Voltar às atualizações
New releaseSep 4, 2026

owtf v2.7.0

Framework modular de teste de penetração que integra múltiplas ferramentas para avaliação automatizada de segurança de aplicações web, alinhado com o OWASP Testing Guide, PTES e NIST.

Compartilhar

Estrutura Ofensiva de Testes Web (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF ajuda testadores de penetração a permanecerem eficientes e alinhados com padrões de segurança como o Guia de Testes de Segurança Web da OWASP, o OWASP Top 10, PTES e NIST, para que tenham mais tempo para:

  • Ver o panorama geral e pensar fora da caixa.
  • Encontrar, verificar e combinar vulnerabilidades de forma eficiente.
  • Investigar problemas complexos, como falhas de lógica de negócio ou casos extremos de multi-inquilinos.
  • Realizar fuzzing direcionado em áreas de risco.
  • Demonstrar impacto significativo mesmo com janelas de avaliação apertadas.

A ferramenta é altamente configurável, e qualquer pessoa pode criar plugins simples ou adicionar novos testes em arquivos de configuração sem experiência prévia em desenvolvimento.

Nota OWTF não é uma bala de prata. Compreensão e experiência ainda são necessárias para interpretar corretamente a saída da ferramenta e decidir onde investigar mais a fundo para demonstrar impacto.

Início rápido

Docker Compose é a forma suportada de executar o OWTF. Ele mantém as dependências de Python, frontend, PostgreSQL e ferramentas de segurança isoladas do sistema host.

Instale o Docker com o plugin Compose e, em seguida, execute:

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

Quando os serviços estiverem prontos, abra http://localhost:8019.

ServiçoEndereço
Interface webhttp://localhost:8019
API de backendhttp://localhost:8009
Proxy de interceptaçãolocalhost:8008

Pressione Ctrl+C no terminal do Compose para parar o OWTF. A instalação nativa no host é destinada a contribuidores e não é um caminho de instalação suportado para usuários finais; consulte CONTRIBUTING.md para o fluxo de trabalho de desenvolvimento.

Importante Apenas analise sistemas que você possui ou para os quais está explicitamente autorizado a testar.

Recursos

  • Resiliência: Se uma ferramenta falhar, o OWTF passa para o próximo teste e salva a saída parcial produzida até o momento.
  • Flexível: Pause e retome seu trabalho.
  • Separação de testes: O OWTF separa seu tráfego para o alvo em três tipos de plugins:
    • Passivo – Nenhum tráfego é enviado ao alvo.
    • Semi passivo – Tráfego normal para o alvo.
    • Ativo – Sondagem direta de vulnerabilidades.
  • API REST extensa.
  • Cobertura de padrões: Guia de Testes de Segurança Web da OWASP, OWASP Top 10, NIST, PTES e fluxos de trabalho alinhados ao CWE.
  • Interface web: Gerencie grandes engajamentos de penetração facilmente.
  • Relatório interativo.
  • Classificações automatizadas de plugins a partir da saída da ferramenta, totalmente configuráveis pelo usuário.
  • Classificações de risco configuráveis.
  • Editor de notas inline para cada plugin.

Licença

Confira LICENSE.

Código de Conduta

Confira o Código de Conduta.

Links

Categorias