Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/go-appsec/toolbox
РазведкаДинамический анализ (песочница)Анализ уязвимостейВеб-прокси и перехватСкриптинг и автоматизацияЭксплуатация веб-приложенийТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеУтилиты и фреймворкиКраулер
3952 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
go-appsec/toolbox

toolbox

Совместное тестирование безопасности приложений между людьми и агентами через CLI и MCP

Репозиторий
Поделиться
go-appsec/toolbox

license Build Status Vibe-Scale 1.0(V2|U0|T0): Significant AI, fully reviewed

Инструменты тестирования безопасности приложений на базе MCP для вашего кодинг-агента.

Это не сканер, а совместная рабочая среда. Агенты плохо справляются с UI и stateful API — вы в этом сильны. Sectool позволяет исследовать приложение через его прокси, пока агент анализирует и модифицирует тот же аутентифицированный трафик, который генерируете вы.

Вы отвечаете за аутентификацию и взаимодействие с UI, агент запрашивает потоки, мутирует запросы, находит отражения (reflections), отслеживает out-of-band взаимодействия и пробует другие вариации. Объединение ваших возможностей упрощает рутинные задачи, снижает вероятность пропуска скрытых индикаторов и делает сложное тестирование более тщательным.

Начало работы

1. Установите sectool

root@kitploit:~
go install github.com/go-appsec/toolbox/sectool@latest

Нет Go? Скачайте бинарник для вашей платформы (Linux, macOS, Windows — amd64 и arm64) из последнего релиза.

2. Запустите MCP (Model Context Protocol) сервер

root@kitploit:~
sectool mcp

Это запустит MCP-сервер на порту 9119 со встроенным HTTP-прокси на порту 8080.

3. Настройте браузер

Укажите в настройках прокси браузера адрес 127.0.0.1:8080 (или порт, заданный через --proxy-port).

Для перехвата HTTPS установите сертификат CA из ~/.sectool/ca.pem (автоматически генерируется при первом запуске). Большинство браузеров принимают его через настройки сертификатов; на macOS его также можно добавить в системную связку ключей.

Используете Burp? Вместо этого следуйте инструкции по настройке прокси в Burp, а затем запустите sectool с флагом sectool mcp --burp.

4. Подключите агента

Claude Code:

root@kitploit:~
claude mcp add --transport http sectool http://127.0.0.1:9119/mcp

Codex (~/.codex/config.toml):

root@kitploit:~
[mcp_servers.sectool]
url = "http://127.0.0.1:9119/mcp"

5. Работайте вместе

Работайте с агентом над составлением плана тестирования и выполняйте его совместно. Агент может запрашивать историю прокси, повторно отправлять изменённые запросы, обходить приложение для поиска конечных точек и проверять out-of-band взаимодействия, пока вы выполняете действия в браузере — например, аутентификацию, взаимодействие с UI и его проверку.

Параметры сервера

Прокси-бэкенды

Встроенный (Native): Встроенный прокси с точным сохранением трафика (wire fidelity) и поддержкой HTTP/1.1, HTTP/2 и WebSocket. Спроектирован как полноценная замена Burp для MITM-тестирования. Один бинарник содержит MCP-сервер, прокси и CLI — полностью автономен и работает в headless-окружениях.

Burp (опционально): Если вы предпочитаете GUI для просмотра действий агента или у вас уже запущен Burp, установите MCP-расширение из BApp Store и убедитесь, что MCP-сервер работает на http://127.0.0.1:9876/.

ОпцияОписание
(по умолчанию)Автоопределение: сначала пробует Burp MCP, затем переключается на встроенный прокси
--proxy-port 8080Принудительно использует встроенный прокси на указанном порту
--burpПринудительно использует Burp MCP (завершится ошибкой, если недоступен)

Параметры сессии

Рабочий процесс (Workflow)

Sectool автоматически определяет подходящий рабочий процесс, когда агент вызывает инструмент workflow в начале сессии. Этот шаг можно пропустить и сэкономить токены, указав рабочий процесс заранее:

root@kitploit:~
sectool mcp                        # По умолчанию: агент выбирает тип задачи через инструмент workflow
sectool mcp --workflow explore     # Предустановленный режим исследования
sectool mcp --workflow test-report # Предустановленный режим валидации
sectool mcp --workflow none        # Без инструкций рабочего процесса
sectool mcp --workflow multi       # Несколько агентов используют один сервер

Инструкции рабочего процесса направляют агентов на совместное тестирование, а не на попытки сделать всё автономно или на пошаговое проведение вас через процесс без добавленной ценности. Если у вас есть идеи по улучшению совместной работы агентов, откройте issue.

Заметки (Notes)

Флаг --notes включает инструменты notes_save и notes_list для сохранения наблюдений, привязанных к потокам. По умолчанию отключено, чтобы минимизировать использование контекста в коротких сессиях. Включайте его, когда ожидаете множество находок или сжатие переписки (conversation compaction).

MCP-транспорты

Сервер предоставляет две конечные точки:

  • /mcp — Streamable HTTP (рекомендуется)
  • /sse — SSE (устаревший, для старых клиентов)

Примеры использования CLI

CLI разделяет состояние с агентом и предоставляет удобный человеко-ориентированный интерфейс для просмотра, повторной отправки и написания скриптов. Все команды CLI соответствуют MCP-инструментам, поэтому агент работает с тем же состоянием.

root@kitploit:~
# Просмотр того, что захватил прокси, пока вы работали в браузере
sectool proxy summary
sectool proxy list --host example.com
sectool proxy cookies --name session_id

# Обход приложения для обнаружения конечных точек и форм
sectool crawl create --url https://example.com
sectool crawl summary <session_id>

# Повторная отправка захваченного запроса с изменениями
sectool replay send --flow <flow_id> --add-header "X-Test: value"

# Настройка тестирования out-of-band взаимодействий и проверка колбэков
sectool oast create
sectool oast poll <oast_id>
sectool oast get <event_id>

# Сравнение двух потоков, обнаружение отражений, проверка JWT
sectool diff <flow_a> <flow_b> --scope response
sectool reflected <flow_id>
sectool jwt <token>

# Экспорт потока, редактирование офлайн и повторная отправка
sectool proxy export <flow_id>
# ... отредактируйте ./sectool-requests/<flow_id>/request.http ...
sectool replay send --bundle <flow_id>

Используйте sectool <command> --help для получения подробных опций.

Ключевые возможности

  • Прокси с точным сохранением трафика — MITM для HTTP/1.1 и HTTP/2 с сохранением порядка заголовков, регистра и протокольных аномалий
  • Повторная отправка и мутация — переписывание живого трафика через правила match/replace или повторная отправка захваченных запросов с изменениями через API, оптимизированный для агентов
  • Сравнение потоков (diff) — структурированное сравнение двух потоков с учётом content-type (на уровне JSON-путей, единый текстовый diff, бинарный размер) для быстрой валидации отчётов
  • Анализ JS-поверхности — извлечение конечных точек, маршрутов и секретов из JavaScript/HTML-бандлов с последующим разворачиванием любого места вызова в используемые запросы
  • Обнаружение отражений — поиск значений параметров запроса, отражённых в ответах в различных вариантах кодирования, для выявления точек инъекций
  • OAST — тестирование out-of-band взаимодействий через Interactsh: создание доменов, опрос DNS/HTTP/SMTP-колбэков
  • Проверка редиректов — OAST-сессии могут возвращать 307-редиректы, чтобы определить, следует ли цель за редиректами; полезно для SSRF-цепочек и обхода валидаций
  • Обход (Crawling) — обнаружение конечных точек, форм и структуры приложения; начальное заполнение из истории прокси или URL
  • Поддержка WebSocket — перехват на уровне фреймов, проксирование и match/replace для WebSocket-сообщений
  • Режимы рабочего процесса — специфические инструкции для агента (explore, test-report) для повышения качества совместной работы и снижения расхода токенов
  • Утилиты кодирования — URL, Base64, HTML-кодирование/декодирование, хеширование (MD5/SHA/HMAC), проверка JWT
  • Интеграция с Burp Suite — опциональный GUI-фронтенд через MCP-расширение Burp; либо полностью headless-режим со встроенным прокси

Автоматическое сканирование

Объедините sectool с sidenuclei — собственным сайдкаром, который запускает Nuclei против каждой конечной точки, к которой вы обращаетесь. Запустите sectool с флагом --notes, подключите sidenuclei к вашей сессии, и он просканирует каждую конечную точку, используя реальный захваченный запрос, — тесты выполнятся с вашими фактическими параметрами, куки и аутентифицированной сессией. Находки попадают как заметки finding, привязанные к потоку, который их вызвал, обеспечивая дополнительное покрытие, пока вы и ваш агент сосредоточены на ручном тестировании.

Поддержка кастомных протоколов

Помимо HTTP и WebSocket, sectool поддерживает кастомные и бинарные протоколы (как правило, запрос/ответ) через модель сайдкар-адаптеров. Напишите адаптер для подключения и взаимодействия, используя наш сайдкар API. Трафик сайдкара попадает в единую временную линию потоков, поэтому инструменты flow_get, diff_flow, replay_send и другие работают без изменений. Адаптеры можно писать на любом языке через API JSON-RPC 2.0 или на Go с помощью SDK-клиента, который обрабатывает регистрацию, кэширование правил и эмиссию потоков. SDK сайдкара и протокол документируют оба подхода.

Скачать инструмент
toolbox — Совместное тестирование безопасности приложений между людьми и агентами через CLI и MCP | Kitploit
РежимОписание
(по умолчанию)Агент выбирает тип задачи, вызывая инструмент workflow, и получает инструкции по совместной работе
exploreЭксплораторное тестирование безопасности; доступны все инструменты
test-reportПроверка конкретного отчёта об уязвимости; инструменты обхода (crawl) исключены
noneНет инструкций рабочего процесса, все инструменты доступны сразу
multiДля случаев, когда несколько пользователей или агентов используют один сервер; скрывает функции, где один агент может запутать другого