
Scanner de segurança WordPress com análise baseada em IA, framework de conformidade ética e relatórios profissionais.
Scanner de vulnerabilidades WordPress ético — correlação de CVEs em tempo real, mapeamento OWASP, análise com IA e testes baseados em consentimento.
Início Rápido · Documentação · Docker · Recursos de IA · Estrela no GitHub
Visão geral do escaneamento · detalhamento de gravidade |
Descobertas · badges CVE/OWASP · barra de filtro |
Argus é um escâner de segurança WordPress pronto para produção que coloca a ética em primeiro lugar. Construído para testadores de penetração, pesquisadores de segurança e administradores WordPress, combina varredura tradicional de vulnerabilidades com análise de IA de ponta para fornecer insights acionáveis.
--diff last compara varreduras para acompanhar o progresso da remediaçãopython -m argus --target https://example.com --html
- **Fingerprinting Multimétodo**: Detecta WordPress 4.x-6.x com zero falsos positivos
- **Correlação de CVEs em Tempo Real**: Verifica cada plugin, tema e versão do núcleo detectado contra WPVulnerability.net (gratuito, sem chave de API)
- **Pontuação CVSS**: Obtém pontuações do NVD para cada CVE (crítico ≥9.0, alto ≥7.0, médio ≥4.0)
- **Detecção da Versão Mais Recente**: A API do WordPress.org mostra a versão estável atual ao lado da versão detectada
- **OWASP Top 10 2021**: Cada achado mapeado para sua categoria OWASP (A01–A10)
- **Escaneamento Concorrente**: Pool de threads + limitação de taxa para escaneamentos rápidos e respeitosos
- **Detecção Inteligente**: Abandono precoce para sites que não são WordPress (rejeição 99% mais rápida)
- **Coleta de Evidências**: Respostas HTTP, cabeçalhos e conteúdos de arquivos preservados
### 📈 Relatórios de Diferença de Escaneamento (v0.2.0)
Acompanhe o progresso da remediação entre escaneamentos:```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last
# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42
A seção de diff mostra:
Escolha seu provedor de IA com base nas suas necessidades:
Modos de Análise:
--ai-agent): Enriquecido com dados NVD CVE ao vivo e consultas WPVulnerability.net (APIs gratuitas)--ai-compare): Análise lado a lado de vários provedores em paralelo--ai-stream): Saída de tokens em tempo real conforme a IA gera--ai-budget): Aplicação de limite de custos com limiar de aborto configurávelRelatórios JSON (Legíveis por Máquina)
# Single site scan with JSON output
wpscan --url https://target-site.com --enumerate vp --output wpscan-results.json --format json
{
"scan_type": "safe",
"target": "https://target-site.com",
"findings": {
"vulnerabilities": 12,
"warnings": 5,
"info": 23
},
"plugins": [
{"name": "contact-form-7", "version": "5.1.0", "vulnerabilities": 2},
{"name": "woocommerce", "version": "4.0.0", "vulnerabilities": 1}
]
}
``````json
{
"tool": "argus",
"version": "0.2.0",
"target": "https://example.com",
"summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5},
"findings": [
{
"id": "ARGUS-WP-012",
"title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)",
"severity": "critical",
"owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"},
"latest_version": "3.28.1",
"cve": ["CVE-2022-1329", "CVE-2022-29455"],
"vulnerabilities": [
{"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"}
]
}
],
"diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]}
}
Relatórios HTML (Amigáveis para humanos, v0.2.0)
Argus impõe hacking ético através da tecnologia. Varreduras agressivas e análise de IA exigem prova de propriedade:```bash
python -m argus --gen-consent example.com
echo "verify-abc123..." > .well-known/verify-abc123.txt
python -m argus --verify-consent http --domain example.com --token verify-abc123
python -m argus --target https://example.com --aggressive --use-ai
### 💾 Persistência do Banco de Dados
O banco de dados SQLite rastreia tudo:
- **Histórico de Varreduras**: Data, duração, contagem de descobertas, detalhamento por severidade
- **Repositório de Descobertas**: Banco de dados de vulnerabilidades pesquisável com índice `finding_code`
- **Domínios Verificados**: Rastreamento de token de consentimento com expiração
- **Registros de Custo de IA**: Rastreamento de custo por análise com tabela `ai_costs` (v0.2.0+)
- **Base de Diff**: Descobertas persistidas por varredura permitem comparações com `--diff````bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM v_recent_scans LIMIT 10"
# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM v_critical_findings"
1. Clone o repositório```bash git clone https://github.com/rodhnin/argus-wp-watcher.git cd argus-wp-watcher
**2. (Opcional) Instalar `venv` se ainda não estiver disponível**```bash
# Debian/Ubuntu
sudo apt update && sudo apt install -y python3-venv
# Fedora/RHEL
sudo dnf install python3-virtualenv
# macOS (via Homebrew)
brew install [email protected]
3. Criar e ativar ambiente virtual```bash python3 -m venv .venv source .venv/bin/activate
**4. Atualizar pip**```bash
python -m pip install --upgrade pip
5. Instalar dependências```bash python -m pip install -r requirements.txt
**6. Configure chaves de API (se estiver usando IA na nuvem)**```bash
# OpenAI
export OPENAI_API_KEY="sk-..."
# Anthropic
export ANTHROPIC_API_KEY="sk-ant-..."
7. Verificar instalação```bash python -m argus --version
### Sua Primeira Varredura```bash
# Basic scan (safe mode, no consent required)
python -m argus --target https://example.com
# With HTML report
python -m argus --target https://example.com --html
# With AI analysis (requires consent token)
python -m argus --target https://example.com --use-ai --html
🎉 Sucesso! Verifique ~/.argos/reports/ para seus relatórios.
python -m argus --target https://example.com
python -m argus --target https://example.com --html
python -m argus --target https://example.com -vv
### Varredura Avançada```bash
# Control scan speed (1-20 req/s)
python -m argus --target https://example.com --rate 10
# Control concurrency (1-20 threads)
python -m argus --target https://example.com --threads 8
# Custom timeout
python -m argus --target https://example.com --timeout 60
# Custom output directory
python -m argus --target https://example.com --report-dir ./my-reports
Passo 1: Configure sua chave de API```bash export OPENAI_API_KEY="sk-..."
**Passo 2: Teste sua configuração**```bash
# Verify AI works with default model (gpt-4o-mini-2024-07-18)
python -m argus.core.ai openai
Passo 3: Executar varredura com IA```bash
python -m argus --target https://example.com --use-ai --html
python -m argus --target https://example.com --use-ai --ai-tone technical --html
python -m argus --target https://example.com --use-ai --ai-tone non_technical --html
python -m argus --target https://example.com --use-ai --ai-model gpt-4o --html python -m argus --target https://example.com --use-ai --ai-provider anthropic --html
python -m argus --target https://example.com --use-ai --ai-stream
python -m argus --target https://example.com --use-ai --ai-agent --html
python -m argus --target https://example.com
--use-ai --ai-compare openai,anthropic --html
python -m argus --target https://example.com --use-ai --ai-budget 0.05
### Modo Agressivo (Requer Consentimento)```bash
# Step 1: Generate consent token
python -m argus --gen-consent example.com
# Output: Token: verify-a3f9b2c1d8e4...
# Step 2: Place token on your server
# Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt
# Content: verify-a3f9b2c1d8e4
# Step 3: Verify consent
python -m argus --verify-consent http \
--domain example.com \
--token verify-a3f9b2c1d8e4
# Step 4: Run aggressive scan
python -m argus --target https://example.com --aggressive
O Argus utiliza LangChain 1.0.0 com suporte a múltiplos provedores de IA, oferecendo a você flexibilidade com base em seus requisitos de segurança, privacidade e orçamento.
Melhor para: Uso em produção
#### Anthropic Claude
**Melhor para: Privacidade reforçada**
- ⭐ Qualidade: Excelente (5/5)
- ⚡ Velocidade: ~45 segundos
- 💰 Custo: ~$0.30 por varredura
- 🔒 Privacidade: Reforçada (abordagem de privacidade da Anthropic)```bash
export ANTHROPIC_API_KEY="sk-ant-..."
python -m pip install langchain-anthropic==1.0.0
Melhor para: Privacidade total
ollama pull llama3.2 python -m pip install "langchain-ollama>=0.3.0,<0.4.0"
## Privacidade e Segurança
**Sanitização Automática**
Antes de enviar dados para provedores de IA, o Argus remove automaticamente:
- ✅ tokens de consentimento
- ✅ chaves de API e credenciais
- ✅ Informações Pessoais Identificáveis (PII)
- ✅ endereços IP internos
- ✅ credenciais de banco de dados
**Somente Opt-In**
- A análise de IA requer a flag explícita `--use-ai`
- Varredura agressiva requer token de consentimento verificado
- Você controla qual provedor vê seus dados
**Para Máximo de Privacidade**
Use o Ollama localmente. Embora mais lento e menos preciso, seus dados de varredura nunca saem da sua máquina.
## Alternando Provedores
**Opção A — Flags de CLI (substituição em tempo de execução, sem edição de arquivo)**```bash
# Switch to Anthropic for this scan only
python -m argus --target https://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022
# Switch to local Ollama
python -m argus --target https://example.com --use-ai --ai-provider ollama --ai-model llama3.2
Opção B — config/defaults.yaml (alterar o padrão persistente)```yaml
ai:
langchain:
provider: "ollama" # Changed from "openai"
model: "llama3.2" # Ollama model
ollama_base_url: "http://localhost:11434"
**Previsto para v0.3.0:** Menu de configuração interativo (estilo Metasploit)```bash
# Future feature
argus --show-options
argus --set ai.provider=anthropic
argus --save-profile privacy-mode
⚠️ NUNCA escaneie sites de produção sem permissão por escrito!
Use nosso laboratório Docker para praticar com segurança:
cd docker
./deploy.sh
docker compose -f compose.testing.yml up -d
docker compose -f compose.testing.yml logs -f wordpress
docker compose -f compose.testing.yml exec wordpress bash -c
"cp /var/www/html/wp-config.php /var/www/html/wp-config.php.bak"
### Digitalizar o Laboratório```bash
# Return to project root
cd ..
# Run scan against lab
python -m argus --target http://localhost:8080 --html
# Try AI analysis (requires API key)
python -m argus --target http://localhost:8080 --use-ai --html
cd docker docker compose -f compose.testing.yml down -v # -v removes all data
Para cenários de teste detalhados, veja [docs/TESTING_GUIDE.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/TESTING_GUIDE.md)
---
## 🔒 Ética e Legal
### A Regra de Ouro
**Apenas escaneie sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar.**
### Aplicação do Consentimento
Argus implementa **controles técnicos** para evitar uso indevido:
| Modo | Verificações | Consentimento Necessário | Limite de Taxa |
| --------------- | ---------------------------- | ------------------------ | -------------- |
| **Seguro** | Não intrusivo | ❌ Não | 5 req/s |
| **Agressivo** | Escaneamento profundo | ✅ Sim | 10 req/s |
| **Análise IA** | Análise de vulnerabilidades | ✅ Sim | N/A |
### Estrutura Legal
O acesso não autorizado a sistemas de computador é **ilegal** na maioria das jurisdições:
- 🇺🇸 **EUA**: Computer Fraud and Abuse Act (CFAA)
- 🇬🇧 **Reino Unido**: Computer Misuse Act 1990
- 🇪🇺 **UE**: Diretiva 2013/40/EU
- 🌍 **Internacional**: Várias leis de crimes cibernéticos
### Melhores Práticas
1. ✅ **Obtenha autorização por escrito** antes de escanear
2. ✅ **Defina o escopo claramente** (quais domínios/IPs)
3. ✅ **Documente tudo** (consentimento, descobertas, remediação)
4. ✅ **Use o modo seguro primeiro** para estabelecer uma linha de base
5. ✅ **Relate descobertas de forma responsável** (divulgação coordenada)
6. ❌ **Nunca explore vulnerabilidades** sem permissão explícita
7. ❌ **Nunca escaneie sites de terceiros** (ex.: wordpress.org, google.com)
Para diretrizes éticas completas, veja [docs/ETHICS.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/ETHICS.md)
---
## 🐳 Implantação Docker
Argus oferece **três modos de implantação** através de um script interativo:
1. **Produção**: Apenas scanner (para escanear sites externos)
2. **Laboratório de Testes**: Apenas WordPress vulnerável (para testes de segurança)
3. **Ambos**: Scanner de produção + Laboratório de testes juntos
### Início Rápido (Recomendado)
Use o script de implantação interativo:```bash
cd docker
./deploy.sh
Menu options:
1 → Apenas scanner de produção2 → Apenas laboratório de testes (WordPress + MariaDB)3 → Ambos os ambientes4 → Parar todos os serviços5 → Remover todos os contêineres e dados (reset)Implante apenas o scanner Argus para escanear sites WordPress externos:```bash cd docker ./deploy.sh
**Ou manualmente:**```bash
docker compose up -d
Escanear um alvo:```bash docker compose exec argus python -m argus --target https://example.com
**Com análise de IA:**```bash
docker compose exec argus python -m argus --target https://example.com --use-ai
Parar:```bash docker compose down
---
### Opção 2: Laboratório de Testes (Apenas WordPress)
⚠️ **AVISO**: Este ambiente é **INTENCIONALMENTE VULNERÁVEL** para fins de teste.
**NÃO exponha à internet pública!**
**Implante o laboratório de teste:**```bash
cd docker
./deploy.sh
# Select option 2
Ou manualmente:```bash docker compose -f compose.testing.yml up -d
**O que é implantado:**
- ✅ Banco de dados MariaDB (para WordPress)
- ✅ WordPress 6.0 (intencionalmente vulnerável)
- ❌ Scanner Argus (NÃO incluído neste modo)
**Acesso:**
- WordPress: http://localhost:8080 (vinculado apenas a 127.0.0.1)
- A configuração inicial leva cerca de 60-90 segundos
**Escanear o ambiente de teste:**```bash
# Scan from HOST (recommended)
python -m argus --target http://localhost:8080
# Note: Scanner container is NOT deployed in option 2
# To scan from container, use option 3 (Both)
Parar e remover:```bash docker compose -f compose.testing.yml down -v
### Opção 3: Ambos os Ambientes
Implementar scanner de produção + laboratório de teste juntos:```bash
cd docker
./deploy.sh
# Select option 3
O que é implantado:
Escanear sites externos a partir do scanner de produção:```bash docker compose exec argus python -m argus --target https://example.com
**Escaneie o laboratório de testes a partir do scanner de produção:**```bash
docker compose exec argus python -m argus --target http://wordpress
Parar tudo:```bash cd docker ./deploy.sh
---
## 📊 Compreendendo Relatórios
### Estrutura do Relatório```
~/.argos/
├── reports/
│ ├── argus_report_example_20251020_143022.json # Machine-readable
│ └── argus_report_example_20251020_143022.html # Human-friendly
├── argos.db # SQLite database
└── logs/
└── argus.log # Scan logs
{ "tool": "argus", "version": "0.2.0", "target": "https://example-wp-site.com", "date": "2026-04-15T18:45:30Z", "mode": "safe", "summary": { "critical": 1, "high": 2, "medium": 4, "low": 3, "info": 5 }, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7 v5.3.1 (6 CVEs)", "severity": "critical", "confidence": "high", "owasp": { "id": "A06", "name": "Vulnerable and Outdated Components" }, "latest_version": "5.9.8", "cve": ["CVE-2021-39346", "CVE-2020-35489"], "vulnerabilities": [ { "title": "Contact Form 7 < 5.3.2 — Unrestricted File Upload", "cvss": 9.8, "cve_id": "CVE-2020-35489", "cwe": ["CWE-434"] } ], "description": "Plugin 'contact-form-7' v5.3.1 has 6 known CVEs. Highest CVSS: 9.8 (Critical).", "evidence": { "type": "path", "value": "https://example-wp-site.com/wp-content/plugins/contact-form-7/readme.txt", "context": "Version detected via readme.txt" }, "recommendation": "Update contact-form-7 to 5.9.8 (latest stable). Immediate action required.", "affected_component": "contact-form-7 5.3.1" }, { "id": "ARGUS-WP-030", "title": "wp-config.php backup exposed", "severity": "critical", "confidence": "high", "owasp": { "id": "A05", "name": "Security Misconfiguration" }, "description": "WordPress configuration file backup is publicly accessible.", "evidence": { "type": "url", "value": "https://example-wp-site.com/wp-config.php.bak", "context": "HTTP 200, Size: 2847 bytes" }, "recommendation": "Remove immediately and rotate all credentials.", "affected_component": "wp-config.php.bak" }, { "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium", "confidence": "high", "owasp": { "id": "A02", "name": "Cryptographic Failures" }, "description": "HSTS header is not set.", "evidence": { "type": "header", "value": "Strict-Transport-Security: [not set]", "context": "Header missing in HTTP response" }, "recommendation": "Add: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload" } ], "diff": { "ref_scan_id": 41, "ref_date": "2026-04-10T10:00:00Z", "ref_mode": "safe", "current_mode": "safe", "mode_mismatch": false, "new": [{ "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7...", "severity": "critical" }], "fixed": [], "persisting": [{ "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium" }] }, "notes": { "scan_duration_seconds": 26.4, "requests_sent": 312, "rate_limit_applied": true, "scope_limitations": "Scan limited to publicly accessible pages.", "false_positive_disclaimer": "Manual verification recommended before remediation." } }
> Para a referência completa do esquema, consulte [docs/REPORT_FORMAT.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/REPORT_FORMAT.md) e [`schema/report.schema.json`](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/schema/report.schema.json).
### Recursos do Relatório HTML (v0.2.0)
- **📊 Painel Executivo**: Cartões de resumo com contagens de severidade + barra de filtro interativa
- **🟣 Selo OWASP Top 10 2021** por achado (links para owasp.org)
- **🔴 Selos CVE** com links para o NVD, com painéis de detalhes expansíveis
- **🟠 Selos de pontuação CVSS** codificados por cores por CVE (Crítico ≥9.0, Alto ≥7.0, Médio ≥4.0)
- **🟤 Selos CWE** (desduplicados) por achado
- **🟢 Selo de versão estável mais recente** para componentes desatualizados
- **📈 Seção de diff**: tabelas de achados novos / corrigidos / persistentes com aviso de incompatibilidade de modo
- **🤖 Análise de IA**: abas para análise executiva, técnica e de agente
- **🔧 Trechos de configuração**: blocos de código de hardening para Apache / Nginx / WordPress
- **📝 Recomendações expansíveis** e seções de evidências
- **📱 Compatível com dispositivos móveis** com CSS inline (sem dependências externas)
---
## 📁 Estrutura do Projeto```
argus-wp-watcher/
│
├── argus/ # Main application package
│ ├── checks/ # Security check modules
│ │ ├── config.py # Configuration auditing (XML-RPC, debug, editor)
│ │ ├── crawl.py # Web crawl checks (robots, sitemap, comments) [v0.2.0]
│ │ ├── files.py # Sensitive file detection (74 safe / 437 aggressive paths)
│ │ ├── fingerprint.py # WordPress detection + CVE check for core
│ │ ├── headers.py # Security headers analysis
│ │ ├── login.py # Login security checks (2FA, CAPTCHA, brute-force) [v0.2.0]
│ │ ├── plugins.py # Plugin/theme enumeration + CVE correlation [v0.2.0]
│ │ └── users.py # User enumeration
│ │
│ ├── core/ # Core infrastructure
│ │ ├── ai.py # AI integration (LangChain, streaming, agent, compare)
│ │ ├── config.py # Configuration management
│ │ ├── consent.py # Consent token system
│ │ ├── db.py # SQLite database interface
│ │ ├── diff.py # Scan diff computation (new/fixed/persisting) [v0.2.0]
│ │ ├── http_client.py # Rate-limited HTTP client
│ │ ├── logging.py # Structured logging
│ │ ├── owasp.py # OWASP Top 10 2021 mapping for all finding IDs [v0.2.0]
│ │ ├── report.py # Report generation (JSON + HTML)
│ │ └── vuln_db.py # CVE lookup (WPVulnerability.net + NVD) [v0.2.0]
│ │
│ ├── __main__.py # Entry point
│ ├── cli.py # CLI argument parser
│ └── scanner.py # Main scan orchestrator
│
├── config/ # Configuration files
│ ├── defaults.yaml # Default settings
│ └── prompts/ # AI prompt templates
│ ├── technical.txt # Technical analysis prompt
│ └── non_technical.txt # Executive summary prompt
│
├── db/
│ └── migrate.sql # Database schema
│
├── assets/
│ └── ascii.txt # ASCII art branding
│
├── docker/ # Docker deployment
│ ├── compose.yml # Production scanner compose
│ ├── compose.testing.yml # Vulnerable WordPress lab
│ ├── deploy.sh # Interactive deployment script
│ ├── setup-lab.sh # Automated vulnerable lab setup [v0.2.0]
│ └── Dockerfile # Production image
│
├── docs/ # Documentation
│ ├── AI_INTEGRATION.md # AI setup guide
│ ├── CONSENT.md # Consent system details
│ ├── DATABASE_GUIDE.md # Database reference
│ ├── ETHICS.md # Ethical guidelines
│ ├── REPORT_FORMAT.md # Report specification
│ ├── ROADMAP.md # Development roadmap
│ └── TESTING_GUIDE.md # Safe testing practices
│
├── schema/
│ └── report.schema.json # JSON report schema
│
├── scripts/
│ └── cli-examples.md # CLI usage examples
│
├── templates/
│ └── report.html.j2 # HTML report template
│
├── CHANGELOG.md # Version history
├── LICENSE # MIT License
├── README.md # This file
├── requirements.txt # Python dependencies
└── setup.py # Package installer
Status: 🎉 Lançado
Status: 🎉 Lançado
--diff last / --diff ID com novo/corrigido/persistente, aviso de incompatibilidade de modo~/.argos/costs.json, registros de custo no DB (tabela ai_costs)--ai-stream para saída de tokens em tempo real--ai-compare openai,anthropic — análise paralela lado a lado--ai-agent com chamadas de ferramentas ao vivo NVD + WPVulnerability.netFoco: Usabilidade, escala, IA interativa
--show-options, --set)argus db scans list, argus db findings search)Melhorias planejadas:
--set, --show-options) para troca dinâmica de provedorFoco: ML, automação, IA avançada
Produto comercial para empresas
EM ANDAMENTO
Para descrições detalhadas dos recursos, veja ROADMAP.md
Aceitamos contribuições! Seja:
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)git clone https://github.com/YOUR-USERNAME/argus-wp-watcher.git cd argus-wp-watcher
python -m pip install -r requirements.txt python -m pip install pytest black flake8 mypy
black argus/
flake8 argus/ mypy argus/
pytest tests/
### Relatando Problemas
Encontrou um bug? Tem uma sugestão de funcionalidade?
**Abra uma issue**: https://github.com/rodhnin/argus-wp-watcher/issues
Por favor, inclua:
- Versão do Argus (`python -m argus --version`)
- Versão do Python (`python --version`)
- Sistema operacional
- Passos para reproduzir (para bugs)
- Comportamento esperado vs real
---
## 📚 Documentação
Documentação completa disponível no diretório `docs/`:
| Document | Description |
| ------------------------------------------- | ----------------------------------------- |
| [AI_INTEGRATION.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/AI_INTEGRATION.md) | Guia completo de configuração da IA (todos os 3 provedores) |
| [CONSENT.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/CONSENT.md) | Detalhes técnicos do sistema de token de consentimento |
| [DATABASE_GUIDE.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/DATABASE_GUIDE.md) | Esquema SQLite, consultas, gerenciamento |
| [ETHICS.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/ETHICS.md) | Estrutura legal e diretrizes éticas |
| [REPORT_FORMAT.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/REPORT_FORMAT.md) | Esquema JSON e especificações HTML |
| [TESTING_GUIDE.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/TESTING_GUIDE.md) | Testes seguros com laboratório Docker |
| [ROADMAP.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/ROADMAP.md) | Recursos futuros e planos de desenvolvimento |
### Links Rápidos
- **Changelog**: [CHANGELOG.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/CHANGELOG.md)
- **Licença**: [LICENSE](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/LICENSE)
- **Exemplos de CLI**: [scripts/cli-examples.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/scripts/cli-examples.md)
---
## ⚖️ Licença
Este projeto é licenciado sob a **Licença MIT** - veja o arquivo [LICENSE](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/LICENSE) para detalhes.```
MIT License
Copyright (c) 2025 Rodney Dhavid Jimenez Chacin
Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
IMPORTANTE: Esta ferramenta é apenas para testes de segurança autorizados.
Ao usar o Argus, você reconhece e concorda que:
Se você descobrir vulnerabilidades usando o Argus:
Não escaneie. Se você não tem certeza se tem permissão, provavelmente não tem.
O Argus apoia-se sobre os ombros de gigantes:
Agradecimentos especiais a todos os pesquisadores de segurança que praticam e promovem o hacking ético.
Rodney Dhavid Jimenez Chacin (rodhnin)
Para perguntas, feedback ou consultas de colaboração, visite rodhnin.com para entrar em contato.
Construído com ❤️ para hackers éticos e administradores do WordPress em todo o mundo
⭐ Dê uma estrela neste repositório se você achar útil! ⭐
Reportar Bug • Solicitar Funcionalidade • Documentação
Argus v0.2.0 — Maio de 2026
| Categoria de Verificação | Modo Seguro | Agressivo | Detalhes |
|---|
| Detecção do WordPress | ✅ | ✅ | Identificação de versão via meta tags, readme, RSS, assets |
| Plugins e Temas | 100 plugins | 447 plugins | Detecção de versão (4 métodos) + correlação CVE/CVSS em tempo real |
| Arquivos Sensíveis | 74 caminhos | 437 caminhos | Backups de wp-config, .env, dumps SQL, .git, logs de debug, ferramentas PHP |
| Enumeração de Usuários | 3 métodos | 6 métodos | IDOR de autor, API REST, parsing HTML + oEmbed, erro de login, XML-RPC |
| Cabeçalhos de Segurança | ✅ | ✅ | HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy |
| Más Configurações | ✅ | ✅ | XML-RPC, modo debug, listagem de diretórios, editor de arquivos |
| Segurança de Login | ❌ | ✅ | 2FA, CAPTCHA, proteção contra força bruta, registro aberto, política de senha |
| Rastreamento Web | ❌ | ✅ | robots.txt, sitemap.xml, comentários HTML, descoberta de links (profundidade 1) |
| Provedor | Melhor para | Velocidade | Custo/varredura | Privacidade |
|---|
| OpenAI gpt-4o-mini (padrão) | Melhor custo-benefício | ⚡ ~40s | 💰 ~$0.006 | 🔒 Padrão |
| OpenAI gpt-4o | Qualidade de produção | ⚡ ~40s | 💰 ~$0.05 | 🔒 Padrão |
| Anthropic claude-3-5-haiku | Focado em privacidade | ⚡ ~55s | 💰 ~$0.02 | 🔒 Aprimorada |
| Ollama (Local) | Privacidade total | 🐢 ~28min | 💰 Grátis | 🔐 100% Offline |