Scanner de vulnerabilidades rápido e personalizável baseado em DSL simples baseada em YAML.
Varredura de vulnerabilidades usando Nuclei

Como funciona
- O plugin baixa a versão mais recente do Nuclei do GitHub, com base no sistema operacional e arquitetura do executor do build
- O artefato baixado é descompactado
- Se o build atualmente em execução já possui um binário do Nuclei dentro do seu workspace, as duas primeiras etapas são puladas
- Os modelos Nuclei (Nuclei Templates) são baixados/atualizados
- A varredura é executada usando a entrada do usuário fornecida
Uso
- Crie ou edite um projeto Freestyle
- Adicione uma etapa de build Nuclei Vulnerability Scanner
- Insira a URL da aplicação web alvo que você pretende testar
- Opcionalmente:
- adicione configuração de relatório que permite a criação automática de issues em plataformas como Jira e GitHub.
Usando as flags adicionais abaixo, você pode aumentar o nível de log para depurar possíveis problemas com as integrações do rastreador de issues.
- adicione argumentos adicionais de CLI (ex.:
-v, -debug)
- Por padrão, este plugin usa a versão mais recente lançada do Nuclei.
No raro caso de uma nova versão principal não ser compatível com a interface CLI usada pelo plugin, você pode escolher manualmente uma versão mais antiga para contornar temporariamente o problema.
Por favor, crie um ticket para solicitar a atualização do plugin.

Compilando manualmente
- Você pode compilar o código usando Maven no diretório raiz onde o
pom.xml reside.
mvn clean package -DskipTests
- O artefato compilado pode ser encontrado em
./target/nuclei.hpi
- Você pode iniciar uma implantação do Jenkins com o plugin pré-instalado usando:
mvn hpi:run
- Para ativar a depuração, use
mvnDebug hpi:run, depois anexe um depurador remoto adicionando os seguintes parâmetros à sua configuração de execução: -agentlib:jdwp=transport=dt_socket,server=y,suspend=n,address=*:8000
Antes de criar um pull request, certifique-se de seguir os seguintes passos:
- Execute os testes dentro do projeto (remova a flag
-DskipTests)
- Teste o plugin em uma instância completa do Jenkins:
- Você pode "instalar" o plugin copiando/sobrescrevendo o arquivo
nuclei.hpi dentro do diretório <jenkins_install_dir>/plugins (ex.: /var/lib/jenkins/plugins/nuclei.hpi)
- Certifique-se de reiniciar o serviço do Jenkins (
sudo service jenkins restart)
- Teste a execução do plugin no nó Primário (master) e também em agentes remotos
Começando do zero
- Delete as classes compiladas e artefatos gerados dentro da pasta
target: mvn clean
- Remova a configuração do Nuclei do usuário atual (se houver):
rm -rf ~/.config/nuclei
- Remova a configuração do Nuclei do usuário jenkins (se houver):
sudo rm -rf <jenkins_install_dir>/.config/nuclei (ex.: /var/lib/jenkins/.config/nuclei)
- Remova o binário do Nuclei, seus templates e a saída gerada:
sudo rm -rf <jenkins_install_dir>/workspace/<build_name>/nuclei*
- Conecte ao agente remoto e faça o mesmo
Limitações
- Suporte apenas para projetos Freestyle (sem pipelines)
- Nenhum binário do scanner incluído, os agentes precisam de acesso à internet
Documentação do Nuclei