Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
OWASP-WSTG-Rag — Sistema RAG do OWASP Web Security Testing Guide com ChromaDB, MCP para Claude Code | Kitploit
Ferramentas/GitHubGitHub/zilbonn/owasp-wstg-rag
Análise de VulnerabilidadesTestes de Segurança de APIsColeta de InformaçõesSegurança WebCriptografiaTestes de PenetraçãoAutenticaçãoAprendizado e EducaçãoRecursos CuradosTrilhas e CursosSegurança de IA
22310há 9 mesesRevisado pelo Kitploit
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

Sistema RAG do OWASP Web Security Testing Guide com ChromaDB, MCP para Claude Code

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

OWASP WSTG RAG

Um sistema de Geração Aumentada por Recuperação (RAG) que indexa o Guia de Testes de Segurança Web da OWASP (WSTG) em um banco de dados vetorial, fornecendo acesso instantâneo a metodologias de testes de segurança via API REST e MCP (Model Context Protocol) para integração com Claude Code.

Funcionalidades

  • Cobertura Completa do WSTG - Todas as 12 categorias de testes do WSTG indexadas e pesquisáveis
  • Busca Semântica - Encontre metodologias de testes relevantes usando consultas em linguagem natural
  • Integração MCP - Integração direta com Claude Code para testes de penetração assistidos por IA
  • API REST - Endpoints HTTP para acesso programático
  • Consulta por ID WSTG - Recupere casos de teste completos pelo identificador WSTG (ex.: WSTG-INPV-05)

Categorias do WSTG

CategoriaID WSTGDescrição
Coleta de InformaçõesWSTG-INFOFingerprinting, enumeração, mapeamento
ConfiguraçãoWSTG-CONFTestes de configuração do servidor/plataforma
Gerenciamento de IdentidadeWSTG-IDNTRegistro de usuários, provisionamento de contas
AutenticaçãoWSTG-ATHNTestes de login, política de senhas, MFA
AutorizaçãoWSTG-ATHZEscalação de privilégios, IDOR, controle de acesso
Gerenciamento de SessãoWSTG-SESSTokens de sessão, cookies, fixação
Validação de EntradaWSTG-INPVSQLi, XSS, injeção de comandos, SSTI
Tratamento de ErrosWSTG-ERRHMensagens de erro, stack traces
CriptografiaWSTG-CRYPTLS, criptografia, hashing
Lógica de NegócioWSTG-BUSLBypass de fluxo de trabalho, upload de arquivos
Lado do ClienteWSTG-CLNTDOM XSS, clickjacking, WebSockets
Testes de APIWSTG-APITREST, GraphQL, segurança de APIs

Início Rápido

1. Instalar Dependências

root@kitploit:~
cd RAG_runner
pip install -r requirements.txt

2. Construir o Banco de Dados

root@kitploit:~
python3 build_database.py

Isso irá:

  • Analisar todos os arquivos HTML do OWASP WSTG
  • Criar chunks semânticos para recuperação
  • Construir o banco de dados vetorial ChromaDB

3. Iniciar o Servidor

root@kitploit:~
python3 -m server.http_server

O servidor roda em http://localhost:5004

4. Testar a API

root@kitploit:~
# Health check
curl http://localhost:5004/health

# Search for SQL injection testing
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# Get specific WSTG test case
curl http://localhost:5004/wstg/WSTG-INPV-05

Endpoints da API REST

EndpointMétodoDescrição
/healthGETVerificação de saúde
/infoGETEstatísticas do banco de dados
/listGETListar todos os documentos
/categoriesGETListar categorias e IDs WSTG
/doc/{id}GETObter documento por ID
/wstg/{id}GETObter todos os chunks para o ID WSTG
/searchPOSTBusca semântica

Corpo da Requisição de Busca

root@kitploit:~
{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Integração com Claude Code (MCP)

Adicione ao ~/.claude.json:

root@kitploit:~
{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

Ferramentas MCP

FerramentaDescrição
search_wstgPesquisar no WSTG por metodologias de testes
search_test_methodologyPesquisar por guias práticos de testes
search_test_objectivesPesquisar por objetivos de testes
get_wstg_test_caseObter caso de teste completo por ID WSTG
get_wstg_documentObter documento por ID
list_wstg_categoriesListar todas as categorias e IDs WSTG
wstg_healthVerificação de saúde
wstg_infoEstatísticas do banco de dados

Exemplo de Uso no Claude Code

root@kitploit:~
# Search for SQL injection testing methodology
search_wstg("SQL injection testing methodology")

# Get specific test case
get_wstg_test_case("WSTG-INPV-05")

# Search within a category
search_wstg("authentication bypass", category_filter="authentication")

# Get test objectives for IDOR
search_test_objectives("IDOR insecure direct object reference")

Estrutura do Projeto

root@kitploit:~
OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Claude Code project guide
├── raw_data/                    # OWASP WSTG HTML source files
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # Main build pipeline
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # HTML parser for WSTG
    ├── chunking/
    │   └── chunker.py           # Semantic chunking
    ├── server/
    │   ├── vector_store.py      # ChromaDB wrapper
    │   ├── http_server.py       # REST API server
    │   └── mcp_client.py        # MCP tools for Claude Code
    └── data/
        ├── processed/           # Intermediate JSON files
        └── chroma_db/           # Vector database

Arquitetura

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    OWASP WSTG HTML Files                        │
│                      (raw_data/*.html)                          │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              Parse HTML → Structured JSON                       │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              Create Semantic Chunks for RAG                     │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                   ChromaDB Vector Store                         │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    MCP for Claude Code   │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

Casos de Uso

Testes de Penetração Assistidos por IA

Integre com o Claude Code para obter acesso instantâneo às metodologias de testes da OWASP durante avaliações de segurança:

root@kitploit:~
User: "How do I test for SQL injection?"

Claude: [Queries WSTG RAG]
→ Returns WSTG-INPV-05 methodology with:
  - Test objectives
  - Step-by-step testing procedures
  - Example payloads
  - Tools to use

Testes de Segurança Automatizados

Use a API REST para integrar metodologias do WSTG em pipelines de segurança automatizados:

root@kitploit:~
import requests

# Get testing methodology for current test
response = requests.post('http://localhost:5004/search', json={
    'query': 'session fixation testing',
    'n_results': 3
})
methodology = response.json()['results']

Treinamento de Segurança

Referência rápida para metodologias de testes de segurança durante treinamentos ou desafios CTF.

Requisitos

  • Python 3.8+
  • ChromaDB
  • BeautifulSoup4
  • httpx
  • MCP SDK (para integração com Claude Code)

Licença

Este projeto utiliza conteúdo do Guia de Testes de Segurança Web da OWASP, licenciado sob Creative Commons Atribuição-CompartilhaIgual 4.0.

Projetos Relacionados

  • OWASP WSTG - Material de origem
  • Claude Code - Assistente de codificação com IA e suporte a MCP
  • ChromaDB - Banco de dados vetorial para embeddings
Baixar ferramenta