Назад к обновлениям
New releaseSep 4, 2026

owtf v2.7.0

Модульная платформа для тестирования на проникновение, интегрирующая множество инструментов для автоматизированной оценки безопасности веб-приложений, соответствующая руководствам OWASP Testing Guide, PTES и стандартам NIST.

Поделиться

Offensive Web Testing Framework (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF помогает специалистам по пентесту оставаться эффективными и соответствовать таким стандартам безопасности, как OWASP Web Security Testing Guide, OWASP Top 10, PTES и NIST, чтобы у них было больше времени на:

  • Видение общей картины и нестандартное мышление.
  • Эффективный поиск, проверку и комбинирование уязвимостей.
  • Исследование сложных проблем, таких как ошибки бизнес-логики или крайние случаи мультитенантности.
  • Целевой фаззинг рискованных областей.
  • Демонстрацию значимого воздействия даже при жёстких сроках тестирования.

Инструмент легко настраивается, и любой желающий может создавать простые плагины или добавлять новые тесты в конфигурационные файлы без опыта разработки.

Примечание OWTF — не серебряная пуля. Понимание и опыт по-прежнему необходимы для правильной интерпретации выходных данных инструмента и принятия решения о том, где проводить дальнейшее исследование для демонстрации воздействия.

Быстрый старт

Docker Compose — поддерживаемый способ запуска OWTF. Он изолирует зависимости Python, фронтенда, PostgreSQL и инструментов безопасности от хост-системы.

Установите Docker с плагином Compose, затем выполните:

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

Когда сервисы будут готовы, откройте http://localhost:8019.

СервисАдрес
Веб-интерфейсhttp://localhost:8019
Backend APIhttp://localhost:8009
Перехватывающий проксиlocalhost:8008

Нажмите Ctrl+C в терминале Compose, чтобы остановить OWTF. Нативная установка на хост-систему предназначена для контрибьюторов и не является поддерживаемым способом установки для конечных пользователей; см. CONTRIBUTING.md для описания процесса разработки.

Важно Сканируйте только те системы, которыми вы владеете или на тестирование которых у вас есть явное разрешение.

Возможности

  • Устойчивость: Если один инструмент падает, OWTF переходит к следующему тесту и сохраняет частичные результаты, полученные на данный момент.
  • Гибкость: Пауза и возобновление работы.
  • Разделение тестов: OWTF разделяет свой трафик к цели на три типа плагинов:
    • Пассивные — Трафик к цели не отправляется.
    • Полупассивные — Обычный трафик к цели.
    • Активные — Прямое зондирование уязвимостей.
  • Обширный REST API.
  • Покрытие стандартов: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES и рабочие процессы, согласованные с CWE.
  • Веб-интерфейс: Лёгкое управление крупными пентест-проектами.
  • Интерактивный отчёт.
  • Автоматические рейтинги плагинов на основе выходных данных инструментов, полностью настраиваемые пользователем.
  • Настраиваемые рейтинги рисков.
  • Встроенный редактор заметок для каждого плагина.

Лицензия

Ознакомьтесь с LICENSE.

Кодекс поведения

Ознакомьтесь с Кодексом поведения.

Ссылки

Категории