Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/ericmtzmtz/pwnproxy
Scanners de VulnerabilidadesProxies Web e InterceptaçãoTestes de Segurança de APIsSegurança WebFuzzingTestes de PenetraçãoDevSecOpsRastreadorSegurança de IA
GitHubericmtzmtz/pwnproxy

pwnproxy

Uma plataforma de testes de segurança aberta e local-first para pentesters, agentes de IA, pipelines de CI/CD e equipes.

1há 2 diasAinda não revisado
Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

Um motor de testes de segurança. Todas as interfaces.

Uma plataforma de testes de segurança aberta e local-first para pentesters, agentes de IA, pipelines de CI/CD e equipes.


Testes de segurança não são mais um fluxo de trabalho exclusivo de desktop

As ferramentas de segurança tradicionais foram projetadas em torno de um único testador usando uma interface desktop.

O pwnproxy é construído em torno de um motor compartilhado de testes de segurança que pode ser controlado por terminal, TUI, API REST, streams WebSocket, pipelines de CI/CD ou agentes de IA via MCP.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

O mesmo núcleo é usado tanto para interceptar tráfego manualmente, executar uma varredura automatizada, integrar verificações de segurança em CI/CD ou dar a um agente de IA acesso ao seu fluxo de trabalho de testes.

Por que pwnproxy?

Local-first

O proxy, os scanners, o armazenamento e a automação rodam na sua infraestrutura.

Nenhuma dependência de nuvem é necessária para o fluxo de trabalho principal de testes.

Um motor, múltiplas interfaces

A CLI, a TUI, a API REST, os streams WebSocket e o servidor MCP são interfaces para o mesmo sistema subjacente.

Você não precisa de ferramentas separadas para testes manuais e automação.

Feito para automação

Execute varreduras diretamente da linha de comando, consuma saída JSON ou SARIF e integre descobertas em pipelines de CI/CD.

Nativo para IA

O pwnproxy expõe suas capacidades por meio de um servidor MCP nativo, para que agentes de IA compatíveis possam interagir com o mesmo motor de testes usado por operadores humanos.

Extensível

Scanners e hooks usam uma arquitetura de plugins projetada para extensões integradas e de terceiros.

Início rápido

1. Clone e instale

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

Python 3.12 ou posterior é necessário.

2. Inicie o proxy e a API

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

Isso inicia:

  • Proxy → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • Docs → http://127.0.0.1:8000/docs

3. Envie tráfego pelo proxy

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. Inspecione o tráfego capturado

root@kitploit:~
poetry run pwnproxy history

Ou escaneie um alvo diretamente

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

Códigos de saída:

CódigoSignificado
0Varredura concluída, sem descobertas
1Varredura concluída, descobertas encontradas
2Erro

O pwnproxy é atualmente instalado a partir do código-fonte usando Poetry. O empacotamento via PyPI está planejado para uma versão futura.

Recursos

Proxy de interceptação

Pause, inspecione, modifique e retome tráfego HTTP/HTTPS.

  • Interceptação baseada em mitmproxy
  • TUI Textual
  • inspeção de requisições e respostas
  • armazenamento de tráfego com ciência de sessão
  • acesso via API REST
  • streaming de eventos em tempo real

Scanners automatizados

Os scanners integrados atualmente incluem:

ScannerDetecção
SQLiDetecção cega baseada em erro e em tempo
XSSXSS refletido e armazenado com análise de contexto
LFIAssinaturas de conteúdo, traversal e wrappers PHP
XXEBaseado em erro, XInclude, mutação JSON e fluxos OOB
SSRFAnálise de parâmetros, detecção de redirecionamento e validação de callback

Os scanners consomem fluxos capturados e também podem ser executados diretamente em modo headless.

Repeater

Reproduza e modifique requisições HTTP brutas independentemente do proxy.

As descobertas preservam os dados da requisição para que os problemas detectados possam ser validados manualmente.

Intruder

Fuzzing de requisições usando posições de marcador §marker§ no estilo Burp.

Os modos suportados incluem:

  • Sniper
  • Cluster Bomb

Descoberta de diretórios

Descoberta de caminhos e arquivos baseada em wordlists com:

  • wordlists integradas
  • extensões personalizadas
  • detecção de soft-404
  • aplicação de escopo
  • streaming de resultados ao vivo

Gerenciamento de sessões

Extraia e armazene automaticamente:

  • JWTs
  • Cookies
  • Tokens CSRF

As sessões são isoladas e persistidas localmente.

Sistema de plugins

Estenda o pwnproxy com scanners e hooks personalizados.

Os plugins podem ser:

  • integrados ao núcleo
  • instalados localmente
  • distribuídos como pacotes Python

A mesma interface de plugins é usada para scanners integrados e de terceiros.

Um watchdog rastreia falhas de plugins e pode desabilitar automaticamente plugins que falham repetidamente.

Um motor, múltiplas interfaces

CLI

Execute o pwnproxy diretamente do terminal.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

Use uma interface de terminal interativa para:

  • tráfego capturado
  • interceptação de requisições
  • descobertas
  • fluxos de trabalho do repeater
  • inspeção de sessões

API REST

Controle a plataforma programaticamente.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

A API expõe funcionalidades para:

  • ciclo de vida do proxy
  • tráfego
  • descobertas
  • sessões
  • scanners
  • repeater
  • intruder
  • plugins
  • crawling
  • descoberta de diretórios

A documentação interativa da API está disponível em:

http://127.0.0.1:8000/docs

WebSocket

Consuma eventos em tempo real para tráfego, descobertas, atividade do crawler e outros fluxos de trabalho.

Exemplos de streams:

  • /ws/traffic
  • /ws/findings
  • /ws/events

Isso permite que interfaces externas e sistemas de automação reajam à atividade de testes em tempo real.

Feito para agentes de IA

O pwnproxy inclui um servidor MCP nativo que expõe a plataforma de testes a agentes compatíveis com MCP.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

Inicie o pwnproxy:

root@kitploit:~
pwnproxy start

Em seguida, configure seu agente compatível com MCP:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

O servidor MCP atua como uma camada de integração leve sobre a plataforma pwnproxy.

Consulte:

docs/mcp.md

para configuração específica de agentes e documentação de ferramentas.

Arquitetura

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

O pwnproxy é projetado para que o fluxo de trabalho principal de testes seja independente da interface usada para controlá-lo.

Vindo do Burp Suite?

O pwnproxy não é um clone do Burp Suite.

O Burp Suite continua sendo uma excelente ferramenta para testes manuais baseados em GUI.

O pwnproxy foca em uma arquitetura diferente:

Burp Suitepwnproxy
Modelo principalAplicação desktopMotor compartilhado de testes
Testes manuaisGUITUI + interfaces de API
AutomaçãoExtensões / integraçõesCLI + REST + SARIF
Agentes de IAIntegrações externasServidor MCP nativo
PluginsEcossistema JavaPlugins baseados em Python
Fluxos headlessLimitadosNativos
CI/CDFerramentas externasSaída e códigos de saída integrados
Implantação localSimSim

O pwnproxy também pode importar configurações de escopo do Burp.

root@kitploit:~
pwnproxy import burp --config burp-config.json

Consulte:

docs/burp-migration.md

para detalhes de migração.

Headless e CI/CD

Execute varreduras sem iniciar o proxy:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

Exemplo de fluxo de trabalho do GitHub Actions:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

Armazenamento

O pwnproxy usa armazenamento SQLite local por sessão.

Uma sessão pode conter:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

Isso mantém os dados de teste isolados e portáveis.

Uma sessão completa pode ser copiada ou movida como um diretório.

Para implantações colaborativas maiores ou de infraestrutura, a camada de armazenamento é projetada em torno de abstrações async do SQLAlchemy.

Desenvolvimento

Execute o ambiente de desenvolvimento

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

Isso inicia:

  • Proxy → :8080
  • API → :8000
  • Web UI → :4321

Execute os testes

root@kitploit:~
poetry run pytest

Princípios de desenvolvimento

  • Python 3.12+
  • async/await para fluxos de trabalho com uso intensivo de I/O
  • type hints em interfaces públicas
  • padrões async do SQLAlchemy 2.0
  • evitar bloquear o event loop do proxy
  • contratos compartilhados entre subsistemas
  • testes determinísticos e fluxos de trabalho reproduzíveis

Consulte a documentação de contribuição para detalhes de arquitetura e desenvolvimento.

Roadmap

Recentemente concluído

  • Camada de integração de IA
  • Crawler passivo
  • Crawler ativo
  • Bruteforce de diretórios
  • Detecção de soft-404
  • Endurecimento da validação de escopo
  • Fixtures de validação de scanners
  • Dados de reprodução de requisições de scanners

Prioridade atual: ENDURECIMENTO

Antes de adicionar grandes novos recursos, o ciclo de desenvolvimento atual foca na estabilidade e consistência arquitetural.

P0 — Invariantes de arquitetura

  • Modelo de propriedade única para estado compartilhado
  • Ciclo de vida formal do JobState
  • Contratos canônicos compartilhados
  • Fluxos E2E dourados determinísticos

P1 — Resiliência operacional

  • Backpressure de eventos e QoS
  • Observabilidade operacional
  • Telemetria estendida de LLM
  • Decomposição mínima de workers do crawler
  • Revisão de objetos de serviço superdimensionados

P2 — Disciplina de release

  • Documentação de propriedade
  • Baselines de desempenho
  • Changelog
  • Guia de atualização
  • Compatibilidade de migração

Pós-endurecimento

  • Salas WebSocket
  • Comentários em fluxos
  • Modelos de relatório estendidos
  • Descrições de descobertas assistidas por IA
  • Metadados de plugins autodescritivos

O objetivo é fortalecer a plataforma antes de continuar expandindo sua superfície.

Documentação

TópicoDocumentação
Instalaçãodocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
Arquiteturadocs/architecture.md
Pluginsdocs/plugin-architecture.md
Scannersdocs/scanners.md
Descoberta de diretóriosdocs/directory-bruteforce.md
Migração do Burpdocs/burp-migration.md
Desenvolvimentodocs/development.md

Contribuindo

Contribuições são bem-vindas.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

Antes de enviar um pull request:

  • Crie um branch de feature.
  • Adicione ou atualize testes.
  • Execute a suíte completa de testes.
  • Mantenha as mudanças focadas em uma responsabilidade arquitetural clara.
  • Documente interfaces públicas quando necessário.

Mudanças detalhadas de arquitetura e especificações são rastreadas em:

  • openspec/
  • openspec/changes/

Suporte comercial

O pwnproxy é mantido pela NEXTECH SOLUTIONS — uma empresa de serviços de cibersegurança sediada no México.

A plataforma principal é gratuita e de código aberto sob a licença AGPLv3.

Os serviços profissionais podem incluir:

ServiçoDescrição
Avaliações de segurançaEngajamentos profissionais de pentest e relatórios
Desenvolvimento personalizadoScanners, plugins e integrações personalizados
TreinamentoTreinamento prático em segurança e DevSecOps
AutomaçãoFluxos de trabalho de testes de segurança integrados em CI/CD

Para consultas:

[email protected]

NEXTECH SOLUTIONS

Licença

O pwnproxy é licenciado sob a GNU Affero General Public License v3.0.

Consulte:

LICENSE

Você é livre para usar, modificar e distribuir o pwnproxy sob os termos da AGPLv3.

Construído para testes de segurança além do desktop.

Baixar ferramenta