Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
argus-wp-watcher — Scanner de segurança WordPress com análise baseada em IA, framework de conformidade ética e relatórios profissionais. | Kitploit
Ferramentas/GitHubGitHub/rodhnin/argus-wp-watcher
Scanners de VulnerabilidadesColeta de InformaçõesSegurança WebTestes de PenetraçãoConfiguração IncorretaAprendizado e EducaçãoRastreadorSegurança de IA
GitHubrodhnin/argus-wp-watcher

argus-wp-watcher

Scanner de segurança WordPress com análise baseada em IA, framework de conformidade ética e relatórios profissionais.

Ver Repositório
181há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Argus — Scanner de Segurança WordPress

Versão Python Licença Docker LangChain Ética


Scanner de vulnerabilidades WordPress ético — correlação de CVEs em tempo real, mapeamento OWASP, análise com IA e testes baseados em consentimento.


Início Rápido  ·  Documentação  ·  Docker  ·  Recursos de IA  ·  Estrela no GitHub


Argus — Olhos no site. Prova no log.

Em Ação

Escaneamento Argus — saída real contra WordPress 6.0.3
Escaneamento ao vivo · WordPress 6.0.3 · 49 CVEs detectados · 18 descobertas · 47s

Relatório HTML Argus — visão geral do escaneamento
Visão geral do escaneamento · detalhamento de gravidade
Relatório HTML Argus — descobertas de segurança
Descobertas · badges CVE/OWASP · barra de filtro

🎯 O que é Argus?

Argus é um escâner de segurança WordPress pronto para produção que coloca a ética em primeiro lugar. Construído para testadores de penetração, pesquisadores de segurança e administradores WordPress, combina varredura tradicional de vulnerabilidades com análise de IA de ponta para fornecer insights acionáveis.

Por que Argus?

  • 🔒 Ético por Design: Sistema de token de consentimento impede varredura não autorizada
  • 🔍 Dados Reais de CVE: Correlação ao vivo com WPVulnerability.net + pontuações CVSS do NVD (ambos gratuitos, sem chave)
  • 🗂️ Mapeamento OWASP: Cada descoberta mapeada ao OWASP Top 10 2021
  • 📈 Diferenciação de Varreduras: --diff last compara varreduras para acompanhar o progresso da remediação
  • 🤖 Com IA: GPT-4, Claude ou Ollama local — com streaming, modo agente e comparação multi-LLM
  • 📊 Relatórios Profissionais: HTML rico com badges CVE/CWE/OWASP/CVSS + JSON legível por máquina
  • 🚀 Rápido e Eficiente: Varredura concorrente com limitação de taxa inteligente
  • 💾 Rastreamento Persistente: Banco de dados SQLite para histórico de varreduras
  • 🐳 Pronto para Docker: Varredura conteinerizada + laboratório de teste vulnerável incluído

O Que Escaneia


✨ Recursos

🛡️ Escaneamento de Segurança Principal```bash

One command, comprehensive analysis

python -m argus --target https://example.com --html

root@kitploit:~
- **Fingerprinting Multimétodo**: Detecta WordPress 4.x-6.x com zero falsos positivos
- **Correlação de CVEs em Tempo Real**: Verifica cada plugin, tema e versão do núcleo detectado contra WPVulnerability.net (gratuito, sem chave de API)
- **Pontuação CVSS**: Obtém pontuações do NVD para cada CVE (crítico ≥9.0, alto ≥7.0, médio ≥4.0)
- **Detecção da Versão Mais Recente**: A API do WordPress.org mostra a versão estável atual ao lado da versão detectada
- **OWASP Top 10 2021**: Cada achado mapeado para sua categoria OWASP (A01–A10)
- **Escaneamento Concorrente**: Pool de threads + limitação de taxa para escaneamentos rápidos e respeitosos
- **Detecção Inteligente**: Abandono precoce para sites que não são WordPress (rejeição 99% mais rápida)
- **Coleta de Evidências**: Respostas HTTP, cabeçalhos e conteúdos de arquivos preservados

### 📈 Relatórios de Diferença de Escaneamento (v0.2.0)

Acompanhe o progresso da remediação entre escaneamentos:```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last

# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42

A seção de diff mostra:

  • Novos achados (surgiram desde a última verificação) — em vermelho
  • Corrigidos achados (remediados desde a última verificação) — em verde com tachado
  • Persistentes achados (presentes em ambas as verificações) — recolhidos por padrão
  • Aviso de incompatibilidade de modo ao comparar varreduras seguras vs agressivas

🤖 Análise com IA

Escolha seu provedor de IA com base nas suas necessidades:

Modos de Análise:

  • Técnico: Remediação passo a passo com comandos WP-CLI e trechos de configuração
  • Executivo: Resumos em linguagem simples para partes interessadas e gestão
  • Agente (--ai-agent): Enriquecido com dados NVD CVE ao vivo e consultas WPVulnerability.net (APIs gratuitas)
  • Comparar (--ai-compare): Análise lado a lado de vários provedores em paralelo
  • Stream (--ai-stream): Saída de tokens em tempo real conforme a IA gera
  • Orçamento (--ai-budget): Aplicação de limite de custos com limiar de aborto configurável

📊 Relatórios Profissionais

Relatórios JSON (Legíveis por Máquina)

root@kitploit:~
# Single site scan with JSON output
wpscan --url https://target-site.com --enumerate vp --output wpscan-results.json --format json
{
  "scan_type": "safe",
  "target": "https://target-site.com",
  "findings": {
    "vulnerabilities": 12,
    "warnings": 5,
    "info": 23
  },
  "plugins": [
    {"name": "contact-form-7", "version": "5.1.0", "vulnerabilities": 2},
    {"name": "woocommerce", "version": "4.0.0", "vulnerabilities": 1}
  ]
}
``````json
{
  "tool": "argus",
  "version": "0.2.0",
  "target": "https://example.com",
  "summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5},
  "findings": [
    {
      "id": "ARGUS-WP-012",
      "title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)",
      "severity": "critical",
      "owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"},
      "latest_version": "3.28.1",
      "cve": ["CVE-2022-1329", "CVE-2022-29455"],
      "vulnerabilities": [
        {"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"}
      ]
    }
  ],
  "diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]}
}

Relatórios HTML (Amigáveis para humanos, v0.2.0)

  • 🎨 Design responsivo com CSS inline (sem dependências externas)
  • 🏷️ Emblemas de severidade codificados por cores + barra de filtros interativa
  • 🔴 Emblemas CVE com links para NVD, emblemas CWE roxos (desduplicados)
  • 🟣 Emblema OWASP Top 10 2021 por achado
  • 🟢 Emblema da versão estável mais recente para componentes vulneráveis
  • 📊 Emblema de pontuação CVSS codificado por cores por CVE (vermelho/laranja/amarelo/verde)
  • 📝 Painéis de detalhes de CVE expansíveis, recomendações expansíveis
  • 🔧 Trechos de configuração de cabeçalhos de segurança (Apache / Nginx / WordPress)
  • 📈 Seção de diff (novo/corrigido/persistente) com aviso de incompatibilidade de modo
  • 🤖 Análise de IA com abas (executivo / técnico / agente)
  • 📱 Otimizado para dispositivos móveis

🔐 Sistema de Token de Consentimento

Argus impõe hacking ético através da tecnologia. Varreduras agressivas e análise de IA exigem prova de propriedade:```bash

1. Generate token

python -m argus --gen-consent example.com

2. Place token on your server

echo "verify-abc123..." > .well-known/verify-abc123.txt

3. Verify ownership

python -m argus --verify-consent http --domain example.com --token verify-abc123

4. Now you can use aggressive mode

python -m argus --target https://example.com --aggressive --use-ai

root@kitploit:~
### 💾 Persistência do Banco de Dados

O banco de dados SQLite rastreia tudo:

- **Histórico de Varreduras**: Data, duração, contagem de descobertas, detalhamento por severidade
- **Repositório de Descobertas**: Banco de dados de vulnerabilidades pesquisável com índice `finding_code`
- **Domínios Verificados**: Rastreamento de token de consentimento com expiração
- **Registros de Custo de IA**: Rastreamento de custo por análise com tabela `ai_costs` (v0.2.0+)
- **Base de Diff**: Descobertas persistidas por varredura permitem comparações com `--diff````bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM v_recent_scans LIMIT 10"

# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM v_critical_findings"

🚀 Início Rápido

Pré-requisitos

  • Python 3.11+ (3.12 recomendado)
  • pip (gerenciador de pacotes Python)
  • Docker (opcional, para varredura containerizada)

Instalação

1. Clone o repositório```bash git clone https://github.com/rodhnin/argus-wp-watcher.git cd argus-wp-watcher

root@kitploit:~
**2. (Opcional) Instalar `venv` se ainda não estiver disponível**```bash
# Debian/Ubuntu
sudo apt update && sudo apt install -y python3-venv

# Fedora/RHEL
sudo dnf install python3-virtualenv

# macOS (via Homebrew)
brew install [email protected]

3. Criar e ativar ambiente virtual```bash python3 -m venv .venv source .venv/bin/activate

You should see (.venv) in your terminal prompt

root@kitploit:~
**4. Atualizar pip**```bash
python -m pip install --upgrade pip

5. Instalar dependências```bash python -m pip install -r requirements.txt

root@kitploit:~
**6. Configure chaves de API (se estiver usando IA na nuvem)**```bash
# OpenAI
export OPENAI_API_KEY="sk-..."

# Anthropic
export ANTHROPIC_API_KEY="sk-ant-..."

7. Verificar instalação```bash python -m argus --version

Output: Argus v0.2.0

root@kitploit:~
### Sua Primeira Varredura```bash
# Basic scan (safe mode, no consent required)
python -m argus --target https://example.com

# With HTML report
python -m argus --target https://example.com --html

# With AI analysis (requires consent token)
python -m argus --target https://example.com --use-ai --html

🎉 Sucesso! Verifique ~/.argos/reports/ para seus relatórios.


📘 Guia de Uso

Escaneamento Básico```bash

Safe mode (default) - Non-intrusive checks

python -m argus --target https://example.com

Generate HTML report

python -m argus --target https://example.com --html

Increase verbosity for debugging

python -m argus --target https://example.com -vv

root@kitploit:~
### Varredura Avançada```bash
# Control scan speed (1-20 req/s)
python -m argus --target https://example.com --rate 10

# Control concurrency (1-20 threads)
python -m argus --target https://example.com --threads 8

# Custom timeout
python -m argus --target https://example.com --timeout 60

# Custom output directory
python -m argus --target https://example.com --report-dir ./my-reports

Análise com IA

Passo 1: Configure sua chave de API```bash export OPENAI_API_KEY="sk-..."

root@kitploit:~
**Passo 2: Teste sua configuração**```bash
# Verify AI works with default model (gpt-4o-mini-2024-07-18)
python -m argus.core.ai openai

Passo 3: Executar varredura com IA```bash

Both analyses in one scan (~$0.006 with default model)

python -m argus --target https://example.com --use-ai --html

Technical only (for security teams)

python -m argus --target https://example.com --use-ai --ai-tone technical --html

Executive only (for management)

python -m argus --target https://example.com --use-ai --ai-tone non_technical --html

Override model or provider at runtime

python -m argus --target https://example.com --use-ai --ai-model gpt-4o --html python -m argus --target https://example.com --use-ai --ai-provider anthropic --html

Stream output in real time

python -m argus --target https://example.com --use-ai --ai-stream

Agent mode with NVD CVE lookup (free)

python -m argus --target https://example.com --use-ai --ai-agent --html

Compare two providers side by side

python -m argus --target https://example.com
--use-ai --ai-compare openai,anthropic --html

Budget cap ($0.05 max)

python -m argus --target https://example.com --use-ai --ai-budget 0.05

root@kitploit:~
### Modo Agressivo (Requer Consentimento)```bash
# Step 1: Generate consent token
python -m argus --gen-consent example.com
# Output: Token: verify-a3f9b2c1d8e4...

# Step 2: Place token on your server
# Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt
# Content: verify-a3f9b2c1d8e4

# Step 3: Verify consent
python -m argus --verify-consent http \
  --domain example.com \
  --token verify-a3f9b2c1d8e4

# Step 4: Run aggressive scan
python -m argus --target https://example.com --aggressive

🤖 Análise com IA

O Argus utiliza LangChain 1.0.0 com suporte a múltiplos provedores de IA, oferecendo a você flexibilidade com base em seus requisitos de segurança, privacidade e orçamento.

Provedores Suportados

OpenAI GPT-4 Turbo

Melhor para: Uso em produção

  • ⭐ Qualidade: Excelente (5/5)
  • ⚡ Velocidade: ~35 segundos
  • 💰 Custo: ~$0,25 por varredura
  • 🔒 Privacidade: Padrão (dados criptografados em trânsito)```bash export OPENAI_API_KEY="sk-..." python -m pip install langchain-openai==1.0.0
root@kitploit:~
#### Anthropic Claude

**Melhor para: Privacidade reforçada**

- ⭐ Qualidade: Excelente (5/5)
- ⚡ Velocidade: ~45 segundos
- 💰 Custo: ~$0.30 por varredura
- 🔒 Privacidade: Reforçada (abordagem de privacidade da Anthropic)```bash
export ANTHROPIC_API_KEY="sk-ant-..."
python -m pip install langchain-anthropic==1.0.0

Ollama (Modelos Locais)

Melhor para: Privacidade total

  • ⭐ Qualidade: Bom (3/5)
  • 🐢 Velocidade: ~28 minutos (CPU) ou ~75 segundos (GPU)
  • 💰 Custo: Gratuito
  • 🔐 Privacidade: 100% offline (os dados nunca saem da sua máquina)```bash

Install Ollama: https://ollama.ai

ollama pull llama3.2 python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

root@kitploit:~
## Privacidade e Segurança

**Sanitização Automática**
Antes de enviar dados para provedores de IA, o Argus remove automaticamente:

- ✅ tokens de consentimento
- ✅ chaves de API e credenciais
- ✅ Informações Pessoais Identificáveis (PII)
- ✅ endereços IP internos
- ✅ credenciais de banco de dados

**Somente Opt-In**

- A análise de IA requer a flag explícita `--use-ai`
- Varredura agressiva requer token de consentimento verificado
- Você controla qual provedor vê seus dados

**Para Máximo de Privacidade**
Use o Ollama localmente. Embora mais lento e menos preciso, seus dados de varredura nunca saem da sua máquina.

## Alternando Provedores

**Opção A — Flags de CLI (substituição em tempo de execução, sem edição de arquivo)**```bash
# Switch to Anthropic for this scan only
python -m argus --target https://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022

# Switch to local Ollama
python -m argus --target https://example.com --use-ai --ai-provider ollama --ai-model llama3.2

Opção B — config/defaults.yaml (alterar o padrão persistente)```yaml ai: langchain: provider: "ollama" # Changed from "openai" model: "llama3.2" # Ollama model ollama_base_url: "http://localhost:11434"

root@kitploit:~
**Previsto para v0.3.0:** Menu de configuração interativo (estilo Metasploit)```bash
# Future feature
argus --show-options
argus --set ai.provider=anthropic
argus --save-profile privacy-mode

🧪 Laboratório de Testes Seguro

⚠️ NUNCA escaneie sites de produção sem permissão por escrito!

Use nosso laboratório Docker para praticar com segurança:

Configurar Ambiente de Teste```bash

Navigate to docker directory

cd docker

Option 1: Use interactive script

./deploy.sh

Select option 2 (Testing Lab)

Option 2: Manual deployment

docker compose -f compose.testing.yml up -d

Wait for services to start (~60-90 seconds)

docker compose -f compose.testing.yml logs -f wordpress

Setup WordPress

Open http://localhost:8080 in your browser

Complete WordPress installation

Username: admin

Password: (choose a strong password)

Create vulnerable conditions for testing

docker compose -f compose.testing.yml exec wordpress bash -c
"cp /var/www/html/wp-config.php /var/www/html/wp-config.php.bak"

root@kitploit:~
### Digitalizar o Laboratório```bash
# Return to project root
cd ..

# Run scan against lab
python -m argus --target http://localhost:8080 --html

# Try AI analysis (requires API key)
python -m argus --target http://localhost:8080 --use-ai --html

Limpeza```bash

cd docker docker compose -f compose.testing.yml down -v # -v removes all data

root@kitploit:~
Para cenários de teste detalhados, veja [docs/TESTING_GUIDE.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/TESTING_GUIDE.md)

---

## 🔒 Ética e Legal

### A Regra de Ouro

**Apenas escaneie sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar.**

### Aplicação do Consentimento

Argus implementa **controles técnicos** para evitar uso indevido:

| Modo            | Verificações                 | Consentimento Necessário | Limite de Taxa |
| --------------- | ---------------------------- | ------------------------ | -------------- |
| **Seguro**      | Não intrusivo                | ❌ Não                   | 5 req/s        |
| **Agressivo**   | Escaneamento profundo        | ✅ Sim                   | 10 req/s       |
| **Análise IA**  | Análise de vulnerabilidades  | ✅ Sim                   | N/A            |

### Estrutura Legal

O acesso não autorizado a sistemas de computador é **ilegal** na maioria das jurisdições:

- 🇺🇸 **EUA**: Computer Fraud and Abuse Act (CFAA)
- 🇬🇧 **Reino Unido**: Computer Misuse Act 1990
- 🇪🇺 **UE**: Diretiva 2013/40/EU
- 🌍 **Internacional**: Várias leis de crimes cibernéticos

### Melhores Práticas

1. ✅ **Obtenha autorização por escrito** antes de escanear
2. ✅ **Defina o escopo claramente** (quais domínios/IPs)
3. ✅ **Documente tudo** (consentimento, descobertas, remediação)
4. ✅ **Use o modo seguro primeiro** para estabelecer uma linha de base
5. ✅ **Relate descobertas de forma responsável** (divulgação coordenada)
6. ❌ **Nunca explore vulnerabilidades** sem permissão explícita
7. ❌ **Nunca escaneie sites de terceiros** (ex.: wordpress.org, google.com)

Para diretrizes éticas completas, veja [docs/ETHICS.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/ETHICS.md)

---

## 🐳 Implantação Docker

Argus oferece **três modos de implantação** através de um script interativo:

1. **Produção**: Apenas scanner (para escanear sites externos)
2. **Laboratório de Testes**: Apenas WordPress vulnerável (para testes de segurança)
3. **Ambos**: Scanner de produção + Laboratório de testes juntos

### Início Rápido (Recomendado)

Use o script de implantação interativo:```bash
cd docker
./deploy.sh

Menu options:

  • 1 → Apenas scanner de produção
  • 2 → Apenas laboratório de testes (WordPress + MariaDB)
  • 3 → Ambos os ambientes
  • 4 → Parar todos os serviços
  • 5 → Remover todos os contêineres e dados (reset)

Opção 1: Scanner de Produção

Implante apenas o scanner Argus para escanear sites WordPress externos:```bash cd docker ./deploy.sh

Select option 1

root@kitploit:~
**Ou manualmente:**```bash
docker compose up -d

Escanear um alvo:```bash docker compose exec argus python -m argus --target https://example.com

root@kitploit:~
**Com análise de IA:**```bash
docker compose exec argus python -m argus --target https://example.com --use-ai

Parar:```bash docker compose down

root@kitploit:~
---

### Opção 2: Laboratório de Testes (Apenas WordPress)

⚠️ **AVISO**: Este ambiente é **INTENCIONALMENTE VULNERÁVEL** para fins de teste.
**NÃO exponha à internet pública!**

**Implante o laboratório de teste:**```bash
cd docker
./deploy.sh
# Select option 2

Ou manualmente:```bash docker compose -f compose.testing.yml up -d

root@kitploit:~
**O que é implantado:**

- ✅ Banco de dados MariaDB (para WordPress)
- ✅ WordPress 6.0 (intencionalmente vulnerável)
- ❌ Scanner Argus (NÃO incluído neste modo)

**Acesso:**

- WordPress: http://localhost:8080 (vinculado apenas a 127.0.0.1)
- A configuração inicial leva cerca de 60-90 segundos

**Escanear o ambiente de teste:**```bash
# Scan from HOST (recommended)
python -m argus --target http://localhost:8080

# Note: Scanner container is NOT deployed in option 2
# To scan from container, use option 3 (Both)

Parar e remover:```bash docker compose -f compose.testing.yml down -v

root@kitploit:~
### Opção 3: Ambos os Ambientes

Implementar scanner de produção + laboratório de teste juntos:```bash
cd docker
./deploy.sh
# Select option 3

O que é implantado:

  • ✅ Scanner Argus de produção
  • ✅ Banco de dados MariaDB
  • ✅ WordPress 6.0 (vulnerável)
  • ✅ Conexão entre scanner de produção e rede de teste

Escanear sites externos a partir do scanner de produção:```bash docker compose exec argus python -m argus --target https://example.com

root@kitploit:~
**Escaneie o laboratório de testes a partir do scanner de produção:**```bash
docker compose exec argus python -m argus --target http://wordpress

Parar tudo:```bash cd docker ./deploy.sh

Select option 4

root@kitploit:~
---

## 📊 Compreendendo Relatórios

### Estrutura do Relatório```
~/.argos/
├── reports/
│   ├── argus_report_example_20251020_143022.json  # Machine-readable
│   └── argus_report_example_20251020_143022.html  # Human-friendly
├── argos.db          # SQLite database
└── logs/
    └── argus.log     # Scan logs

Esquema do Relatório JSON```json

{ "tool": "argus", "version": "0.2.0", "target": "https://example-wp-site.com", "date": "2026-04-15T18:45:30Z", "mode": "safe", "summary": { "critical": 1, "high": 2, "medium": 4, "low": 3, "info": 5 }, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7 v5.3.1 (6 CVEs)", "severity": "critical", "confidence": "high", "owasp": { "id": "A06", "name": "Vulnerable and Outdated Components" }, "latest_version": "5.9.8", "cve": ["CVE-2021-39346", "CVE-2020-35489"], "vulnerabilities": [ { "title": "Contact Form 7 < 5.3.2 — Unrestricted File Upload", "cvss": 9.8, "cve_id": "CVE-2020-35489", "cwe": ["CWE-434"] } ], "description": "Plugin 'contact-form-7' v5.3.1 has 6 known CVEs. Highest CVSS: 9.8 (Critical).", "evidence": { "type": "path", "value": "https://example-wp-site.com/wp-content/plugins/contact-form-7/readme.txt", "context": "Version detected via readme.txt" }, "recommendation": "Update contact-form-7 to 5.9.8 (latest stable). Immediate action required.", "affected_component": "contact-form-7 5.3.1" }, { "id": "ARGUS-WP-030", "title": "wp-config.php backup exposed", "severity": "critical", "confidence": "high", "owasp": { "id": "A05", "name": "Security Misconfiguration" }, "description": "WordPress configuration file backup is publicly accessible.", "evidence": { "type": "url", "value": "https://example-wp-site.com/wp-config.php.bak", "context": "HTTP 200, Size: 2847 bytes" }, "recommendation": "Remove immediately and rotate all credentials.", "affected_component": "wp-config.php.bak" }, { "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium", "confidence": "high", "owasp": { "id": "A02", "name": "Cryptographic Failures" }, "description": "HSTS header is not set.", "evidence": { "type": "header", "value": "Strict-Transport-Security: [not set]", "context": "Header missing in HTTP response" }, "recommendation": "Add: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload" } ], "diff": { "ref_scan_id": 41, "ref_date": "2026-04-10T10:00:00Z", "ref_mode": "safe", "current_mode": "safe", "mode_mismatch": false, "new": [{ "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7...", "severity": "critical" }], "fixed": [], "persisting": [{ "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium" }] }, "notes": { "scan_duration_seconds": 26.4, "requests_sent": 312, "rate_limit_applied": true, "scope_limitations": "Scan limited to publicly accessible pages.", "false_positive_disclaimer": "Manual verification recommended before remediation." } }

root@kitploit:~
> Para a referência completa do esquema, consulte [docs/REPORT_FORMAT.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/REPORT_FORMAT.md) e [`schema/report.schema.json`](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/schema/report.schema.json).

### Recursos do Relatório HTML (v0.2.0)

- **📊 Painel Executivo**: Cartões de resumo com contagens de severidade + barra de filtro interativa
- **🟣 Selo OWASP Top 10 2021** por achado (links para owasp.org)
- **🔴 Selos CVE** com links para o NVD, com painéis de detalhes expansíveis
- **🟠 Selos de pontuação CVSS** codificados por cores por CVE (Crítico ≥9.0, Alto ≥7.0, Médio ≥4.0)
- **🟤 Selos CWE** (desduplicados) por achado
- **🟢 Selo de versão estável mais recente** para componentes desatualizados
- **📈 Seção de diff**: tabelas de achados novos / corrigidos / persistentes com aviso de incompatibilidade de modo
- **🤖 Análise de IA**: abas para análise executiva, técnica e de agente
- **🔧 Trechos de configuração**: blocos de código de hardening para Apache / Nginx / WordPress
- **📝 Recomendações expansíveis** e seções de evidências
- **📱 Compatível com dispositivos móveis** com CSS inline (sem dependências externas)

---

## 📁 Estrutura do Projeto```
argus-wp-watcher/
│
├── argus/                      # Main application package
│   ├── checks/                 # Security check modules
│   │   ├── config.py           # Configuration auditing (XML-RPC, debug, editor)
│   │   ├── crawl.py            # Web crawl checks (robots, sitemap, comments) [v0.2.0]
│   │   ├── files.py            # Sensitive file detection (74 safe / 437 aggressive paths)
│   │   ├── fingerprint.py      # WordPress detection + CVE check for core
│   │   ├── headers.py          # Security headers analysis
│   │   ├── login.py            # Login security checks (2FA, CAPTCHA, brute-force) [v0.2.0]
│   │   ├── plugins.py          # Plugin/theme enumeration + CVE correlation [v0.2.0]
│   │   └── users.py            # User enumeration
│   │
│   ├── core/                   # Core infrastructure
│   │   ├── ai.py               # AI integration (LangChain, streaming, agent, compare)
│   │   ├── config.py           # Configuration management
│   │   ├── consent.py          # Consent token system
│   │   ├── db.py               # SQLite database interface
│   │   ├── diff.py             # Scan diff computation (new/fixed/persisting) [v0.2.0]
│   │   ├── http_client.py      # Rate-limited HTTP client
│   │   ├── logging.py          # Structured logging
│   │   ├── owasp.py            # OWASP Top 10 2021 mapping for all finding IDs [v0.2.0]
│   │   ├── report.py           # Report generation (JSON + HTML)
│   │   └── vuln_db.py          # CVE lookup (WPVulnerability.net + NVD) [v0.2.0]
│   │
│   ├── __main__.py             # Entry point
│   ├── cli.py                  # CLI argument parser
│   └── scanner.py              # Main scan orchestrator
│
├── config/                     # Configuration files
│   ├── defaults.yaml           # Default settings
│   └── prompts/                # AI prompt templates
│       ├── technical.txt       # Technical analysis prompt
│       └── non_technical.txt   # Executive summary prompt
│
├── db/
│   └── migrate.sql             # Database schema
│
├── assets/
│   └── ascii.txt               # ASCII art branding
│
├── docker/                     # Docker deployment
│   ├── compose.yml             # Production scanner compose
│   ├── compose.testing.yml     # Vulnerable WordPress lab
│   ├── deploy.sh               # Interactive deployment script
│   ├── setup-lab.sh            # Automated vulnerable lab setup [v0.2.0]
│   └── Dockerfile              # Production image
│
├── docs/                       # Documentation
│   ├── AI_INTEGRATION.md       # AI setup guide
│   ├── CONSENT.md              # Consent system details
│   ├── DATABASE_GUIDE.md       # Database reference
│   ├── ETHICS.md               # Ethical guidelines
│   ├── REPORT_FORMAT.md        # Report specification
│   ├── ROADMAP.md              # Development roadmap
│   └── TESTING_GUIDE.md        # Safe testing practices
│
├── schema/
│   └── report.schema.json      # JSON report schema
│
├── scripts/
│   └── cli-examples.md         # CLI usage examples
│
├── templates/
│   └── report.html.j2          # HTML report template
│
├── CHANGELOG.md                # Version history
├── LICENSE                     # MIT License
├── README.md                   # This file
├── requirements.txt            # Python dependencies
└── setup.py                    # Package installer

🗺️ Roteiro

v0.1.0 — Lançamento Inicial ✅ (Novembro de 2025)

Status: 🎉 Lançado

  • ✅ Scanner de segurança completo para WordPress (130+ verificações)
  • ✅ Análise baseada em IA (OpenAI, Anthropic, Ollama)
  • ✅ Sistema de token de consentimento (verificação HTTP + DNS)
  • ✅ Relatórios profissionais (JSON + HTML)
  • ✅ Persistência SQLite e histórico de varreduras
  • ✅ Suporte Docker com laboratório vulnerável
  • ✅ Tratamento abrangente de erros e resiliência

v0.2.0 — Detecção Aprimorada e IA ✅ (Maio de 2026)

Status: 🎉 Lançado

  • ✅ Detecção de Versão de Plugin: Cascata de 4 métodos (HTML ?ver=, readme.txt, changelog, cabeçalho PHP)
  • ✅ Correlação de CVE em Tempo Real: WPVulnerability.net (gratuito, sem chave) para plugins, temas, núcleo do WP
  • ✅ Pontuação CVSS: API NVD — badges codificados por cor crítico/alto/médio/baixo por CVE
  • ✅ Última Versão: API do WordPress.org mostra a versão estável atual junto com a versão detectada
  • ✅ Mapeamento OWASP Top 10 2021: Cada achado mapeado para A01–A10 com badge no relatório HTML
  • ✅ Relatórios HTML Aprimorados: Badges CVE/CWE/OWASP/CVSS, barra de filtro, trechos de configuração, painéis expansíveis
  • ✅ Relatórios de Diff de Varredura: --diff last / --diff ID com novo/corrigido/persistente, aviso de incompatibilidade de modo
  • ✅ Modo Agressivo: 447 plugins, 437 caminhos, segurança de login (2FA/CAPTCHA/força bruta), rastreamento web
  • ✅ Controle de Custos de IA: Controle de orçamento, ~/.argos/costs.json, registros de custo no DB (tabela ai_costs)
  • ✅ Streaming de IA: --ai-stream para saída de tokens em tempo real
  • ✅ Comparação Multi-LLM: --ai-compare openai,anthropic — análise paralela lado a lado
  • ✅ Agente de IA: --ai-agent com chamadas de ferramentas ao vivo NVD + WPVulnerability.net

v0.3.0 — Recursos Empresariais (Q3 2026)

Foco: Usabilidade, escala, IA interativa

  • 🔜 Gerenciamento de Configuração Interativo: Interface estilo Metasploit (--show-options, --set)
  • 🔜 CLI do Banco de Dados: Sem necessidade de SQL (argus db scans list, argus db findings search)
  • 🔜 Varredura Multi-Site: Processamento em lote a partir de arquivo
  • 🔜 Interface de Chat com IA: Análise conversacional de vulnerabilidades
  • 🔜 Integração CI/CD: GitHub Actions, Jenkins, modelos GitLab
  • 🔜 Servidor de API REST: API baseada em FastAPI para automação

Melhorias planejadas:

  • Configuração interativa (--set, --show-options) para troca dinâmica de provedor
  • Acompanhamento de conclusão de fase e indicadores de progresso
  • Gerenciamento de CLI do banco de dados (sem necessidade de SQL)

v0.4.0 — Inteligência e Automação (Q1 2027)

Foco: ML, automação, IA avançada

  • 🔜 Remediação Automatizada: Integração WP-CLI para correção automática
  • 🔜 Detecção Baseada em ML: Detecção de anomalias, redução de falsos positivos
  • 🔜 Varredura Distribuída: Nós trabalhadores para operações em larga escala
  • 🔜 Agentes de IA Avançados: Planejamento autônomo de varredura, geração de exploits

Pro Track

Produto comercial para empresas

EM ANDAMENTO

Para descrições detalhadas dos recursos, veja ROADMAP.md


🤝 Contribuindo

Aceitamos contribuições! Seja:

  • 🐛 Relatórios de bugs
  • 💡 Solicitações de funcionalidades
  • 📝 Melhorias na documentação
  • 🔧 Contribuições de código

Como Contribuir

  1. Faça um fork do repositório
  2. Crie um branch de funcionalidade (git checkout -b feature/amazing-feature)
  3. Faça suas alterações
  4. Escreva/atualize testes (quando aplicável)
  5. Faça commit das suas alterações (git commit -m 'Add amazing feature')
  6. Faça push para o branch (git push origin feature/amazing-feature)
  7. Abra um Pull Request

Configuração de Desenvolvimento```bash

Clone your fork

git clone https://github.com/YOUR-USERNAME/argus-wp-watcher.git cd argus-wp-watcher

Install development dependencies

python -m pip install -r requirements.txt python -m pip install pytest black flake8 mypy

Run code formatting

black argus/

Run linting

flake8 argus/ mypy argus/

Run tests (when available)

pytest tests/

root@kitploit:~
### Relatando Problemas

Encontrou um bug? Tem uma sugestão de funcionalidade?

**Abra uma issue**: https://github.com/rodhnin/argus-wp-watcher/issues

Por favor, inclua:

- Versão do Argus (`python -m argus --version`)
- Versão do Python (`python --version`)
- Sistema operacional
- Passos para reproduzir (para bugs)
- Comportamento esperado vs real

---

## 📚 Documentação

Documentação completa disponível no diretório `docs/`:

| Document                                    | Description                               |
| ------------------------------------------- | ----------------------------------------- |
| [AI_INTEGRATION.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/AI_INTEGRATION.md) | Guia completo de configuração da IA (todos os 3 provedores) |
| [CONSENT.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/CONSENT.md)               | Detalhes técnicos do sistema de token de consentimento |
| [DATABASE_GUIDE.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/DATABASE_GUIDE.md) | Esquema SQLite, consultas, gerenciamento |
| [ETHICS.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/ETHICS.md)                 | Estrutura legal e diretrizes éticas |
| [REPORT_FORMAT.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/REPORT_FORMAT.md)   | Esquema JSON e especificações HTML |
| [TESTING_GUIDE.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/TESTING_GUIDE.md)   | Testes seguros com laboratório Docker |
| [ROADMAP.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/ROADMAP.md)                    | Recursos futuros e planos de desenvolvimento |

### Links Rápidos

- **Changelog**: [CHANGELOG.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/CHANGELOG.md)
- **Licença**: [LICENSE](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/LICENSE)
- **Exemplos de CLI**: [scripts/cli-examples.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/scripts/cli-examples.md)

---

## ⚖️ Licença

Este projeto é licenciado sob a **Licença MIT** - veja o arquivo [LICENSE](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/LICENSE) para detalhes.```
MIT License

Copyright (c) 2025 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

⚠️ Aviso Legal

IMPORTANTE: Esta ferramenta é apenas para testes de segurança autorizados.

Nota Legal

Ao usar o Argus, você reconhece e concorda que:

  1. ✅ Você irá apenas escanear sistemas que possui ou para os quais tem autorização explícita por escrito para testar
  2. ✅ Você cumprirá todas as leis e regulamentos aplicáveis
  3. ✅ Você entende que o acesso não autorizado é ilegal (CFAA, Computer Misuse Act, etc.)
  4. ✅ O autor e os colaboradores não assumem qualquer responsabilidade por mau uso
  5. ✅ Este software é fornecido "como está", sem garantia de qualquer tipo

Divulgação Responsável

Se você descobrir vulnerabilidades usando o Argus:

  • 📧 Contacte o proprietário do site em privado primeiro
  • ⏰ Dê tempo razoável para correção (normalmente 90 dias)
  • 🤝 Coordene o cronograma de divulgação
  • 📝 Documente suas descobertas profissionalmente

Em Caso de Dúvida

Não escaneie. Se você não tem certeza se tem permissão, provavelmente não tem.


🙏 Agradecimentos

O Argus apoia-se sobre os ombros de gigantes:

  • WordPress.org — Equipe de segurança pela documentação e melhores práticas
  • WPScan — Pesquisa de vulnerabilidades e base de dados
  • OWASP — Padrões de segurança (Top 10, Guia de Testes)
  • LangChain — Framework de IA que impulsiona a análise inteligente
  • Anthropic & OpenAI — Modelos de IA para análise de vulnerabilidades
  • Ollama — Inferência de IA local para varredura focada em privacidade
  • Comunidade Python — Bibliotecas e ferramentas incríveis

Agradecimentos especiais a todos os pesquisadores de segurança que praticam e promovem o hacking ético.


👤 Autor

Rodney Dhavid Jimenez Chacin (rodhnin)

  • 🌐 Website & Contato: rodhnin.com
  • 💼 GitHub: @rodhnin
  • 🔗 Projeto: argus-wp-watcher

Para perguntas, feedback ou consultas de colaboração, visite rodhnin.com para entrar em contato.


💬 Comunidade

  • Discussões: Discussões no GitHub
  • Issues: Issues no GitHub
  • Lançamentos: Lançamentos no GitHub

Construído com ❤️ para hackers éticos e administradores do WordPress em todo o mundo

⭐ Dê uma estrela neste repositório se você achar útil! ⭐

Reportar Bug • Solicitar Funcionalidade • Documentação


Argus v0.2.0 — Maio de 2026

Baixar ferramenta
Categoria de VerificaçãoModo SeguroAgressivoDetalhes
Detecção do WordPress✅✅Identificação de versão via meta tags, readme, RSS, assets
Plugins e Temas100 plugins447 pluginsDetecção de versão (4 métodos) + correlação CVE/CVSS em tempo real
Arquivos Sensíveis74 caminhos437 caminhosBackups de wp-config, .env, dumps SQL, .git, logs de debug, ferramentas PHP
Enumeração de Usuários3 métodos6 métodosIDOR de autor, API REST, parsing HTML + oEmbed, erro de login, XML-RPC
Cabeçalhos de Segurança✅✅HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy
Más Configurações✅✅XML-RPC, modo debug, listagem de diretórios, editor de arquivos
Segurança de Login❌✅2FA, CAPTCHA, proteção contra força bruta, registro aberto, política de senha
Rastreamento Web❌✅robots.txt, sitemap.xml, comentários HTML, descoberta de links (profundidade 1)
ProvedorMelhor paraVelocidadeCusto/varreduraPrivacidade
OpenAI gpt-4o-mini (padrão)Melhor custo-benefício⚡ ~40s💰 ~$0.006🔒 Padrão
OpenAI gpt-4oQualidade de produção⚡ ~40s💰 ~$0.05🔒 Padrão
Anthropic claude-3-5-haikuFocado em privacidade⚡ ~55s💰 ~$0.02🔒 Aprimorada
Ollama (Local)Privacidade total🐢 ~28min💰 Grátis🔐 100% Offline