
AI 기반 분석, 윤리적 준수 프레임워크, 전문적인 보고 기능을 갖춘 WordPress 보안 스캐너입니다.
윤리적 WordPress 취약점 스캐너 — 실시간 CVE 연동, OWASP 매핑, AI 기반 분석, 동의 기반 테스트.
빠른 시작 · 문서 · Docker · AI 기능 · GitHub에서 스타
스캔 개요 · 심각도 분류 |
발견 항목 · CVE/OWASP 배지 · 필터 바 |
Argus는 윤리를 최우선으로 하는 프로덕션 환경에 적합한 WordPress 보안 스캐너입니다. 침투 테스터, 보안 연구원, WordPress 관리자를 위해 설계되었으며, 기존 취약점 스캐닝과 최첨단 AI 분석을 결합하여 실행 가능한 인사이트를 제공합니다.
--diff last로 스캔 결과를 비교하여 수정 진행 상황 추적| 검사 항목 | 안전 모드 | 공격 모드 | 설명 |
|---|---|---|---|
| WordPress 탐지 | ✅ | ✅ | 메타 태그, readme, RSS, 에셋을 통한 버전 핑거프린팅 |
| 플러그인 및 테마 | 100개 플러그인 | 447개 플러그인 | 버전 탐지(4가지 방법) + 실시간 CVE/CVSS 연동 |
| 민감한 파일 | 74개 경로 | 437개 경로 | wp-config 백업, .env, SQL 덤프, .git, 디버그 로그, PHP 도구 |
| 사용자 열거 | 3가지 방법 | 6가지 방법 | 작성자 IDOR, REST API, HTML 파싱 + oEmbed, 로그인 오류, XML-RPC |
| 보안 헤더 | ✅ | ✅ | HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy |
| 잘못된 구성 | ✅ | ✅ | XML-RPC, 디버그 모드, 디렉터리 목록 노출, 파일 편집기 |
| 로그인 보안 | ❌ | ✅ | 2FA, CAPTCHA, 무차별 대입 공격 방어, 공개 가입, 비밀번호 정책 |
| 웹 크롤링 | ❌ | ✅ | robots.txt, sitemap.xml, HTML 주석, 링크 발견(깊이 1) |
python -m argus --target https://example.com --html
- **다중 방식 핑거프린팅**: 오탐(false positive) 없이 WordPress 4.x-6.x를 탐지합니다
- **실시간 CVE 연관 분석**: 탐지된 모든 플러그인, 테마 및 코어 버전을 WPVulnerability.net과 대조합니다 (무료, API 키 불필요)
- **CVSS 점수 산정**: 각 CVE에 대해 NVD에서 점수를 가져옵니다 (치명적 ≥9.0, 높음 ≥7.0, 중간 ≥4.0)
- **최신 버전 탐지**: WordPress.org API가 탐지된 버전과 함께 현재 안정 버전을 표시합니다
- **OWASP Top 10 2021**: 모든 발견 항목을 OWASP 카테고리(A01–A10)에 매핑합니다
- **동시 스캔**: 빠르고 부담 없는 스캔을 위한 스레드 풀 + 요청 속도 제한
- **스마트 탐지**: WordPress가 아닌 사이트 조기 중단(99% 더 빠른 거부)
- **증거 수집**: HTTP 응답, 헤더 및 파일 내용을 보존합니다
### 📈 스캔 차이 보고서 (v0.2.0)
스캔 간 수정 진행 상황을 추적합니다:```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last
# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42
diff 섹션에는 다음이 표시됩니다:
필요에 맞는 AI 공급자를 선택하세요:
| 공급자 | 최적 용도 | 속도 | 스캔당 비용 | 개인정보 |
|---|---|---|---|---|
| OpenAI gpt-4o-mini (기본값) | 최고의 가성비 | ⚡ ~40s | 💰 ~$0.006 | 🔒 표준 |
| OpenAI gpt-4o | 프로덕션 품질 | ⚡ ~40s | 💰 ~$0.05 | 🔒 표준 |
| Anthropic claude-3-5-haiku | 개인정보 보호 중점 | ⚡ ~55s | 💰 ~$0.02 | 🔒 강화 |
| Ollama (로컬) | 완전한 개인정보 보호 | 🐢 ~28min | 💰 무료 | 🔐 100% 오프라인 |
분석 모드:
--ai-agent): 실시간 NVD CVE 데이터 및 WPVulnerability.net 조회로 강화됨 (무료 API)--ai-compare): 여러 공급자의 분석을 병렬로 나란히 비교--ai-stream): AI가 생성할 때 실시간 토큰 출력--ai-budget): 구성 가능한 중단 임계값으로 비용 상한 적용JSON 보고서 (기계 판독 가능)```json { "tool": "argus", "version": "0.2.0", "target": "https://example.com", "summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5}, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)", "severity": "critical", "owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"}, "latest_version": "3.28.1", "cve": ["CVE-2022-1329", "CVE-2022-29455"], "vulnerabilities": [ {"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"} ] } ], "diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]} }
**HTML 보고서** (Human-Friendly, v0.2.0)
- 🎨 인라인 CSS를 사용한 반응형 디자인(외부 종속성 없음)
- 🏷️ 색상으로 구분된 심각도 배지 + 대화형 필터 바
- 🔴 NVD로 연결되는 CVE 배지, 보라색 CWE 배지(중복 제거됨)
- 🟣 각 발견 항목별 OWASP Top 10 2021 배지
- 🟢 취약한 구성 요소에 대한 최신 안정 버전 배지
- 📊 CVE별 색상으로 구분된 CVSS 점수 배지(빨강/주황/노랑/초록)
- 📝 펼칠 수 있는 CVE 세부 패널, 펼칠 수 있는 권장 사항
- 🔧 보안 헤더 구성 스니펫(Apache / Nginx / WordPress)
- 📈 차이(diff) 섹션(신규/수정/지속) 및 모드 불일치 경고 포함
- 🤖 탭이 포함된 AI 분석(임원 / 기술 / 에이전트)
- 📱 모바일 지원
### 🔐 동의 토큰 시스템
Argus는 기술을 통해 윤리적 해킹을 시행합니다. 적극적인 스캔 및 AI 분석에는 **소유권 증명**이 필요합니다:```bash
# 1. Generate token
python -m argus --gen-consent example.com
# 2. Place token on your server
echo "verify-abc123..." > .well-known/verify-abc123.txt
# 3. Verify ownership
python -m argus --verify-consent http --domain example.com --token verify-abc123