
owtf v2.7.0
다중 도구를 통합한 모듈식 침투 테스트 프레임워크로, OWASP Testing Guide, PTES, NIST 표준에 부합하는 자동화된 웹 애플리케이션 보안 평가를 수행합니다.
Offensive Web Testing Framework (OWTF)
OWASP OWTF는 침투 테스터가 OWASP Web Security Testing Guide, OWASP Top 10, PTES, NIST와 같은 보안 표준에 부합하면서도 효율적으로 작업할 수 있도록 도와줍니다. 이를 통해 테스터는 다음과 같은 작업에 더 많은 시간을 할애할 수 있습니다:
- 큰 그림을 보고 틀에 박히지 않은 사고를 하기.
- 취약점을 효율적으로 찾고, 검증하며, 결합하기.
- 비즈니스 로직 결함이나 멀티테넌트 경계 사례와 같은 복잡한 문제 조사하기.
- 위험한 영역에 대한 타겟 퍼징 수행하기.
- 촉박한 평가 일정 속에서도 의미 있는 영향을 입증하기.
이 도구는 설정이 매우 유연하며, 개발 경험이 없어도 누구나 간단한 플러그인을 만들거나 설정 파일에 새로운 테스트를 추가할 수 있습니다.
Note OWTF는 만능 해결책이 아닙니다. 도구 출력을 올바르게 해석하고, 영향을 입증하기 위해 추가 조사가 필요한 지점을 결정하려면 여전히 이해와 경험이 필요합니다.
빠른 시작
Docker Compose가 OWTF 실행을 위해 지원되는 방식입니다. Python, 프론트엔드, PostgreSQL 및 보안 도구 종속성을 호스트 시스템에서 격리해 줍니다.
Compose 플러그인이 포함된 Docker를 설치한 후 다음을 실행하세요:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
서비스가 준비되면 http://localhost:8019를 여세요.
| 서비스 | 주소 |
|---|---|
| 웹 인터페이스 | http://localhost:8019 |
| 백엔드 API | http://localhost:8009 |
| 인터셉트 프록시 | localhost:8008 |
Compose 터미널에서 Ctrl+C를 눌러 OWTF를 중지하세요. 네이티브 호스트 설치는 기여자를 위한 것이며 지원되는 최종 사용자 설치 경로가 아닙니다. 개발 워크플로우는 CONTRIBUTING.md를 참조하세요.
Important 소유한 시스템 또는 명시적으로 테스트 권한을 부여받은 시스템만 스캔하세요.
기능
- 복원력: 하나의 도구가 충돌해도 OWTF는 다음 테스트로 넘어가고 지금까지 생성된 부분 출력을 저장합니다.
- 유연성: 작업을 일시 중지하고 재개할 수 있습니다.
- 테스트 분리: OWTF는 대상에 대한 트래픽을 세 가지 플러그인 유형으로 구분합니다:
- Passive – 대상에 트래픽을 보내지 않습니다.
- Semi passive – 대상에 정상적인 트래픽을 보냅니다.
- Active – 직접적인 취약점 프로빙을 수행합니다.
- 광범위한 REST API.
- 표준 커버리지: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES 및 CWE 정렬 워크플로우.
- 웹 인터페이스: 대규모 침투 작업을 쉽게 관리할 수 있습니다.
- 대화형 보고서.
- 도구 출력에서 자동화된 플러그인 순위를 제공하며, 사용자가 완전히 설정할 수 있습니다.
- 설정 가능한 위험 순위.
- 각 플러그인에 대한 인라인 메모 편집기.
라이선스
LICENSE를 확인하세요.
행동 강령
행동 강령을 확인하세요.
링크
- 프로젝트 홈페이지
- OWASP 프로젝트 페이지
- 개발 문서
- 릴리스
- OWASP Slack –
#project-owtf참여 - YouTube 채널