Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/synlace/ferret
偵察動的分析 (サンドボックス)脆弱性分析ウェブプロキシと傍受APIセキュリティテスト情報収集ウェブセキュリティペネトレーションテストAIセキュリティ
GitHubsynlace/ferret

ferret

コラボレーション対応のWebアプリペンテストスイート

57329日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ferret — コラボレーション対応のWebアプリペンテストスイート | Kitploit
リポジトリを見る
ウェブサイト

Ferret

Ferret

セキュリティテスター向けのコラボレーティブMITMプロキシ。

HTTPトラフィックのキャプチャ、AIによるリクエストの注釈付け、ハントセッションの実行、トラフィックのリプレイ、ファインディングの追跡を、ひとつのインターフェースで実現します。

Latest Release Discord License: MIT Build Status Docker on GHCR GitHub Stars

クイックスタート · 機能 · スクリーンショット · 設定 · セキュリティ · コントリビューション


クイックスタート

インストール

root@kitploit:~
git clone https://github.com/synlace/ferret.git
cd ferret

cp .env.example .env   # optional
just up

または、Docker Composeを直接使用します:

root@kitploit:~
docker compose up --build -d

Ferretを開く

サービスURL
UIhttp://localhost:3000
APIhttp://localhost:8000
プロキシ127.0.0.1:1337

開く:

root@kitploit:~
http://localhost:3000

初回起動時のセットアップウィザードで、パスワードの設定とAIプロバイダーの選択が求められます。

必要なもの

  • Docker
  • Docker Compose
  • just

概要

Ferretは、セキュリティテスター向けに構築されたAI支援型HTTPインターセプションプロキシです。

ブラウザ、CLIツール、またはテストワークフローを次のアドレスに向けます:

root@kitploit:~
127.0.0.1:1337

Ferretはリクエストとレスポンスをキャプチャし、ローカルに保存して、AIでトラフィックに注釈を付け、リプレイ、変更、テストを行い、興味深い挙動をファインディングに変換するツールを提供します。

これは、パッシブプロキシ以上のものを求めるワークフローのために設計されています。作業を進めながら思考、テスト、ドキュメント化を支援するものを求める人のためのツールです。


機能


スクリーンショット

Hunts

ハント - リクエスト履歴を検索し、テストを作成・実行し、ファインディングを作成するAI支援型のハントセッション。


History

履歴 - AI注釈、タイミング、ステータスコード、インラインのリクエスト/レスポンスエディタを備えた完全なプロキシリクエストログ。


Findings

ファインディング - 重要度、ホスト、タイプ、AI生成の説明、エビデンススニペットを備えた脆弱性トラッカー。


Settings

設定 - CA証明書、パスワード、2FA、AIプロバイダー、APIキー、プロキシステータスを管理します。


Setup

セットアップウィザード - パスワード作成とAIプロバイダー設定のための初回セットアップ。


プロキシの使用

ブラウザ、CLIツール、またはテストクライアントを次のように設定します:

root@kitploit:~
HTTP proxy:  127.0.0.1:1337
HTTPS proxy: 127.0.0.1:1337

HTTPSのインターセプトには、設定ページからmitmproxyのCA証明書をダウンロードしてインストールしてください。


認証

Ferretはすべてのインストールで認証を要求します。

ブラウザログイン

  1. 初めてUIを開きます。
  2. セットアップウィザードでパスワードを設定します。
  3. AIプロバイダーのセットアップを完了します。
  4. /loginでログインします。
  5. Ferretは24時間有効なHttpOnly SameSite=Strictセッションクッキーを発行します。

二要素認証

TOTPベースの2FAは設定ページから有効にできます。

有効にすると、ログイン時に有効な認証アプリのコードが必要になります。

APIアクセス

.envに静的APIキーを設定します:

root@kitploit:~
FERRET_API_KEY=your-random-secret

次に、Bearerトークンとして使用します:

root@kitploit:~
curl -H "Authorization: Bearer your-random-secret" \
  http://localhost:8000/api/requests

セッションクッキーとBearerトークンは独立して検証されます。


設定

.env.exampleを.envにコピーして、Ferretを事前設定します。

ほとんどのAIプロバイダー設定は、セットアップウィザードからも設定できます。


対応AIプロバイダー

プロバイダーのセットアップは初回起動ウィザードから完了できます。


justコマンド


アーキテクチャ

root@kitploit:~
Browser / tool
      │
      ▼
127.0.0.1:1337
      │
      ▼
ferret-api :8000 / :1337
FastAPI + mitmproxy + SQLite
      │
      ├── docker exec
      ▼
ferret-lab
pytest, ffuf, sqlmap, scripts, tests, notes
      │
      ▼
ferret-ui :3000
Next.js

すべての永続データは次の場所に保存されます:

root@kitploit:~
${FERRET_DATA_DIR:-./data}

Ferretは名前付きDockerボリュームではなくバインドマウントを使用します。


Ferretのリセット

ローカル状態を消去してセットアップウィザードを再起動するには:

root@kitploit:~
just reset

これにより、認証情報を含むローカルデータベースが削除されます。

認証済みの場合は、APIを通じてセットアップをリセットすることもできます:

root@kitploit:~
curl -X DELETE \
  -H "Authorization: Bearer your-random-secret" \
  http://localhost:8000/api/setup

開発

ホットリロードによるローカルUI開発の場合:

root@kitploit:~
just dev

これにより、Docker内でAPIコンテナとラボコンテナを実行し、npm run devでホスト上でUIを提供します。このモードではホストにNode.jsが必要です。

テストを実行するには:

root@kitploit:~
just test api    # API unit tests (inside the running api container)
just test ui     # Playwright UI tests (auto-starts Next.js dev server + mock API)
just test shim   # docker-shim allow/block unit tests (no Docker needed)
just test all    # run all three suites in sequence

セキュリティ

Ferretはローカルでのセキュリティテストワークフロー向けに設計されており、公開環境への露出向けに強化されていません。

リスク

Ferretをlocalhostの外部に公開する前に、以下を理解してください:

リスク詳細
プロキシトラフィックプロキシは通過するすべてのHTTP/HTTPSトラフィックをキャプチャします(認証情報を含む)。
API公開APIはリクエスト履歴、ファインディング、ワークスペースファイルを公開します。
ラボの実行ラボコンテナはあなたに代わってテストツールを実行できます。
認証情報APIキーとAIプロバイダーの認証情報はローカルに保存され、機密情報として扱う必要があります。

強力なパスワードを使用し、設定ページから2FAを有効にしてください。

脆弱性の報告

セキュリティ脆弱性について公開のイシューを開かないでください。

完全な開示ポリシーと報告手順については、.github/SECURITY.mdを参照してください。

開示済みレポート

過去の開示は、修正が利用可能になり次第security/に公開されます。

謝辞

セキュリティ問題を責任を持って開示してくださった以下の研究者に感謝します:

研究者イシュー年
Trent (@AzureADTrent)DISC-2026-001 - SSRF + docker-socket-proxyの設定ミスによる未認証RCE2026

コントリビューション

Ferretは活発に開発が進められています。

アイデア、バグ報告、機能リクエスト、コントリビューションを歓迎します。

開発に参加してみませんか?

メール: [email protected]


ライセンス

MIT - LICENSEを参照してください。

ツールをダウンロード
機能説明
インターセプトプロキシmitmproxyを通じてHTTPおよびHTTPSトラフィックをキャプチャします。
リクエスト履歴キャプチャしたトラフィックを閲覧、フィルタリング、検査、リプレイできます。
AI注釈リクエストにセキュリティ関連のコンテキストを追加します。
ハントキャプチャしたトラフィック全体に対してAI支援型のハントセッションを実行します。
ファインディング重要度、ホスト、タイプ、エビデンス、ステータスを備えた脆弱性を追跡します。
Snare実行中のリクエストまたはレスポンスをインターセプトして変更します。
GnawHTTPリクエストを編集して再送信するためのリピーター形式のタブ。
ワークスペースセッションごとのscripts/、tests/、notes/ディレクトリ。
プロジェクトリクエスト履歴、ファインディング、ワークスペース、APIキーを分離します。
認証パスワードログイン、セッションクッキー、任意のAPIキーアクセス、TOTP 2FA。
ローカルファーストストレージローカルのバインドマウントディレクトリに保存されるSQLiteバックエンドのデータ。
変数デフォルト説明
FERRET_API_KEY-プログラムによるAPIアクセスのための静的Bearerトークン
OPENROUTER_MODELgoogle/gemini-3-flash-previewデフォルトのOpenRouterモデル
PROXY_HOST0.0.0.0プロキシのバインドアドレス
PROXY_PORT1337プロキシポート
UI_PORT3000UIポート
FERRET_DATA_DIR./data永続データディレクトリ
NEXT_PUBLIC_API_URLhttp://localhost:8000ブラウザが使用するAPI URL
NEXT_PUBLIC_SIGINT_URL-任意のSIGINT/ニュースフィードJSON URL
プロバイダータイプ
OpenRouterクラウド - 多くのモデルに対応する統合API
OpenAIクラウド - GPT-4o、o1など
Anthropicクラウド - Claudeモデル
Geminiクラウド - Google Geminiモデル
DeepSeekクラウド - DeepSeekモデル
Mistralクラウド - Mistralモデル
Ollamaローカル - お使いのマシンでモデルを実行
LM Studioローカル - お使いのマシンでモデルを実行
コマンド説明
just upGHCRからビルド済みイメージをプルして全サービスを起動
just downすべてのサービスを停止
just devDockerでAPI/ラボを実行し、ホスト上でUIをホットリロード(Node.jsが必要)
just logsサービスのログを追跡
just test apiAPIユニットテストを実行(実行中のapiコンテナ内)
just test uiPlaywright UIテストを実行
just test shimdocker-shimの許可/ブロックユニットテストを実行(Docker不要)
just test allすべてのテストスイートを順に実行
just resetローカルデータベースを消去
just shellラボコンテナでシェルを開く