
owtf v2.7.0
Framework modular de teste de penetração que integra múltiplas ferramentas para avaliação automatizada de segurança de aplicações web, alinhado com o OWASP Testing Guide, PTES e NIST.
Estrutura Ofensiva de Testes Web (OWTF)
OWASP OWTF ajuda testadores de penetração a permanecerem eficientes e alinhados com padrões de segurança como o Guia de Testes de Segurança Web da OWASP, o OWASP Top 10, PTES e NIST, para que tenham mais tempo para:
- Ver o panorama geral e pensar fora da caixa.
- Encontrar, verificar e combinar vulnerabilidades de forma eficiente.
- Investigar problemas complexos, como falhas de lógica de negócio ou casos extremos de multi-inquilinos.
- Realizar fuzzing direcionado em áreas de risco.
- Demonstrar impacto significativo mesmo com janelas de avaliação apertadas.
A ferramenta é altamente configurável, e qualquer pessoa pode criar plugins simples ou adicionar novos testes em arquivos de configuração sem experiência prévia em desenvolvimento.
Nota OWTF não é uma bala de prata. Compreensão e experiência ainda são necessárias para interpretar corretamente a saída da ferramenta e decidir onde investigar mais a fundo para demonstrar impacto.
Início rápido
Docker Compose é a forma suportada de executar o OWTF. Ele mantém as dependências de Python, frontend, PostgreSQL e ferramentas de segurança isoladas do sistema host.
Instale o Docker com o plugin Compose e, em seguida, execute:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
Quando os serviços estiverem prontos, abra http://localhost:8019.
| Serviço | Endereço |
|---|---|
| Interface web | http://localhost:8019 |
| API de backend | http://localhost:8009 |
| Proxy de interceptação | localhost:8008 |
Pressione Ctrl+C no terminal do Compose para parar o OWTF. A instalação nativa no host é destinada a contribuidores e não é um
caminho de instalação suportado para usuários finais; consulte CONTRIBUTING.md para o fluxo de trabalho de desenvolvimento.
Importante Apenas analise sistemas que você possui ou para os quais está explicitamente autorizado a testar.
Recursos
- Resiliência: Se uma ferramenta falhar, o OWTF passa para o próximo teste e salva a saída parcial produzida até o momento.
- Flexível: Pause e retome seu trabalho.
- Separação de testes: O OWTF separa seu tráfego para o alvo em três tipos de plugins:
- Passivo – Nenhum tráfego é enviado ao alvo.
- Semi passivo – Tráfego normal para o alvo.
- Ativo – Sondagem direta de vulnerabilidades.
- API REST extensa.
- Cobertura de padrões: Guia de Testes de Segurança Web da OWASP, OWASP Top 10, NIST, PTES e fluxos de trabalho alinhados ao CWE.
- Interface web: Gerencie grandes engajamentos de penetração facilmente.
- Relatório interativo.
- Classificações automatizadas de plugins a partir da saída da ferramenta, totalmente configuráveis pelo usuário.
- Classificações de risco configuráveis.
- Editor de notas inline para cada plugin.
Licença
Confira LICENSE.
Código de Conduta
Confira o Código de Conduta.
Links
- Página inicial do projeto
- Página do projeto OWASP
- Documentação de desenvolvimento
- Lançamentos
- Slack da OWASP – junte-se a
#project-owtf - Canal no YouTube