Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
OWASP-WSTG-Rag — ChromaDB 및 Claude Code용 MCP를 이용한 OWASP Web Security Testing Guide RAG 시스템 | Kitploit
도구/GitHubGitHub/zilbonn/owasp-wstg-rag
Vulnerability AnalysisAPI Security TestingInformation GatheringWeb SecurityCryptographyPenetration TestingAuthenticationLearning & EducationCurated ResourcesLearning Paths & CoursesAI Security
223109개월 전Kitploit 검토 완료
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

ChromaDB 및 Claude Code용 MCP를 이용한 OWASP Web Security Testing Guide RAG 시스템

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

OWASP WSTG RAG

**OWASP 웹 보안 테스트 가이드(WSTG)**를 벡터 데이터베이스에 색인화하는 검색 증강 생성(RAG) 시스템으로, REST API와 MCP(Model Context Protocol)를 통해 보안 테스트 방법론에 즉시 접근할 수 있으며 Claude Code와 통합됩니다.

특징

  • 완전한 WSTG 범위 - 12개 WSTG 테스트 카테고리 전체가 색인화되어 검색 가능
  • 의미 기반 검색 - 자연어 질의를 사용하여 관련 테스트 방법론을 찾을 수 있음
  • MCP 통합 - Claude Code와 직접 통합되어 AI 지원 침투 테스트 가능
  • REST API - 프로그래매틱 접근을 위한 HTTP 엔드포인트
  • WSTG ID 조회 - WSTG 식별자(예: WSTG-INPV-05)로 완전한 테스트 케이스를 검색

WSTG 카테고리

카테고리WSTG ID설명
정보 수집WSTG-INFO핑거프린팅, 정보 수집, 매핑
구성WSTG-CONF서버/플랫폼 구성 테스트
ID 관리WSTG-IDNT사용자 등록, 계정 프로비저닝
인증WSTG-ATHN로그인, 암호 정책, MFA 테스트
권한 부여WSTG-ATHZ권한 상승, IDOR, 접근 제어
세션 관리WSTG-SESS세션 토큰, 쿠키, 고정 공격
입력 검증WSTG-INPVSQLi, XSS, 명령 삽입, SSTI
오류 처리WSTG-ERRH오류 메시지, 스택 트레이스
암호화WSTG-CRYPTLS, 암호화, 해싱
비즈니스 로직WSTG-BUSL워크플로우 우회, 파일 업로드
클라이언트 측WSTG-CLNTDOM XSS, 클릭재킹, WebSocket
API 테스트WSTG-APITREST, GraphQL, API 보안

빠른 시작

1. 종속성 설치

root@kitploit:~
cd RAG_runner
pip install -r requirements.txt

2. 데이터베이스 구축

root@kitploit:~
python3 build_database.py

이 작업은 다음을 수행합니다:

  • 모든 OWASP WSTG HTML 파일 파싱
  • 검색을 위한 의미 기반 청크 생성
  • ChromaDB 벡터 데이터베이스 구축

3. 서버 시작

root@kitploit:~
python3 -m server.http_server

서버는 http://localhost:5004에서 실행됩니다.

4. API 테스트

root@kitploit:~
# 상태 확인
curl http://localhost:5004/health

# SQL 인젝션 테스트 방법론 검색
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# 특정 WSTG 테스트 케이스 조회
curl http://localhost:5004/wstg/WSTG-INPV-05

REST API 엔드포인트

엔드포인트메서드설명
/healthGET상태 확인
/infoGET데이터베이스 통계
/listGET모든 문서 목록 조회
/categoriesGET카테고리 및 WSTG ID 목록 조회
/doc/{id}GETID로 문서 조회
/wstg/{id}GETWSTG ID에 대한 모든 청크 조회
/searchPOST의미 기반 검색

검색 요청 본문

root@kitploit:~
{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Claude Code 통합 (MCP)

~/.claude.json에 추가:

root@kitploit:~
{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

MCP 도구

도구설명
search_wstg테스트 방법론을 위해 WSTG 검색
search_test_methodology방법론 가이드 검색
search_test_objectives테스트 목표 검색
get_wstg_test_caseWSTG ID로 완전한 테스트 케이스 조회
get_wstg_documentID로 문서 조회
list_wstg_categories모든 카테고리 및 WSTG ID 목록 조회
wstg_health상태 확인
wstg_info데이터베이스 통계

Claude Code 사용 예시

root@kitploit:~
# SQL 인젝션 테스트 방법론 검색
search_wstg("SQL injection testing methodology")

# 특정 테스트 케이스 조회
get_wstg_test_case("WSTG-INPV-05")

# 카테고리 내에서 검색
search_wstg("authentication bypass", category_filter="authentication")

# IDOR에 대한 테스트 목표 검색
search_test_objectives("IDOR insecure direct object reference")

프로젝트 구조

root@kitploit:~
OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Claude Code 프로젝트 가이드
├── raw_data/                    # OWASP WSTG HTML 소스 파일
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # 주요 구축 파이프라인
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # WSTG용 HTML 파서
    ├── chunking/
    │   └── chunker.py           # 의미 기반 청크 분할
    ├── server/
    │   ├── vector_store.py      # ChromaDB 래퍼
    │   ├── http_server.py       # REST API 서버
    │   └── mcp_client.py        # Claude Code용 MCP 도구
    └── data/
        ├── processed/           # 중간 JSON 파일
        └── chroma_db/           # 벡터 데이터베이스

아키텍처

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    OWASP WSTG HTML 파일                         │
│                      (raw_data/*.html)                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              HTML 파싱 → 구조화된 JSON                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              RAG를 위한 의미 기반 청크 생성                     │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                   ChromaDB 벡터 저장소                          │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    Claude Code용 MCP     │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

사용 사례

AI 지원 침투 테스트

Claude Code와 통합하여 보안 평가 중 OWASP 테스트 방법론에 즉시 접근:

root@kitploit:~
사용자: "SQL 인젝션 테스트는 어떻게 하나요?"

Claude: [WSTG RAG 질의]
→ WSTG-INPV-05 방법론 반환:
  - 테스트 목표
  - 단계별 테스트 절차
  - 예시 페이로드
  - 사용할 도구

자동화된 보안 테스트

REST API를 사용하여 WSTG 방법론을 자동화된 보안 파이프라인에 통합:

root@kitploit:~
import requests

# 현재 테스트에 대한 방법론 조회
response = requests.post('http://localhost:5004/search', json={
    'query': 'session fixation testing',
    'n_results': 3
})
methodology = response.json()['results']

보안 교육

교육이나 CTF 챌린지 중 보안 테스트 방법론에 대한 빠른 참조 자료.

요구 사항

  • Python 3.8+
  • ChromaDB
  • BeautifulSoup4
  • httpx
  • MCP SDK (Claude Code 통합용)

라이선스

이 프로젝트는 크리에이티브 커먼즈 저작자표시-동일조건변경허락 4.0 라이선스로 제공되는 OWASP 웹 보안 테스트 가이드의 콘텐츠를 사용합니다.

관련 프로젝트

  • OWASP WSTG - 원본 자료
  • Claude Code - MCP 지원 AI 코딩 어시스턴트
  • ChromaDB - 임베딩용 벡터 데이터베이스
도구 다운로드