Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
akca — 증거 중심의 Go 기반 DAST 스캐너로, 웹 앱과 API를 크롤링한 뒤 재현 가능한 증거와 함께 적응형 SQLi, XSS, RCE, SSRF, 인증 검사를 실행합니다. | Kitploit
도구/GitHubGitHub/akha-security/akca
Defensive ToolsReconnaissanceVulnerability ScannersWeb Vulnerability ScannersDynamic Analysis (Sandboxing)Vulnerability AnalysisAPI Security TestingInformation GatheringWeb SecurityFuzzingPenetration Testing
17735131일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Secret Detection
GitHubakha-security/akca

akca

증거 중심의 Go 기반 DAST 스캐너로, 웹 앱과 API를 크롤링한 뒤 재현 가능한 증거와 함께 적응형 SQLi, XSS, RCE, SSRF, 인증 검사를 실행합니다.

저장소 보기

AKCA logo

AKCA

고급 웹 보안 스캐너

엔드포인트를 발견하고, 웹 애플리케이션을 테스트하며, 증거를 검사합니다.

CI Version v0.2.4 Go 1.25 or newer Apache License 2.0

설치 · 사용법 · 워크플로 · 프로파일 · 커버리지 · 리포트 · 후원 · 기능 · 변경 이력

AKCA는 Go로 작성된 오픈소스 증거 중심의 동적 애플리케이션 보안 테스트(DAST) 스캐너입니다. HTTP 및 브라우저 보조 크롤링, JavaScript 분석, API 가져오기, 적응형 능동 테스트, 수동 검사, 재현 가능한 증거를 하나의 명령줄 워크플로로 결합합니다.

AKCA를 만든 이유

많은 스캐너는 애플리케이션을 크롤링한 다음 발견된 모든 엔드포인트에 광범위한 페이로드 세트를 전송합니다. 이 전략은 불필요한 트래픽을 발생시키고, 방어 시스템을 작동시키며, 상당한 수동 분류가 필요한 약한 신호를 만들어낼 수 있습니다. AKCA는 더 맥락적인 접근 방식을 취합니다. 먼저 대상에 대해 학습하고, 발견된 공격 표면을 모델링한 다음, 기술 스택, 파라미터, 인증 상태, WAF 동작, 사용 가능한 검증 기능에 따라 테스트를 선택합니다.

AKCA는 다음과 같이 설계되었습니다:

  • 능동 테스트 전에 숨겨진 경로, JavaScript로 로드되는 엔드포인트, 문서화되지 않은 파라미터, API 작업, 접근 제어된 경로를 발견합니다.
  • 기술과 WAF 동작을 핑거프린팅한 다음, 관찰된 대상에 맞춰 요청 속도와 안전한 페이로드 변환을 조정합니다.
  • 모든 페이로드를 모든 곳에 무작정 적용하는 대신, 엔드포인트, 메서드, 파라미터, 모듈 조합에 걸쳐 작업을 할당합니다.
  • 구성된 스캔 및 시간 제한 내에서 속도 제한이나 호스트 수준 차단을 감지하면 일시 중지하고 복구합니다.
  • 유망한 신호를 발견 사항으로 승격하기 전에 베이스라인, 부정 통제, 상태 확인, 신원 비교, OAST 콜백으로 재현합니다.
  • 요청, 응답, 페이로드, 신뢰도, 증명 정책 맥락을 보존하여 결과를 맹신하지 않고 조사할 수 있도록 합니다.

목표는 대상을 소진시키거나 압도하는 것이 아닙니다. 신중한 요청과 유용한 증거로 실제 취약점을 찾는 것입니다.

AKCA는 Acunetix, Invicti/Netsparker, Burp Suite Professional과 같은 성숙한 상용 플랫폼과 기능 또는 탐지 동등성을 주장하지 않습니다. 이러한 제품들은 숙련된 팀이 수년에 걸쳐 구축한 것입니다. AKCA는 한 명의 개발자가 개인 시간을 활용해 독립적으로 유지 관리하며, 기존 보안 도구에서 영감을 받고 독창적인 아이디어와 커뮤니티 피드백으로 만들어졌습니다. 현재 우선순위는 단순하고 유용하며 투명한 스캐너입니다. 그래픽 인터페이스는 엔진이 충분히 안정적이고 신뢰할 수 있게 되면 계획되어 있습니다.

AKCA scanner running against a local security testing lab
실시간 엔진 상태, 리소스 텔레메트리, 확인된 발견 사항이 표시된 AKCA v0.2.4 스캔 세션.

설치

Go 설치

Go 1.25 이상이 필요합니다.```bash go install github.com/akha-security/akca/engine/cmd/akca@latest akca --version

root@kitploit:~
<details>
<summary>명령어를 찾을 수 없나요? PATH를 설정하세요.</summary>

기본 Go 설치의 경우, Go 바이너리 디렉터리를 현재 터미널의 `PATH`에 추가하세요.

**Linux / macOS**```bash
export PATH="$(go env GOPATH)/bin:$PATH"

세션 간에 유지하려면 해당 줄을 셸 구성에 추가하세요.

Windows PowerShell```powershell $env:Path += ";$(go env GOPATH)\bin"

root@kitploit:~
이후 세션에서는 동일한 디렉터리를 사용자 `Path` 환경 변수에 추가하세요. `GOBIN`을 구성한 경우에는 해당 디렉터리를 대신 사용하세요.

</details>

### 사전 빌드된 바이너리

[GitHub Releases](https://github.com/akha-security/akca/releases/latest)에서 빌드를 다운로드하세요. 릴리스에는 체크섬 검증을 위한 `SHA256SUMS.txt`가 포함되어 있습니다.

| 플랫폼 | 아키텍처 | 에셋 |
| --- | --- | --- |
| Linux | x64 / ARM64 | `akca-linux-amd64` / `akca-linux-arm64` |
| macOS | Intel / Apple Silicon | `akca-darwin-amd64` / `akca-darwin-arm64` |
| Windows | x64 | `akca-windows-amd64.exe` |

Linux 또는 macOS에서는 다운로드한 파일을 실행 가능하게 만드세요. Linux x64의 경우:```bash
chmod +x akca-linux-amd64
./akca-linux-amd64 --help

Windows에서는 다운로드한 파일의 이름을 akca.exe로 바꾸고 PowerShell에서 .\akca.exe --help를 실행하세요. 아래 예시들은 akca가 PATH에 있다고 가정합니다.

브라우저 기반 검사에는 Chrome, Chromium 또는 Edge가 필요합니다.

사용법

AKCA는 본인이 소유하거나 테스트 권한이 있는 시스템에서만 사용하세요. 예시 URL을 권한이 부여된 대상으로 교체하세요.

스캔 시작```bash

akca -u https://example.com

root@kitploit:~
기본 프로필은 `full`입니다. HTML 보고서를 저장하려면:```bash
akca -u https://example.com -f html -o report.html

특정 검사 선택

SQL 인젝션, XSS, 서버 측 인젝션 검사(SSTI 포함)를 실행합니다:```bash akca -u https://example.com -m sql,xss,rce

root@kitploit:~
패시브 검사 실행:```bash
akca -u https://example.com -m passive

Passive 스캔은 탐지 및 검사를 위해 여전히 요청을 전송합니다.

인증된 세션 사용

세션 쿠키를 제공하세요:```bash akca -u https://example.com -c "session=YOUR_SESSION_COOKIE"

root@kitploit:~
또는 인증 헤더:```bash
akca -u https://example.com -H "Authorization: Bearer YOUR_TOKEN"

일부 권한 부여 검사는 단일 세션을 넘어 추가적인 신원이나 상태 구성이 필요합니다.

API 정의 가져오기```bash

akca -u https://api.example.com --api-spec ./openapi.yaml -m api

root@kitploit:~
Discovery는 OpenAPI/Swagger, RAML, Postman, HAR, GraphQL, WSDL, protobuf, AsyncAPI 입력과 지원되는 ZIP 번들을 지원합니다. 테스트 범위는 가져온 프로토콜과 작업에 따라 달라집니다.

### 프록시를 통해 트래픽 검사```bash
akca -u https://example.com -p http://127.0.0.1:8080

akca --help를 실행하면 사용 가능한 모든 옵션을 확인할 수 있습니다.

일상적인 간단한 도움말은 akca -h를, 전체 옵션 참조는 akca --help를 사용하세요. 스캔 대상은 -u 또는 --url로 명시적으로 지정해야 합니다.

스캔 프로필

-m으로 프로필을 선택하거나, 쉼표로 여러 개를 조합할 수 있습니다.

실행 여부는 발견된 엔드포인트, 구성, 사용 가능한 검증 기능 및 스캔 제한에 따라 달라집니다. 전체 기능 가이드는 FEATURES.md를 참조하세요.

AKCA 동작 방식

AKCA는 단계별 파이프라인을 사용하여 이후 검사가 이전에 학습한 사실을 활용할 수 있도록 합니다:

  1. 핑거프린팅 및 보정 — 기술, 서버 동작, WAF 신호, TLS 상태 및 안전한 요청 페이싱을 식별합니다.
  2. 공격 표면 탐색 — HTTP 크롤링, 지속적 브라우저 세션, JavaScript 분석, API 정의, 경로 퍼징, 파라미터 탐색 및 403 우회 관찰을 결합합니다.
  3. 테스트 후보 모델링 — 메서드, 콘텐츠 유형, 파라미터, 인증 컨텍스트 및 예상 취약점 클래스별로 엔드포인트를 그룹화합니다.
  4. 적응형 프로브 계획 — 관련 페이로드 패밀리의 우선순위를 정하고, 이후 엔드포인트를 위한 작업을 보존하며, 방어적 동작이 관찰되면 대상 인식 인코딩 또는 페이싱을 적용합니다.
  5. 신호 검증 — 베이스라인과 컨트롤을 비교하고, 유망한 결과를 재실행하며, 상태 또는 신원 변경을 검사하고, 필요한 경우 OAST 콜백을 상호 연관시킵니다.
  6. 증거 생성 — Burp 스타일 HTTP 트랜잭션, 페이로드, 분류, 신뢰도, 증명 상태 및 재현 가이드와 함께 발견 사항을 내보냅니다.

커버리지는 명시적입니다. 건너뛰거나, 실패하거나, 예산이 제한되거나, 완료되지 않은 대상은 불완전한 커버리지로 기록되며, 조용히 깨끗한 보안 결과로 처리되지 않습니다.

보안 테스트 커버리지

다음 목록은 구현된 탐색 엔진과 보안 테스트 패밀리를 설명합니다. 개별 검사는 발견된 표면, 스캔 프로필, 구성, 안전 정책 및 검증 전제 조건이 적용 가능할 때만 실행됩니다. 나열된 기능이 취약점의 모든 변형이 탐지된다는 것을 보장하지는 않습니다.

1. 탐색, 크롤링 및 분석 엔진
  • 기술 및 WAF 핑거프린팅
  • WAF 학습, 요청 보정 및 적응형 트래픽 복구
  • 전통적 및 클라이언트 렌더링 애플리케이션을 위한 HTTP 및 헤드리스 브라우저 애플리케이션 크롤링
  • 지연 로드 애플리케이션 청크를 포함한 JavaScript 및 AST 보조 엔드포인트 분석
  • 숨겨진 GET, POST, JSON 및 폼 파라미터 탐색
  • 디렉터리, 파일, 백업 및 관리 경로 퍼징
  • 헤더 및 경로 변환을 통한 403 Forbidden 우회 테스트
  • 반사 컨텍스트 분석
  • DNS, HTTP 및 SMTP OAST 콜백 수집 및 상호 연관
  • 대화형 HTML, JSON, Markdown, CSV 및 SARIF 보고서 생성
2. 인젝션 및 코드 실행 테스트
  • SQL 인젝션: 에러 기반, 유니온, 불리언, 시간 기반 및 OAST 보조 검사
  • 반사형, DOM, 저장형 후보 및 블라인드 XSS
  • 명령어 인젝션 및 원격 코드 실행 신호
  • 서버 측 요청 위조 (SSRF)
  • XML 외부 엔티티 (XXE) 인젝션
  • 로컬 파일 포함 (LFI) 및 경로 트래버설
  • 서버 측 및 클라이언트 측 템플릿 인젝션 (SSTI/CSTI)
  • NoSQL, LDAP 및 XPath 인젝션
  • 안전하지 않은 역직렬화
  • CRLF 인젝션 및 HTTP 응답 분할
  • 서버 측 JavaScript 인젝션
  • React Server Components RCE 검사
  • PDF 생성 인젝션 및 SSRF
  • AI/LLM 프롬프트 인젝션 검사
  • 2차 및 지연 인젝션 워크플로
3. 인증, 인가 및 세션 보안
  • 안전하지 않은 직접 객체 참조 및 객체 수준 인가 결함 (IDOR/BOLA)
  • 기능 수준 인가 결함 (BFLA)
  • 라우트 인증 우회
  • 결함 및 부적절한 인증 검사
  • JSON Web Token (JWT) 보안
  • OAuth 및 OpenID Connect 흐름 보안
  • 크로스 사이트 요청 위조 (CSRF)
  • 속도 제한 및 우회 검증
  • 계정 복구 취약점 및 계정 열거
  • 멀티테넌트 격리 검사
  • 쿠키 및 세션 보안
  • 세션 수명 주기 및 종료 검사
4. 클라이언트 측 및 웹 프로토콜 보안
  • 크로스 오리진 리소스 공유 (CORS) 잘못된 구성
  • 오픈 리다이렉트
  • JavaScript 프로토타입 오염
  • HTTP 파라미터 오염 (HPP)
  • Host 헤더 인젝션 및 포이즈닝
  • HTTP 요청 스머글링 (CL.TE 및 TE.CL)
  • 웹 캐시 포이즈닝, 캐시 기만 및 캐시 포이즈닝 서비스 거부 (CPDoS)
  • WebSocket 보안 및 크로스 사이트 WebSocket 하이재킹 (CSWSH)
  • GraphQL 보안 및 인트로스펙션 노출
  • gRPC 및 gRPC-Web 프로토콜 보안
  • 리버스 프록시 경로 혼동
  • JSONP 콜백 악용 및 XSSI 노출
5. 정보 노출 및 노출된 리소스
  • 노출된 Git 저장소 및 복구 가능한 소스 아티팩트
  • 백업 및 아카이브 파일
  • 환경 및 애플리케이션 구성 파일을 포함한 민감한 파일 및 구성
  • 소스 코드 노출
  • 시크릿, API 키, 토큰, 개인 키 및 민감 데이터 노출
  • Swagger 및 OpenAPI 문서 노출
  • 디버그 및 관리 인터페이스
  • Spring Boot Actuator, Spring Cloud Config 및 Jolokia 노출
  • DevOps 및 CI/CD 파이프라인 노출
  • 클라우드 스토리지, 클라우드 네이티브 API 및 서브도메인 탈취 검사
  • 클라우드 보안 상태 관찰
  • WordPress 노출 스캐닝
  • Nginx alias 트래버설
  • Next.js 미들웨어 우회
  • 지원되는 스택에 대한 프레임워크 디버그 및 개발자 도구 노출
  • IIS 단축 이름 혼동
  • Firebase Realtime Database 및 Storage 노출
  • 지원되는 서비스에 대한 엔터프라이즈 SaaS 노출 검사
6. 비즈니스 로직 및 보안 상태
  • 경쟁 조건 및 동시성 결함
  • 비즈니스 로직 테스트 워크플로
  • 임의 파일 업로드 검사
  • 위험한 HTTP 메서드
  • API 버전 관리 및 숨겨진 API 엔드포인트
  • 매스 어사인먼트
  • 웹훅 서명 및 검증 보안
  • 파서 차이 분석
  • 보안 헤더 및 TLS/SSL 구성
  • 취약한 서드파티 컴포넌트 및 알려진 CVE 매칭
  • JavaScript 소스 분석

범위 및 스캔 제한

총 요청 예산 및 최대 기간을 설정합니다:```bash akca -u https://example.com --request-budget 5000 --time-budget 30m

root@kitploit:~
또는 발견된 URL/메서드 조합으로부터 모듈 예산을 계산합니다:```bash
akca -u https://example.com --requests-per-target 200

AKCA는 모듈, URL, 파라미터에 걸쳐 제한된 모듈 예산을 분배합니다. 사용되지 않은 할당량은 이후 작업으로 이월됩니다. 양수 --request-budget은 --requests-per-target보다 우선합니다.

기본적으로 모듈 스캔에는 요청 할당량이 없습니다. 예산 중단은 불완전한 커버리지로 보고됩니다. 이후 작업에서 사용되지 않은 예산이 반환되더라도 중단된 대상은 자동으로 재개되지 않습니다. 어떤 예산 설정도 모든 취약점의 탐지를 보장하지 않습니다.

연결된 API/서비스 서브도메인은 기본 대상 범위 밖에 있습니다. 동일한 루트 아래의 연결된 서브도메인을 포함하려면:```bash akca -u https://www.example.com --include-linked-api-subdomains

root@kitploit:~
### 전체 스캔이 더 오래 걸리는 이유

AKCA의 기본 전체 스캔은 가능한 한 짧은 완료 시간이 아니라 커버리지와 증거 품질을 중심으로 설계되었습니다. 따라서 실행 시간은 얕은 HTTP 크롤링 후 중단하거나 단일 응답 차이만으로 취약점을 보고하는 도구와 직접 비교할 수 없습니다.

포괄적인 실행이 더 오래 걸릴 수 있는 이유는 AKCA가 다음과 같은 작업을 수행하기 때문입니다:

- 클라이언트 렌더링 경로를 위한 브라우저 세션을 유지하고, 지연 로드되는 애플리케이션 청크를 포함한 JavaScript를 검사합니다.
- 일반적인 오류, 불안정한 페이지, WAF 응답으로 인한 오탐을 줄이기 위해, 유망한 결과를 발견 사항으로 승격하기 전에 대조군과 함께 재검증합니다.
- 모듈이 더 강력한 증명을 요구할 때 신원, 상태, 콜백을 인식하는 검사를 수행합니다.
- 속도만을 유일한 성공 지표로 삼지 않고 대상의 페이싱, 재시도, 요청 예산, 대역 외 관찰 시간을 준수합니다.

스캔 시간은 애플리케이션 크기, 응답 지연, 인증 흐름, 방어 제어, 구성된 범위에 따라 달라집니다. 더 빠른 피드백을 원하면 `-m`으로 관련 모듈만 선택하거나 명시적인 크롤링, 요청, 시간 예산을 적용하십시오. 속도와 동시성은 권한이 부여된 대상이 추가 트래픽을 안전하게 처리할 수 있을 때만 높이십시오. 더 짧은 스캔이 반드시 더 완전한 스캔은 아닙니다.

## 보고서

`-f`로 출력 형식을 선택하고 `-o`로 파일 경로를 지정하십시오:```bash
akca -u https://example.com -f html -o report.html

지원 형식: HTML, JSON, Markdown, CSV, SARIF. 각 실행은 새로운 스캔을 시작합니다.

HTML 보고서는 자체 포함형이며 AKCA 로고, 위험 및 심각도 요약, 취약점 통계, 구조화된 발견 상세 정보, 확장 가능한 HTTP 증거를 포함합니다. 요청 및 응답 탭은 통합 보기, 전체 내용 확장, 복사를 지원합니다. 발견 사항이 일치하는 응답 값을 보존하는 경우, AKCA는 이를 노란색으로 강조 표시하여 반사된 페이로드나 노출된 비밀을 찾는 데 도움을 줍니다. 수동 비밀 발견 사항은 일치 항목 주변의 발췌 내용을 유지합니다.

모듈에 따라 발견 사항에는 다음이 포함됩니다:

  • 기록된 HTTP 요청 및 응답.
  • 페이로드 및 cURL 재현 명령.
  • 신뢰도, 검증 관찰 사항, 증명 정책 상태.
  • CWE 및 OWASP 매핑.

타이밍 발견 사항, 누락된 헤더, 외부 콜백은 강조 표시할 응답 텍스트가 없을 수 있습니다. 해당 검증 컨텍스트가 관련 증거를 제공합니다.

스캐너가 완전한 원시 트랜잭션을 저장한 경우, 보고서는 이를 정확히 보존합니다. 오래되었거나 구조화된 증거만 있는 경우, 요청 라인, 정렬된 헤더, 헤더/본문 구분자, 표준 HTTP 응답 사유 구문을 갖춘 기존의 Burp 스타일 HTTP 레이아웃으로 렌더링됩니다. 전송 캡처 제한으로 인해 응답이 잘린 경우, 보고서는 이를 명시적으로 알려주며, 저장된 부분을 사용할 수 없는 완전한 응답으로 제시하지 않습니다.

저장된 발견 사항 재현:```bash akca replay --finding 42

root@kitploit:~
Reports는 기본적으로 인식된 자격 증명을 마스킹합니다. 원시 저장 증거는 재생을 위해 보존됩니다. 원시 내보내기가 필요할 때만 스캔 구성에서 `redact_reports`를 `false`로 설정하거나 보고서 API에서 `redact=false`를 사용하십시오. 공유하기 전에 보고서를 검토하십시오. 자동 마스킹은 모든 애플리케이션별 비밀을 인식할 수 없습니다.

### 크롤링 및 증명 구성

크롤러는 각 크롤링 단계 동안 쿠키와 브라우저 저장소를 포함한 하나의 브라우저 세션을 유지합니다. 명시적인 비양식 탭과 확장 가능한 패널을 탐색하며, 양식을 자동으로 채우거나 제출하지 않습니다. 브라우저 요청은 여전히 범위와 요청 예산을 준수합니다. 필수 타사 정적 종속성의 경우 정확한 호스트 이름을 별도로 구성하십시오:```json
{
  "browser_resource_domains": ["cdn.example.com"],
  "redact_reports": true
}

이것은 해당 호스트에 대한 GET/HEAD 스크립트, 스타일시트, 이미지, 폰트 및 미디어 요청만을 허용하며, 자격 증명 및 사용자 정의 헤더를 제거합니다. 해당 호스트를 활성 스캔 범위에 추가하거나 교차 출처 API 호출을 허용하지 않습니다. 차단된 브라우저 종속성은 커버리지 갭 이벤트를 생성합니다.

발견된 URL은 방문할 수 없는 경우에도 유지됩니다. 대기 중인 작업이 있는 상태에서 크롤링이 예산을 소진하면 부분 스캔과 0이 아닌 CLI 종료 코드가 생성됩니다. 모듈 사전 점검 메시지는 누락된 신원/상태 정책과 구성된 검증 기능을 구분합니다.

구성되지 않은 속도 제한 검사는 취약점 발견이 아닌 관찰을 생성합니다. 구성된 임계값 증명에는 window_seconds도 필요합니다. 요청이 해당 윈도우 내에 맞지 않으면 검사는 불확정입니다. SQLi는 400 응답이나 산술 평가만으로는 증거로 간주하지 않습니다. 400/422 응답에서 새로운 벤더별 SQL 오류는 재생 및 제어 검증 경로를 통과해야 합니다.

v0.2.4의 새로운 기능

  • 긴 본문, 반복 헤더, 후행 공백을 포함하여 저장된 전체 원시 HTTP 요청 및 응답을 보고서에 보존합니다.
  • 구조화된 트래픽만을 표준 Burp 스타일 레이아웃으로 렌더링하며, 표준 요청 헤더, 콘텐츠 길이, HTTP 이유 구문을 포함합니다.
  • 오프라인 AKCA 브랜드 HTML 보고서, 취약점 요약 테이블, Request/Response/Both 보기, 전체 콘텐츠 제어, 인쇄 안전 증거를 추가합니다.
  • 시작 화면을 Lipgloss 기반 Scan Session 패널로 재구성하며, 대상 강조, 시스템 및 RAM 세부 정보, 활성 상태 표시기를 포함합니다.
  • 스캔 ETA를 지속적으로 업데이트되는 경과 타이머로 교체하고, 친숙한 모듈 이름과 Running에서 Completed로의 인플레이스 전환을 표시합니다.
  • 반복적인 브라우저 종속성 및 커버리지 진단을 상세 출력에 유지하면서 스캔 메타데이터와 보고서에도 보존합니다.

릴리스 세부 정보는 CHANGELOG.md를 참조하세요.

미션 지원

AKCA는 후원이나 개인 기부를 받지 않습니다. 코드 기여, 테스트, 문서화, 사려 깊은 피드백은 언제나 환영합니다.

Türkiye'den destek olmak isteyenler için

Projeye maddi olarak destek olmak istiyorsanız, bana göndermek yerine Mehmetçik Vakfı, AFAD, Türk Kızılay veya Çocuk Hizmetleri Genel Müdürlüğü aracılığıyla desteklenen güvenilir sosyal yardım çalışmalarından birine bağış yapmanızı rica ediyorum. Mümkünse bağışınızı kızım Akça Aktaş adına yapın. Bağıştan sonra X üzerinden @caneraktas_ hesabına mesaj göndermeniz beni gerçekten çok mutlu eder.

For supporters outside Türkiye

If you would like to support the project financially, please donate to a reputable charity in your country that helps children, disaster-affected communities, veterans, or people in urgent need. When possible, make the donation in the name of my daughter, Akça Aktaş. You are welcome to share it with me on X at @caneraktas_; knowing that this project inspired a helpful act would mean a great deal to me.

Development

Build from source:```bash git clone https://github.com/akha-security/akca.git cd akca/engine go build -buildvcs=false -trimpath -o ../akca ./cmd/akca

root@kitploit:~
Windows에서는 실행 파일 이름으로 `-o ../akca.exe`를 사용하세요.

`engine` 디렉터리에서 검사를 실행하세요:```bash
go test ./... -count=1
go vet ./...
go run ./cmd/akca benchmark --strict

벤치마크는 관측된 코퍼스를 측정합니다. 구현 세부 사항과 검증 한계에 대해서는 아키텍처 가이드와 검증 감사를 참고하세요.

기여를 환영합니다. 풀 리퀘스트를 열기 전에 CONTRIBUTING.md와 행동 강령을 읽어 주세요. AKCA의 취약점은 SECURITY.md를 통해 신고해 주세요.

라이선스

Apache License 2.0 · Copyright 2026 AKHA Security contributors.

도구 다운로드
프로필검사 항목
full활성화된 모든 능동 및 수동 모듈; 기본값
sqlSQL 및 NoSQL 인젝션
xss반사형, 저장형, DOM, 블라인드 XSS; 관련 클라이언트 측 검사
rce명령어 인젝션, SSTI, 역직렬화 및 관련 검사
apiAPI 노출, BOLA/IDOR, BFLA, 매스 어사인먼트 및 토큰 검사
graphqlGraphQL 스키마 및 오퍼레이션 검사
ssrfSSRF, XXE 및 관련 대역 외 검사
auth인증, 인가, CSRF 및 쿠키/헤더 검사
passive메타데이터, TLS, 보안 헤더, 시크릿 및 컴포넌트 분석
fuzz경로, 노출된 아티팩트, 트래버설 및 관련 검사
옵션목적
--request-budget 5000디스커버리, 재시도, 리다이렉트를 포함한 총 요청 수 제한
--requests-per-target 200발견된 URL/메서드 조합으로부터 모듈 예산 산출
--crawler-budget 1000디스커버리 요청 제한
--time-budget 30m스캔 시간 제한
--rate-limit 5초당 요청 수 제한
--concurrency 4동시 워커 수 제한