Python3で書かれたWeb脆弱性スキャナー
.. image:: https://img.shields.io/pypi/v/wapiti3?label=PyPI&logo=PyPI&logoColor=white&color=blue :alt: PyPI version :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://img.shields.io/pypi/pyversions/wapiti3 :alt: Supported Python versions :target: https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md .. image:: https://img.shields.io/github/license/wapiti-scanner/wapiti :alt: License: GPL-2.0 :target: https://github.com/wapiti-scanner/wapiti/blob/master/LICENSE .. image:: https://img.shields.io/pypi/dd/wapiti3 :alt: Downloads per day on PyPi :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://codecov.io/gh/wapiti-scanner/wapiti/branch/master/graph/badge.svg?token=GFEIORAFB8 :target: https://codecov.io/gh/wapiti-scanner/wapiti
WapitiはPythonで書かれたWeb脆弱性スキャナーです。
http://wapiti-scanner.github.io/
正しく動作するには、WapitiにはPython 3.12、3.13、または3.14が必要です。
setup.pyスクリプトを使用するか、pip install wapiti3を実行すれば、すべてのPythonモジュール依存関係が自動的にインストールされます。
インストールの詳細については、INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__を参照してください。
WindowsでWapitiを実行するには、WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__を使用できます。
Wapitiは「ブラックボックス」方式の脆弱性スキャナーとして動作します。つまり、 Webアプリケーションのソースコードを調査するのではなく、ファザーのように動作し、 デプロイされたWebアプリケーションのページをスキャンしてリンクやフォームを抽出し、 スクリプトを攻撃してペイロードを送信し、エラーメッセージや特別な文字列、 異常な動作を探します。
wapiti-getcookieツールを使用します。--form-scriptオプションを参照)Wapitiは攻撃にGETとPOSTの両方のHTTPメソッドをサポートします。
また、multipartをサポートしており、ファイル名(アップロード)にペイロードを注入できます。
異常が検出された場合に警告を表示します(例: 500エラーやタイムアウト)
永続型XSSと反射型XSSの脆弱性を区別します。
前述の攻撃は、以下のモジュール名に対応しています:
Wikipedia <https://en.wikipedia.org/wiki/Shellshock_%28software_bug%29>__を参照)sslscan <https://github.com/rbsec/sslscan>__が必要)モジュール名は、"-m"または"--module"オプションを使用してカンマ区切りのリストで指定できます。
より多くの脆弱性を見つけるには(一部の攻撃はエラーベースのため)、 Webサーバーの設定を変更できます。
例えば、PHPの設定で以下の値を設定できます:
.. code-block::
safe_mode = Off
display_errors = On (recommended)
magic_quotes_gpc = Off
allow_url_fopen = On
mysql.trace_mode = On
プロンプトで、基本的な使い方を確認するには次のコマンドを入力してください:
wapiti -h
各オプションの詳細については、manページ(wapiti.1またはwapiti.1.html)も参照してください。
より網羅的な公式Wikiもあります:https://github.com/wapiti-scanner/wapiti/wiki
他に質問がある場合は、まずFAQ <https://github.com/wapiti-scanner/wapiti/blob/master/doc/FAQ.md>__を確認してください。
バグを見つけた場合は、issueを作成してください:https://github.com/wapiti-scanner/wapiti/issues
以下のことができます:
WapitiはGNU General Public Licenseバージョン2(GPL)の下で公開されています。
ソースコードはGithub <https://github.com/wapiti-scanner/wapiti>__で入手できます。
Nicolas SURRIBASによって作成されました。
Cyberwatch https://cyberwatch.com/
Security For Everyone https://securityforeveryone.com/
IP-Nina https://ip-ninja.com/
Wapitiはサイバーセキュリティソフトウェアです。指定されたターゲットに対してセキュリティ評価を実行します。これにより、ターゲットの誤動作やクラッシュ、潜在的なデータ損失が発生する可能性があります。
所有者の事前の同意なしにターゲットを攻撃する目的でWapitiを使用することは違法です。適用される現地の法律を遵守する責任はエンドユーザーにあります。
Wapitiプロジェクトの開発者および関係者は、いかなる責任も負わず、本プログラムによって引き起こされた誤用や損害についても責任を負いません。