Voltar às atualizações
New releaseAug 17, 2026

oxo v2.9.23

Orquestrador modular de varredura de segurança que combina agentes especializados para detecção de vulnerabilidades, reconhecimento e fingerprinting em redes, aplicativos web, aplicativos móveis e APIs.

Compartilhar

PyPI version Downloads Ostorlab blog Twitter Follow

Mecanismo de Orquestração de Varreduras OXO

OXO é um framework de varredura de segurança construído para modularidade, escalabilidade e simplicidade.

O Motor OXO combina ferramentas especializadas para trabalhar de forma coesa na descoberta de vulnerabilidades e na execução de ações como reconhecimento, enumeração e impressão digital.

OXO principal

Funcionalidades Principais

  • Modular e Escalável: Combine facilmente vários agentes especializados para realizar varreduras abrangentes.
  • Suporte Amplo a Ativos: Varra desde endereços IP e domínios até aplicativos móveis (Android, iOS, HarmonyOS) e esquemas de API.
  • Loja de Agentes: Acesse uma biblioteca crescente de agentes da comunidade e oficiais para ferramentas de segurança populares.
  • Extensível: Suporte integrado para criar e publicar seus próprios agentes usando um framework simples baseado em Python.
  • API Primeiro: Possui uma API GraphQL para integração fácil em pipelines de CI/CD e outros fluxos de trabalho automatizados.

Requisitos

O Docker é necessário para executar varreduras localmente. Para instalar o Docker, siga estas instruções.

Instalação

OXO é distribuído como um pacote Python no PyPI. Para instalá-lo, basta executar o seguinte comando se você já tiver o pip instalado.

pip install -U ostorlab

Primeiros Passos

OXO vem com uma loja que possui dezenas de agentes, desde agentes de varredura de rede como Nmap, Nuclei ou Tsunami, scanners web como ZAP, ferramentas de impressão digital web como WhatWeb e Wappalyzer, ferramentas de força bruta DNS como Subfinder e Dnsx, varredura de arquivos de malware como VirusTotal, e muito mais.

Para executar qualquer uma dessas ferramentas combinadas, basta executar o seguinte comando:

A CLI do OXO é acessível usando os comandos oxo ou ostorlab.

oxo scan run --install --agent agent/ostorlab/nmap --agent agent/ostorlab/tsunami --agent agent/ostorlab/nuclei ip 8.8.8.8

Este comando irá baixar e instalar os seguintes agentes de varredura:

Ele irá varrer o endereço IP alvo 8.8.8.8.

Os agentes são distribuídos como imagens Docker padrão.

Gerenciamento de Varredura

Para verificar o status da varredura, execute:

oxo scan list

Após a conclusão da varredura, para acessar os resultados, execute:

oxo vulnz list --scan-id <scan-id>
oxo vulnz describe --vuln-id <vuln-id>

Para interromper uma varredura em andamento, execute:

oxo scan stop --scan-id <scan-id>

Imagem Docker

Para executar oxo em um contêiner, você pode usar a imagem disponível publicamente e executar o seguinte comando:

docker run -v /var/run/docker.sock:/var/run/docker.sock ostorlab/oxo:latest scan run --install --agent agent/ostorlab/nmap ip 8.8.8.8

Notas:

  • O comando começa diretamente com: scan run, isso porque a imagem ostorlab/oxo tem oxo como entrypoint.
  • É importante montar o socket Docker para que o OXO possa criar agentes na máquina host.

Logs do Scanner On-Prem

Ao executar o OXO como um scanner on-prem, use --persist-logs para gravar logs do scanner em disco:

oxo scanner --scanner-id <scanner-uuid> --persist-logs

Por padrão, os logs são gravados em ~/.ostorlab/scanner.log. Para escolher outro arquivo:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-file /var/log/ostorlab/scanner.log

Para alterar a verbosidade do log persistido:

oxo scanner --scanner-id <scanner-uuid> --persist-logs --log-level DEBUG

Ativos

OXO suporta a varredura de vários tipos de ativos, permitindo uma cobertura de segurança abrangente em diferentes plataformas e protocolos.

CategoriaAtivoDescrição
RedeipEndereço IP ou intervalo de IP (v4 e v6).
domain-nameNome de domínio.
WeblinkLink web, aceitando URL, método, cabeçalhos e corpo da requisição.
api-schemaEsquema de API (OpenAPI, GraphQL, etc.).
Móvelandroid-apk / android-aabArquivos de pacote Android (.APK, .AAB).
android-storeAplicativo Android na Google Play Store.
ios-ipaArquivo de pacote iOS (.IPA).
ios-storeAplicativo iOS na Apple App Store.
ios-testflightAplicativo iOS no TestFlight.
harmonyos-apk / harmonyos-hapArquivos de pacote HarmonyOS.
OutrofileArquivo genérico.
phone-numberNúmero de telefone.
agentMetavarredura de um agente.

A Loja

OXO lista todos os agentes em uma loja pública onde você pode pesquisar e também publicar seus próprios agentes.

Loja

Publique Seu Primeiro Agente

Para escrever seu primeiro agente, você pode conferir um tutorial completo aqui.

As etapas são basicamente as seguintes:

  • Clone um agente modelo com todos os arquivos já configurados.
  • Altere o arquivo template_agent.py para adicionar sua lógica.
  • Altere o Dockerfile adicionando quaisquer etapas extras de construção.
  • Altere o ostorlab.yaml adicionando seletores, documentação, imagem e licença.
  • Publique-o na loja.

Depois de escrever seu agente, você pode publicá-lo na loja para que outros possam usá-lo e descobri-lo. A loja cuidará da construção do agente e capturará automaticamente novas versões do seu repositório Git.

Construção

Ideias de Agentes para Construir

Implementações de ferramentas populares como:

  • semgrep para varredura de código-fonte.
  • nbtscan: Varre servidores de nomes NetBIOS abertos na rede do seu alvo.
  • onesixtyone: Scanner rápido para encontrar serviços SNMP publicamente expostos.
  • Retire.js: Scanner que detecta o uso de bibliotecas JavaScript com vulnerabilidades conhecidas.
  • snallygaster: Encontra vazamentos de arquivos e outros problemas de segurança em servidores HTTP.
  • testssl.sh: Identifica várias fraquezas TLS/SSL, incluindo Heartbleed, CRIME e ROBOT.
  • TruffleHog: Pesquisa em repositórios Git por strings de alta entropia e segredos, aprofundando-se no histórico de commits.
  • cve-bin-tool: Varre binários em busca de componentes vulneráveis.
  • XSStrike: Scanner de vulnerabilidade web XSS com payload generativo.
  • Subjack: Ferramenta de varredura de tomada de subdomínio.
  • DnsReaper: Ferramenta de varredura de tomada de subdomínio.
  • Gitleaks: Ferramenta SAST para detectar e prevenir segredos codificados.
  • ffuf: Fuzzer web rápido escrito em Go.
  • Gobuster: Ferramenta usada para força bruta em URIs, subdomínios DNS e mais.

Créditos

Como um projeto de código aberto em um campo em rápido desenvolvimento, estamos sempre abertos a contribuições, seja na forma de um novo recurso, infraestrutura aprimorada ou documentação melhor.

Gostaríamos de agradecer aos seguintes contribuidores por sua ajuda em tornar o OXO uma ferramenta melhor:

Categorias