Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pwnproxy — Открытая локальная платформа для тестирования безопасности, предназначенная для пентестеров, ИИ-агентов, CI/CD-конвейеров и команд. | Kitploit
Инструменты/GitHubGitHub/ericmtzmtz/pwnproxy
Сканеры уязвимостейВеб-прокси и перехватТестирование безопасности APIВеб-безопасностьФаззингТестирование на ПроникновениеDevSecOpsКраулерБезопасность ИИ
GitHubericmtzmtz/pwnproxy

pwnproxy

Открытая локальная платформа для тестирования безопасности, предназначенная для пентестеров, ИИ-агентов, CI/CD-конвейеров и команд.

153 дней назадЕщё не проверено
Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Python 3.12+ AGPL v3 Tests passing MCP Native

pwnproxy

Один движок для тестирования безопасности. Любой интерфейс.

Открытая, локально-ориентированная платформа для тестирования безопасности, предназначенная для пентестеров, ИИ-агентов, CI/CD-конвейеров и команд.


Тестирование безопасности — это больше не только работа с десктопным интерфейсом

Традиционные инструменты безопасности были спроектированы вокруг одного тестировщика, использующего десктопный интерфейс.

pwnproxy построен вокруг общего движка тестирования безопасности, которым можно управлять через терминал, TUI, REST API, WebSocket-потоки, CI/CD-конвейеры или ИИ-агентов через MCP.

root@kitploit:~
                    ┌─────────────────────┐
                    │    pwnproxy core    │
                    │                     │
                    │ Proxy · Scanners    │
                    │ Repeater · Intruder │
                    │ Sessions · Plugins  │
                    └──────────┬──────────┘
                               │
       ┌───────────┬───────────┼───────────┬───────────┐
       ▼           ▼           ▼           ▼           ▼
      CLI         TUI        REST API   WebSocket      MCP
       │           │           │           │           │
  Pentesters   Pentesters   Automation   Teams      AI Agents

Одно и то же ядро используется независимо от того, перехватываете ли вы трафик вручную, запускаете автоматическое сканирование, интегрируете проверки безопасности в CI/CD или предоставляете ИИ-агенту доступ к вашему рабочему процессу тестирования.

Почему pwnproxy?

Локально-ориентированность

Прокси, сканеры, хранилище и автоматизация работают на вашей инфраструктуре.

Для основного рабочего процесса тестирования не требуется зависимость от облака.

Один движок, несколько интерфейсов

CLI, TUI, REST API, WebSocket-потоки и MCP-сервер — это интерфейсы к одной и той же базовой системе.

Вам не нужны отдельные инструменты для ручного тестирования и автоматизации.

Создан для автоматизации

Запускайте сканирование прямо из командной строки, используйте вывод в формате JSON или SARIF и интегрируйте результаты в CI/CD-конвейеры.

ИИ-нативный

pwnproxy предоставляет свои возможности через нативный MCP-сервер, чтобы совместимые ИИ-агенты могли взаимодействовать с тем же движком тестирования, который используют операторы-люди.

Расширяемый

Сканеры и хуки используют плагинную архитектуру, предназначенную для встроенных и сторонних расширений.

Быстрый старт

1. Клонирование и установка

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install

Требуется Python 3.12 или новее.

2. Запуск прокси и API

root@kitploit:~
poetry run pwnproxy start --proxy-port 8080 --api-port 8000

Это запускает:

  • Прокси → 127.0.0.1:8080
  • API → 127.0.0.1:8000
  • Документация → http://127.0.0.1:8000/docs

3. Отправка трафика через прокси

root@kitploit:~
curl -x http://127.0.0.1:8080 http://httpbin.org/get

4. Просмотр перехваченного трафика

root@kitploit:~
poetry run pwnproxy history

Или сканируйте цель напрямую

root@kitploit:~
poetry run pwnproxy scan url https://example.com \
  --scanners sqli,xss \
  --output sarif \
  --output-file report.sarif

Коды выхода:

КодЗначение
0Сканирование завершено, находок нет
1Сканирование завершено, найдены находки
2Ошибка

В настоящее время pwnproxy устанавливается из исходного кода с помощью Poetry. Публикация в PyPI запланирована на будущий релиз.

Возможности

Перехватывающий прокси

Пауза, просмотр, изменение и возобновление HTTP/HTTPS-трафика.

  • Перехват на основе mitmproxy
  • Textual TUI
  • Просмотр запросов и ответов
  • Хранение трафика с учётом сессий
  • Доступ через REST API
  • Потоковая передача событий в реальном времени

Автоматические сканеры

Встроенные сканеры в настоящее время включают:

СканерОбнаружение
SQLiСлепое обнаружение на основе ошибок и времени
XSSОтражённый и хранимый XSS с анализом контекста
LFIСигнатуры содержимого, обход каталогов и PHP-обёртки
XXEНа основе ошибок, XInclude, JSON-мутации и OOB-сценарии
SSRFАнализ параметров, обнаружение редиректов и проверка callback-ов

Сканеры потребляют перехваченные потоки, а также могут выполняться напрямую в headless-режиме.

Repeater

Воспроизведение и изменение сырых HTTP-запросов независимо от прокси.

Находки сохраняют данные запросов, чтобы обнаруженные проблемы можно было проверить вручную.

Intruder

Фаззинг запросов с использованием позиций в стиле Burp с маркерами §marker§.

Поддерживаемые режимы включают:

  • Sniper
  • Cluster Bomb

Поиск каталогов

Обнаружение путей и файлов на основе словарей с:

  • встроенными словарями
  • пользовательскими расширениями
  • обнаружением soft-404
  • соблюдением границ области сканирования
  • потоковой передачей результатов в реальном времени

Управление сессиями

Автоматическое извлечение и хранение:

  • JWT
  • Cookies
  • CSRF-токенов

Сессии изолированы и сохраняются локально.

Система плагинов

Расширяйте pwnproxy с помощью пользовательских сканеров и хуков.

Плагины могут быть:

  • встроены в ядро
  • установлены локально
  • распространяться как Python-пакеты

Тот же плагинный интерфейс используется для встроенных и сторонних сканеров.

Сторожевой механизм отслеживает сбои плагинов и может автоматически отключать плагины, которые неоднократно дают сбои.

Один движок, несколько интерфейсов

CLI

Запускайте pwnproxy прямо из терминала.

root@kitploit:~
pwnproxy start
pwnproxy history
pwnproxy findings
pwnproxy scan url https://example.com
pwnproxy plugin list
pwnproxy session list

TUI

Используйте интерактивный терминальный интерфейс для:

  • перехваченного трафика
  • перехвата запросов
  • находок
  • рабочих процессов repeater
  • просмотра сессий

REST API

Управляйте платформой программно.

root@kitploit:~
curl http://127.0.0.1:8000/api/v1/flows

API предоставляет функциональность для:

  • жизненного цикла прокси
  • трафика
  • находок
  • сессий
  • сканеров
  • repeater
  • intruder
  • плагинов
  • краулинга
  • поиска каталогов

Интерактивная документация API доступна по адресу:

http://127.0.0.1:8000/docs

WebSocket

Потребляйте события в реальном времени для трафика, находок, активности краулера и других рабочих процессов.

Примеры потоков:

  • /ws/traffic
  • /ws/findings
  • /ws/events

Это позволяет внешним интерфейсам и системам автоматизации реагировать на активность тестирования в реальном времени.

Создан для ИИ-агентов

pwnproxy включает нативный MCP-сервер, который предоставляет платформу тестирования MCP-совместимым агентам.

root@kitploit:~
Claude / Copilot / Custom Agent
                │
                ▼
        ┌──────────────┐
        │  MCP Server  │
        └──────┬───────┘
               │
               ▼
        ┌──────────────┐
        │ pwnproxy API │
        └──────┬───────┘
               │
     ┌─────────┼─────────┐
     ▼         ▼         ▼
   Traffic   Findings   Scanners
     │         │         │
     └─────────┼─────────┘
               ▼
        Security workflow

Запустите pwnproxy:

root@kitploit:~
pwnproxy start

Затем настройте вашего MCP-совместимого агента:

root@kitploit:~
{
  "mcpServers": {
    "pwnproxy": {
      "command": "python",
      "args": [
        "-m",
        "apps.mcp.src.pwnproxy_mcp.server"
      ]
    }
  }
}

MCP-сервер действует как тонкий интеграционный слой поверх платформы pwnproxy.

Смотрите:

docs/mcp.md

для конфигурации, специфичной для агентов, и документации по инструментам.

Архитектура

root@kitploit:~
                           pwnproxy

                     ┌───────────────┐
                     │  Proxy Layer  │
                     │  mitmproxy    │
                     └───────┬───────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │     HookBus     │
                    │  async events   │
                    └────────┬────────┘
                             │
          ┌──────────────────┼──────────────────┐
          ▼                  ▼                  ▼
       Scanners          Sessions            Plugins
          │                  │                  │
          └──────────────────┼──────────────────┘
                             │
                             ▼
                    ┌─────────────────┐
                    │  Storage Layer  │
                    │ SQLite / async  │
                    └────────┬────────┘
                             │
                             ▼
        ┌──────────────────────────────────────┐
        │             Control Plane            │
        │                                      │
        │ FastAPI · REST · WebSocket · Events  │
        └──────────────────┬───────────────────┘
                           │
       ┌──────────┬────────┼────────┬──────────┐
       ▼          ▼        ▼        ▼          ▼
      CLI        TUI      REST      WS         MCP

pwnproxy спроектирован так, чтобы основной рабочий процесс тестирования не зависел от интерфейса, используемого для управления им.

Переходите с Burp Suite?

pwnproxy — это не клон Burp Suite.

Burp Suite остаётся отличным инструментом для ручного тестирования через GUI.

pwnproxy фокусируется на другой архитектуре:

Burp Suitepwnproxy
Основная модельДесктопное приложениеОбщий движок тестирования
Ручное тестированиеGUITUI + API-интерфейсы
АвтоматизацияРасширения / интеграцииCLI + REST + SARIF
ИИ-агентыВнешние интеграцииНативный MCP-сервер
ПлагиныЭкосистема JavaПлагины на Python
Headless-сценарииОграниченноНативно
CI/CDВнешние инструментыВстроенный вывод и коды выхода
Локальное развертываниеДаДа

pwnproxy также может импортировать конфигурации области сканирования из Burp.

root@kitploit:~
pwnproxy import burp --config burp-config.json

Смотрите:

docs/burp-migration.md

для деталей миграции.

Headless и CI/CD

Запускайте сканирование без запуска прокси:

root@kitploit:~
pwnproxy scan url https://example.com \
  --output sarif \
  --output-file report.sarif

Пример рабочего процесса GitHub Actions:

root@kitploit:~
- name: Install pwnproxy
  run: |
    git clone https://github.com/ericmtzmtz/pwnproxy.git
    cd pwnproxy
    pip install poetry
    poetry install

- name: Security scan
  run: |
    cd pwnproxy
    poetry run pwnproxy scan url ${{ matrix.url }} \
      --output sarif \
      --output-file report.sarif
  continue-on-error: true

- name: Upload SARIF
  uses: github/codeql-action/upload-sarif@v3
  with:
    sarif_file: pwnproxy/report.sarif

Хранилище

pwnproxy использует локальное SQLite-хранилище для каждой сессии.

Сессия может содержать:

root@kitploit:~
~/.pwnproxy/sessions/<session>/
├── traffic.db
├── scanner_results.db
├── sessions.db
└── tasks.db

Это обеспечивает изоляцию и переносимость данных тестирования.

Полную сессию можно сохранить в резервную копию или переместить как каталог.

Для более крупных совместных или инфраструктурных развертываний слой хранения спроектирован на основе асинхронных абстракций SQLAlchemy.

Разработка

Запуск среды разработки

Linux / macOS:

root@kitploit:~
./dev.sh

Windows PowerShell:

root@kitploit:~
.\dev.ps1

Это запускает:

  • Прокси → :8080
  • API → :8000
  • Веб-интерфейс → :4321

Запуск тестов

root@kitploit:~
poetry run pytest

Принципы разработки

  • Python 3.12+
  • async/await для рабочих процессов с интенсивным вводом-выводом
  • аннотации типов на публичных интерфейсах
  • асинхронные паттерны SQLAlchemy 2.0
  • избегание блокировки цикла событий прокси
  • общие контракты между подсистемами
  • детерминированные тесты и воспроизводимые рабочие процессы

Смотрите документацию по вкладу для деталей архитектуры и разработки.

Дорожная карта

Недавно завершено

  • Слой интеграции ИИ
  • Пассивный краулер
  • Активный краулер
  • Перебор каталогов
  • Обнаружение soft-404
  • Улучшение проверки области сканирования
  • Фикстуры валидации сканеров
  • Данные воспроизведения запросов сканеров

Текущий приоритет: УКРЕПЛЕНИЕ

Прежде чем добавлять крупные новые функции, текущий цикл разработки сосредоточен на архитектурной стабильности и согласованности.

P0 — Архитектурные инварианты

  • Единая модель владения общим состоянием
  • Формальный жизненный цикл JobState
  • Общие канонические контракты
  • Детерминированные эталонные E2E-сценарии

P1 — Операционная устойчивость

  • Обратное давление событий и QoS
  • Операционная наблюдаемость
  • Расширенная телеметрия LLM
  • Минимальная декомпозиция воркеров краулера
  • Пересмотр крупных сервисных объектов

P2 — Дисциплина релизов

  • Документация по владению
  • Базовые показатели производительности
  • Журнал изменений
  • Руководство по обновлению
  • Совместимость миграции

После укрепления

  • WebSocket-комнаты
  • Комментарии к потокам
  • Расширенные шаблоны отчётов
  • Описания находок с помощью ИИ
  • Самодокументируемые метаданные плагинов

Цель — укрепить платформу перед дальнейшим расширением её поверхности.

Документация

ТемаДокументация
Установкаdocs/installation.md
CLIdocs/cli.md
APIdocs/api.md
MCPdocs/mcp.md
Архитектураdocs/architecture.md
Плагиныdocs/plugin-architecture.md
Сканерыdocs/scanners.md
Поиск каталоговdocs/directory-bruteforce.md
Миграция с Burpdocs/burp-migration.md
Разработкаdocs/development.md

Вклад

Вклад приветствуется.

root@kitploit:~
git clone https://github.com/ericmtzmtz/pwnproxy.git
cd pwnproxy

poetry install
poetry run pytest

Перед отправкой pull request:

  • Создайте ветку функции.
  • Добавьте или обновите тесты.
  • Запустите полный набор тестов.
  • Держите изменения сфокусированными на чёткой архитектурной ответственности.
  • Документируйте публичные интерфейсы при необходимости.

Детальные архитектурные изменения и спецификации отслеживаются в:

  • openspec/
  • openspec/changes/

Коммерческая поддержка

pwnproxy поддерживается компанией NEXTECH SOLUTIONS — компанией по кибербезопасности, базирующейся в Мексике.

Основная платформа бесплатна и имеет открытый исходный код под лицензией AGPLv3.

Профессиональные услуги могут включать:

УслугаОписание
Оценка безопасностиПрофессиональные пентест-проекты и отчётность
Пользовательская разработкаПользовательские сканеры, плагины и интеграции
ОбучениеПрактическое обучение безопасности и DevSecOps
АвтоматизацияРабочие процессы тестирования безопасности, интегрированные в CI/CD

По вопросам:

[email protected]

NEXTECH SOLUTIONS

Лицензия

pwnproxy распространяется под лицензией GNU Affero General Public License v3.0.

Смотрите:

LICENSE

Вы можете свободно использовать, изменять и распространять pwnproxy в соответствии с условиями AGPLv3.

Создан для тестирования безопасности за пределами десктопа.

Скачать инструмент