
faction v1.8.13
Генерация отчетов по пентесту и совместная оценка
OWASP - FACTION: Фреймворк для генерации отчетов пентестов и совместной работы
Faction теперь является проектом OWASP! Более подробную информацию можно найти здесь

Спонсоры
Премиум-спонсоры
Станьте спонсором ❤️
Если вам нравится проект и вы хотите помочь его развитию, подумайте о том, чтобы стать спонсором. Все спонсоры получают доступ к серверу Discord Faction, и отчеты об ошибках будут обрабатываться в первую очередь. Просто нажмите на ссылки спонсоров вверху этого репозитория или свяжитесь с нами по адресу info[at]factionsecurity.com
Сообщество, участие и обновления
Присоединяйтесь к сообществу OWASP в Slack и подписывайтесь на #project-faction! Также следите за нами в BlueSky и нашем Блоге, чтобы быть в курсе последних обновлений.
Вклад
Пожалуйста, ознакомьтесь с нашими рекомендациями по участию перед отправкой запроса на включение изменений.
Введение
FACTION — это полный рабочий процесс оценки в одном флаконе. С FACTION вы можете:
- Автоматизировать отчеты пентестов и оценки безопасности
- Проводить рецензирование и отслеживать изменения в отчетах
- Создавать настраиваемые шаблоны DOCX для различных типов оценки и повторных тестов
- Совместная работа в реальном времени с оценщиками через веб-приложение и расширения Burp Suite
- Настраиваемые шаблоны уязвимостей, более 75 предустановленных
- Легко управлять командами оценщиков и отслеживать прогресс в организации
- Отслеживать усилия по устранению уязвимостей с помощью пользовательских предупреждений SLA
- Полноценный REST API для интеграции с другими инструментами
Другие возможности:
- Интеграция LDAP
- Интеграция OAUTH2.0
- Интеграция SMTP
- Расширяемость с помощью пользовательских плагинов, аналогично Burp Extender
- Пользовательские переменные отчетов
Хотите увидеть это в действии? -> YouTube-канал Faction
Быстрая настройка
Требования
- Java JDK11
- Maven (для сборки проекта)
- (Необязательно для виртуальных машин). MongoDB требуется процессор с поддержкой AVX. Вы можете столкнуться с этой проблемой при использовании Oracle Virtual Box или Kubernetes
Выполните следующие команды для сборки war-файла и его развертывания в контейнере Docker.
git clone [email protected]:factionsecurity/faction.git
cd faction
docker-compose up --build
После запуска контейнеров перейдите по адресу http://127.0.0.1:8080 для доступа к вашему экземпляру FACTION. При первом запуске вам будет предложено создать учетную запись администратора.
Импорт шаблонов уязвимостей
- Перейдите в Templates -> Default Vulnerabilities
- Нажмите 'Update from Faction'.
Настройка отчетов
Более подробную информацию о создании собственных шаблонов отчетов можно найти здесь: Custom Security Report Templates - Faction Security
Расширение Burp Suite
Руководства и учебные пособия
Не хотите размещать самостоятельно?
Мы можем предоставить хостинг для вашего экземпляра. Все экземпляры являются однопользовательскими, поэтому вам не нужно беспокоиться о совместном использовании инфраструктуры с недоверенными сторонами. Перейдите по ссылке, чтобы узнать больше.
Скриншоты
Шаблоны уязвимостей

Планирование оценок

Рецензирование и отслеживание изменений

Очередь устранения/повторных тестов

Планирование повторных тестов

Интерфейс повторного тестирования для оценщика

Отслеживание статуса уязвимостей

Обновления версии 1.2
Faction 1.2 представляет App Store! Магазин приложений Faction упростит разработчикам расширение возможностей Faction. Расширения Faction можно использовать для запуска пользовательского кода при определенных событиях в вашем рабочем процессе, например, отправка всех уязвимостей в Jira после завершения оценки или обновление системы отслеживания при прохождении или провале повторных тестов. Более подробную информацию можно найти на сайте документации.
⭐️ Интеграция с Jira и панель управления AppStore

Примечание: вы можете переупорядочивать расширения, чтобы обновления одного могли влиять на обновления следующего.
⭐️ Расширения для пользовательских графиков
Расширения также позволят добавлять пользовательские гистограммы в отчеты:

Сгенерированный отчет с графикой:

