Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
EasyScan — Веб-сканер безопасности на Python, который анализирует HTTP-заголовки, SSL/TLS, DNS-записи и распространенные ошибки конфигурации для создания оцениваемого отчета о безопасности с практическими рекомендациями. | Kitploit
Инструменты/GitHubGitHub/0xdevrel/easyscan
Сканеры уязвимостейСбор информацииВеб-безопасностьНеправильная КонфигурацияАнализ DNS
GitHub0xdevrel/easyscan

EasyScan

Веб-сканер безопасности на Python, который анализирует HTTP-заголовки, SSL/TLS, DNS-записи и распространенные ошибки конфигурации для создания оцениваемого отчета о безопасности с практическими рекомендациями.

Репозиторий
15173 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

EasyScan

EasyScan — это скрипт на Python, который анализирует безопасность указанного веб-сайта, проверяя его HTTP-заголовки, DNS-записи и другие настройки. Скрипт генерирует отчёт о безопасности с оценкой, буквенной оценкой (grade) и рекомендациями по устранению потенциальных уязвимостей.

Возможности и тестовые случаи

Скрипт охватывает следующие тестовые случаи:

  1. Проверка SSL/TLS: Проверяет, использует ли сайт HTTPS, проверяет сертификат и сообщает об истечении срока (предупреждает, если <30 дней).
  2. Same Site Scripting: Проверяет заголовок Referrer-Policy и мета-тег.
  3. SPF-записи: Проверяет записи Sender Policy Framework.
  4. DMARC-записи: Проверяет записи Domain-based Message Authentication, Reporting, and Conformance.
  5. DNS CAA-записи: Проверяет записи Certificate Authority Authorization для ограничения выпуска сертификатов.
  6. Публичные страницы администрирования: Сканирует общие пути административных панелей (например, /admin, /wp-admin, /phpmyadmin, /cpanel).
  7. Отображение содержимого каталогов: Проверяет общие каталоги (/images, /uploads, /files и т.д.) на наличие открытого листинга.
  8. Заголовки безопасности: Проверяет наличие CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Permissions-Policy, Referrer-Policy и других.
  9. Безопасность cookie: Проверяет все заголовки Set-Cookie на атрибуты Secure, HttpOnly, SameSite и префиксы __Secure-/__Host-.
  10. Раскрытие информации: Проверяет заголовки Server, X-Powered-By, X-AspNet-Version.
  11. Неправильная настройка CORS: Проверяет небезопасные настройки Access-Control-Allow-Origin и конфликты подстановочных символов с учётными данными.
  12. Определение типа контента (Content-Type Sniffing): Проверяет несоответствие типов контента и отсутствие заголовка Content-Type.
  13. Управление кэшем: Проверяет небезопасные или отсутствующие настройки кэширования.
  14. Анализ robots.txt: Сканирует robots.txt на наличие потенциально чувствительных запрещённых путей.
  15. HTTP-методы: Отправляет запросы OPTIONS для обнаружения опасных методов (TRACE, DELETE, PUT, CONNECT).
  16. Раскрытие конфиденциальных файлов: Проверяет наличие .git/config, .env, .htaccess, backup.sql, wp-config.php.bak и других.
  17. Subresource Integrity (SRI): Сканирует внешние теги <script> и <link> на отсутствие атрибута integrity.
  18. Смешанный контент: Обнаруживает URL ресурсов с http://, загружаемых на HTTPS-страницах.
  19. Раскрытие адресов электронной почты: Сканирует исходный код страницы на наличие открытых email-адресов.
  20. Кликджекинг: Проверяет как X-Frame-Options, так и CSP frame-ancestors на защиту от кликджекинга.
  21. Инъекция заголовка Host: Проверяет, отражается ли поддельный заголовок Host в перенаправлениях или теле ответа.
  22. Версии JavaScript-библиотек: Обнаруживает устаревшие jQuery, AngularJS, Bootstrap, Lodash и Handlebars в исходном коде страницы.

Зависимости

EasyScan требует Python 3.6+ и следующие библиотеки:

  • requests
  • beautifulsoup4
  • dnspython
  • certifi

Вы можете установить эти зависимости, используя предоставленный файл requirements.txt:

root@kitploit:~
pip install -r requirements.txt

Использование

Для использования скрипта EasyScan выполните следующие шаги:

  1. Клонируйте репозиторий или сохраните код в файл с именем easyscan.py.
  2. Установите зависимости:
    root@kitploit:~
    pip install -r requirements.txt
    
  3. Запустите скрипт:
    root@kitploit:~
    python3 easyscan.py [url]
    
    Вы можете передать URL в качестве аргумента командной строки или ввести его при запросе.

Параметры командной строки

Примеры

Базовое сканирование:

root@kitploit:~
python3 easyscan.py example.com

Сканирование с выводом JSON в файл:

root@kitploit:~
python3 easyscan.py example.com --json --output report.json

Сканирование с увеличенным тайм-аутом и подробным журналом:

root@kitploit:~
python3 easyscan.py https://example.com --timeout 20 --verbose

Вывод в формате JSON

Используйте флаг --json для получения структурированного вывода JSON, что полезно для интеграции с другими инструментами:

root@kitploit:~
python3 easyscan.py example.com --json

JSON-отчёт включает объект score с общей оценкой (0-100), буквенной оценкой (A-F), количеством уровней серьёзности и всеми обнаружениями.

Пример вывода

root@kitploit:~
================================================================================================================================================================
  SECURITY REPORT
================================================================================================================================================================

Header                                     Status                       Severity   Recommendation
================================================================================================================================================================
[CRI] SSL/TLS                                Missing                      Critical   The site is not using HTTPS. Implement SSL/TLS to encrypt data in transit.
[HI]  Clickjacking                           No Protection                High       Set 'X-Frame-Options: DENY' or CSP 'frame-ancestors' directive to prevent clickjacking.
[HI]  Public Admin Page (/admin)             Accessible                   High       Restrict access to /admin to specific IP addresses and/or enable authentication.
[MED] Content-Security-Policy                Missing                      Medium     Implement a Content Security Policy (CSP) to prevent XSS and code injection attacks.
[MED] Strict-Transport-Security              Missing                      Medium     Implement Strict Transport Security (HSTS) to enforce secure connections.
[MED] Permissions-Policy                     Missing                      Medium     Set a 'Permissions-Policy' header to restrict browser features (camera, microphone, geolocation).
[LOW] SPF Record                             Missing                      Low        Add an SPF record to your domain's DNS settings to help prevent email spoofing.
[INF] Meta Referrer                          Missing                      Low        Add a 'referrer' META tag with 'no-referrer' to prevent leaking referrer information.

============================================================
  SECURITY SCORE: 55/100 (Grade: C)
============================================================
  Total Issues : 8
  Critical     : 1
  High         : 2
  Medium       : 4
  Low          : 1
  Info         : 0
============================================================

Отказ от ответственности

Имейте в виду, что скрипт может не охватывать все возможные сценарии безопасности, и рекомендуется провести тщательную оценку безопасности вашего веб-сайта.

EasyScan также доступен по адресу https://easyscan.onrender.com/

Если у вас есть вопросы или вам нужна полная проверка безопасности, обращайтесь в Twitter @0xdevrel.

Скачать инструмент
ФлагОписание
urlПозиционный аргумент. URL для сканирования (например, example.com или https://example.com).
--jsonВывод результатов в формате JSON в stdout.
--output FILE / -o FILEСохранить отчёт в указанный файл.
--timeout SECS / -t SECSУстановить тайм-аут запроса в секундах (по умолчанию: 10).
--verbose / -vВключить вывод журнала отладки.