Python3로 작성된 웹 취약점 스캐너
.. image:: https://img.shields.io/pypi/v/wapiti3?label=PyPI&logo=PyPI&logoColor=white&color=blue :alt: PyPI version :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://img.shields.io/pypi/pyversions/wapiti3 :alt: Supported Python versions :target: https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md .. image:: https://img.shields.io/github/license/wapiti-scanner/wapiti :alt: License: GPL-2.0 :target: https://github.com/wapiti-scanner/wapiti/blob/master/LICENSE .. image:: https://img.shields.io/pypi/dd/wapiti3 :alt: Downloads per day on PyPi :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://codecov.io/gh/wapiti-scanner/wapiti/branch/master/graph/badge.svg?token=GFEIORAFB8 :target: https://codecov.io/gh/wapiti-scanner/wapiti
Wapiti는 Python으로 작성된 웹 취약점 스캐너입니다.
http://wapiti-scanner.github.io/
올바르게 작동하려면 Wapiti에는 Python 3.12, 3.13 또는 3.14가 필요합니다.
setup.py 스크립트나 pip install wapiti3을 사용하면 모든 Python 모듈 의존성이 자동으로 설치됩니다.
설치에 대한 자세한 내용은 INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__를 참조하세요.
Windows에서 Wapiti를 실행하려면 WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__을 사용할 수 있습니다.
Wapiti는 "블랙박스(black-box)" 취약점 스캐너로 작동합니다. 즉, 웹 애플리케이션의 소스 코드를 분석하지 않고 퍼저(fuzzer)처럼 작동하여, 배포된 웹 애플리케이션의 페이지를 스캔하고 링크와 폼을 추출한 뒤 스크립트를 공격하고 페이로드를 전송하여 오류 메시지, 특수 문자열 또는 비정상적인 동작을 찾아냅니다.
wapiti-getcookie 도구를 사용합니다.--form-script 옵션 참조)Wapiti는 공격에 GET 및 POST HTTP 메서드를 모두 지원합니다.
또한 multipart를 지원하며 파일명(업로드)에 페이로드를 주입할 수 있습니다.
이상 징후(예: 500 오류 및 시간 초과)가 발견되면 경고를 표시합니다.
저장형(영구적) XSS와 반사형 XSS 취약점을 구분합니다.
위에서 언급한 공격은 다음 모듈 이름에 연결됩니다:
Wikipedia <https://en.wikipedia.org/wiki/Shellshock_%28software_bug%29>__ 참조)sslscan <https://github.com/rbsec/sslscan>__ 필요)모듈 이름은 "-m" 또는 "--module" 옵션을 사용하여 쉼표로 구분된 목록으로 지정할 수 있습니다.
더 많은 취약점을 찾으려면(일부 공격은 오류 기반이므로) 웹서버 구성을 수정할 수 있습니다.
예를 들어 PHP 구성에서 다음 값을 설정할 수 있습니다:
.. code-block::
safe_mode = Off
display_errors = On (recommended)
magic_quotes_gpc = Off
allow_url_fopen = On
mysql.trace_mode = On
프롬프트에서 다음 명령을 입력하면 기본 사용법을 확인할 수 있습니다:
wapiti -h
각 옵션에 대한 자세한 내용은 매뉴얼 페이지(wapiti.1 또는 wapiti.1.html)에서도 확인할 수 있습니다.
더 포괄적인 내용을 담은 공식 위키도 있습니다: https://github.com/wapiti-scanner/wapiti/wiki
다른 질문이 있다면 먼저 FAQ <https://github.com/wapiti-scanner/wapiti/blob/master/doc/FAQ.md>__를 확인하세요.
버그를 발견하면 이슈를 등록하세요: https://github.com/wapiti-scanner/wapiti/issues
다음과 같이 참여할 수 있습니다:
Wapiti는 GNU 일반 공중 사용 허가서 버전 2(GPL)로 배포됩니다.
소스 코드는 Github <https://github.com/wapiti-scanner/wapiti>__에서 확인할 수 있습니다.
Nicolas SURRIBAS가 만들었습니다.
Cyberwatch https://cyberwatch.com/
Security For Everyone https://securityforeveryone.com/
IP-Nina https://ip-ninja.com/
Wapiti는 사이버 보안 소프트웨어입니다. 제공된 대상에 대해 보안 평가를 수행하며, 이로 인해 대상에 오작동과 충돌이 발생하고 잠재적인 데이터 손실이 발생할 수 있습니다.
소유자의 사전 동의 없이 대상을 공격하는 데 Wapiti를 사용하는 것은 불법입니다. 모든 관련 현지 법률을 준수하는 것은 최종 사용자의 책임입니다.
Wapiti 프로젝트에 참여한 개발자와 관계자는 이 프로그램으로 인해 발생한 오용 또는 손해에 대해 어떠한 책임도 지지 않습니다.