理的な時間(通常90日間)を与えてください。
  • 🤝 開示のタイムラインを調整してください。
  • 📝 発見事項を専門的に文書化してください。

迷ったら

スキャンしないでください。 許可があるかどうかわからない場合は、おそらく許可はありません。


🙏 謝辞

Hephaestus は巨人の肩の上に立っています:

  • Apache & Nginx — ドキュメントと強化ガイド
  • OWASP — セキュリティ基準(Top 10、テストガイド、セキュアヘッダープロジェクト)
  • CIS Benchmarks — サーバー強化のベストプラクティス
  • LangChain — インテリジェント分析のためのAIフレームワーク
  • Anthropic & OpenAI — 脆弱性分析のためのAIモデル
  • Ollama — プライバシー重視のスキャンのためのローカルAI推論
  • Python Community — 素晴らしいライブラリとツール

倫理的ハッキングを実践し推進するすべてのセキュリティ研究者に特に感謝します。


👤 作者

Rodney Dhavid Jimenez Chacin (rodhnin)

  • 🌐 ウェブサイト & 連絡先: rodhnin.com
  • 💼 GitHub: @rodhnin
  • 🔗 プロジェクト: hephaestus-server-forger

ご質問、ご意見、コラボレーションのお問い合わせは、rodhnin.com からご連絡ください。


💬 コミュニティ

  • ディスカッション: GitHub Discussions
  • 問題報告: GitHub Issues
  • リリース: GitHub Releases

世界中の倫理的ハッカーとシステム管理者のために ❤️ を込めて構築

⭐ 役に立ったらこのリポジトリにスターを! ⭐

バグ報告 • 機能リクエスト • ドキュメント


Hephaestus v0.2.0 — 2026年5月

ツールをダウンロード
チェックカテゴリ詳細
サーバー情報ヘッダー&エラーページを介したApache/Nginx/IISのバージョン開示
機密ファイル.env、.git、phpinfo.php、server-status、バックアップ、設定ファイル(70以上のパス)
HTTPメソッド安全でないメソッド(PUT、DELETE、TRACE、OPTIONS)
セキュリティヘッダーHSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
TLS/SSL設定深層分析:暗号スイート、プロトコルバージョン、証明書の有効性、CVE相関
ディレクトリリスティング機密ディレクトリで有効化されたApache/Nginxのautoindex
CORS検出ワイルドカード、nullオリジン、リフレクションプローブ(COR-001 ~ COR-006)
Robots.txt禁止パス分析、アグレッシブモードでのライブアクセシビリティプローブ
WAF検出Cloudflare、Sucuri、ModSecurity、AWS WAF、Impervaを含む13のシグネチャ
API発見Swagger/OpenAPI仕様の露出、GraphQLイントロスペクション、認証されていないエンドポイント
クッキーセキュリティ認証パス全体でのクッキーごとのHttpOnly/Secure/SameSite分析
phpinfo()分析9つの危険なPHP設定:display_errors、allow_url_include、open_basedi、など
設定ファイルパーサーhttpd.conf / nginx.confのオフライン分析による設定ミスの特定
ポートスキャナー37の一般的なポートに対するバナーグラブとCVEエンリッチメント
メトリクス結果
テストスイート55/55 テスト合格(13フェーズ)
Apache 検出全13スキャンフェーズで42件の検出結果
Nginx 検出全13スキャンフェーズで25件の検出結果
適合率100%(偽陽性ゼロ)
再現率100%(偽陰性ゼロ)
F1スコア100%(完璧なバランス)
平均スキャン時間30~35秒
データベース操作80件のスキャンを追跡、1159件以上の検出結果を保存
  • ✅ 強化されたHTMLレポート: CVE/CWEバッジ、フィルターバー、展開可能な設定スニペット、AIタブ
  • ✅ 70以上の検出コードを検証済み
  • モードチェック同意必須レート制限
    セーフ非侵入的❌ いいえ5 req/s
    アグレッシブ深いプロービング✅ はい12 req/s
    AI分析強化ガイド✅ はいN/A