
owtf v2.7.0
Модульная платформа для тестирования на проникновение, интегрирующая множество инструментов для автоматизированной оценки безопасности веб-приложений, соответствующая руководствам OWASP Testing Guide, PTES и стандартам NIST.
Offensive Web Testing Framework (OWTF)
OWASP OWTF помогает специалистам по пентесту оставаться эффективными и соответствовать таким стандартам безопасности, как OWASP Web Security Testing Guide, OWASP Top 10, PTES и NIST, чтобы у них было больше времени на:
- Видение общей картины и нестандартное мышление.
- Эффективный поиск, проверку и комбинирование уязвимостей.
- Исследование сложных проблем, таких как ошибки бизнес-логики или крайние случаи мультитенантности.
- Целевой фаззинг рискованных областей.
- Демонстрацию значимого воздействия даже при жёстких сроках тестирования.
Инструмент легко настраивается, и любой желающий может создавать простые плагины или добавлять новые тесты в конфигурационные файлы без опыта разработки.
Примечание OWTF — не серебряная пуля. Понимание и опыт по-прежнему необходимы для правильной интерпретации выходных данных инструмента и принятия решения о том, где проводить дальнейшее исследование для демонстрации воздействия.
Быстрый старт
Docker Compose — поддерживаемый способ запуска OWTF. Он изолирует зависимости Python, фронтенда, PostgreSQL и инструментов безопасности от хост-системы.
Установите Docker с плагином Compose, затем выполните:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
Когда сервисы будут готовы, откройте http://localhost:8019.
| Сервис | Адрес |
|---|---|
| Веб-интерфейс | http://localhost:8019 |
| Backend API | http://localhost:8009 |
| Перехватывающий прокси | localhost:8008 |
Нажмите Ctrl+C в терминале Compose, чтобы остановить OWTF. Нативная установка на хост-систему предназначена для контрибьюторов и не является
поддерживаемым способом установки для конечных пользователей; см. CONTRIBUTING.md для описания процесса разработки.
Важно Сканируйте только те системы, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
Возможности
- Устойчивость: Если один инструмент падает, OWTF переходит к следующему тесту и сохраняет частичные результаты, полученные на данный момент.
- Гибкость: Пауза и возобновление работы.
- Разделение тестов: OWTF разделяет свой трафик к цели на три типа плагинов:
- Пассивные — Трафик к цели не отправляется.
- Полупассивные — Обычный трафик к цели.
- Активные — Прямое зондирование уязвимостей.
- Обширный REST API.
- Покрытие стандартов: OWASP Web Security Testing Guide, OWASP Top 10, NIST, PTES и рабочие процессы, согласованные с CWE.
- Веб-интерфейс: Лёгкое управление крупными пентест-проектами.
- Интерактивный отчёт.
- Автоматические рейтинги плагинов на основе выходных данных инструментов, полностью настраиваемые пользователем.
- Настраиваемые рейтинги рисков.
- Встроенный редактор заметок для каждого плагина.
Лицензия
Ознакомьтесь с LICENSE.
Кодекс поведения
Ознакомьтесь с Кодексом поведения.
Ссылки
- Домашняя страница проекта
- Страница проекта OWASP
- Документация для разработчиков
- Релизы
- OWASP Slack — присоединяйтесь к
#project-owtf - Канал на YouTube