Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
hephaestus-server-forger — Аудитор безопасности серверов, сканирующий конфигурации Apache, Nginx и IIS, с руководствами по усилению защиты на основе ИИ и профессиональной отчётностью. | Kitploit
Инструменты/GitHubGitHub/rodhnin/hephaestus-server-forger
Сканеры уязвимостейАудит конфигурацииВеб-безопасностьТестирование на ПроникновениеБезопасность облачных средDevSecOpsБезопасность ИИ
GitHubrodhnin/hephaestus-server-forger

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

hephaestus-server-forger

Аудитор безопасности серверов, сканирующий конфигурации Apache, Nginx и IIS, с руководствами по усилению защиты на основе ИИ и профессиональной отчётностью.

Репозиторий
13 месяцев назадЕщё не проверено
Hephaestus — Server Security Auditor

Version Python License Docker LangChain Ethical


Серверный аудитор безопасности для Apache, Nginx и IIS — 13 фаз сканирования, 70+ кодов находок, руководства по усилению безопасности на базе ИИ.


Быстрый старт  ·  Документация  ·  Docker  ·  ИИ-анализ  ·  Поставьте звезду на GitHub


Hephaestus — Forge Secure Server Configs

В действии

Hephaestus — real scan output
Живое сканирование · Apache 2.4.54 · 11 находок · 44.17s · скан №518 · безопасный режим

Hephaestus — HTML report overview
HTML-отчёт — разбивка по критичности, сопоставление с OWASP, панель фильтров
Hephaestus — findings table with CVE badges
Таблица находок — бейджи CVE/CWE, раскрываемые доказательства, фрагменты конфигурации

🎯 Что такое Hephaestus?

Hephaestus — это готовый к продакшену аудитор безопасности серверов, который ставит этику на первое место. Разработан для системных администраторов, DevOps-инженеров и пентестеров: он сканирует конфигурации веб-серверов (Apache, Nginx, IIS), чтобы выявить критические ошибки конфигурации до того, как ими воспользуются злоумышленники.

Почему Hephaestus?

  • 🔒 Этичный по дизайну: система токенов согласия предотвращает несанкционированное сканирование
  • 🤖 На базе ИИ: GPT-4, Claude или локальный Ollama для интеллектуальных руководств по усилению безопасности
  • 📊 Профессиональные отчёты: красивые HTML-отчёты + машиночитаемый JSON
  • 🚀 Быстрый и эффективный: параллельное сканирование с интеллектуальным ограничением скорости
  • 💾 Постоянное отслеживание: база данных SQLite ОБЩАЯ с набором Argos (~/.argos/argos.db)
  • 🐳 Готов к Docker: контейнеризированное сканирование + уязвимые тестовые лаборатории (Apache и Nginx)
  • 🎯 Ноль ложных срабатываний: тщательно протестировано с 55+ валидационными тестами

Что он сканирует


✨ Возможности

🛡️ Основной аудит безопасности```bash

One command, comprehensive server analysis

python -m heph --target https://example.com --html

root@kitploit:~
- **Поддержка нескольких серверов**: обнаружение и усиление защиты Apache, Nginx, IIS
- **Параллельное сканирование**: пул потоков + ограничение скорости для быстрых и щадящих сканов
- **Сбор улик**: сохраняются HTTP-ответы, заголовки, содержимое файлов
- **Безопасная обработка ошибок**: таймауты, сбои DNS, отказ в соединении обрабатываются надёжно

### 🤖 Руководства по усилению защиты с помощью ИИ

Выберите поставщика ИИ в зависимости от ваших потребностей:

| Поставщик           | Лучше всего подходит | Скорость        | Стоимость     | Конфиденциальность |
| -------------------- | ------------------ | --------------- | ------------- | --------------- |
| **OpenAI GPT-4**     | Производственное качество | ⚡ Быстро (35s) | 💰 $0.25/scan | 🔒 Стандартная |
| **Anthropic Claude** | Ориентирован на конфиденциальность | ⚡ Быстро (45s) | 💰 $0.30/scan | 🔒 Расширенная |
| **Ollama (Local)**   | Полная конфиденциальность | 🐢 Медленно (28min) | 💰 Бесплатно | 🔐 100% офлайн |

**Два режима анализа:**

- **Технический**: фрагменты конфигурации Apache/Nginx, команды CLI, пошаговое усиление защиты
- **Для руководства**: оценка рисков простым языком для заинтересованных сторон и менеджмента

### 📊 Профессиональная отчётность

**JSON-отчёты** (машиночитаемые)```json
{
  "tool": "hephaestus",
  "version": "0.2.0",
  "target": "https://example.com",
  "mode": "safe",
  "summary": {
    "critical": 3,
    "high": 2,
    "medium": 5,
    "low": 3,
    "info": 0
  },
  "findings": [...],
  "diff": {...}
}

HTML-отчёты (удобные для человека)

  • 🎨 Тема Forge с оранжево-красными градиентами (⚒️ эстетика кузнеца)
  • 🏷️ Цветные значки серьёзности
  • 📝 Разворачиваемые разделы с доказательствами
  • 🤖 Красиво оформленные AI-руководства по усилению защиты
  • 📱 Адаптивный дизайн для мобильных устройств

🔐 Система токенов согласия

Агрессивное сканирование и AI-анализ требуют подтверждения владения:```bash

1. Generate token

python -m heph --gen-consent example.com

2. Place token on your server

echo "verify-abc123..." > .well-known/verify-abc123.txt

3. Verify ownership

python -m heph --verify-consent http --domain example.com --token verify-abc123

4. Now you can use aggressive mode

python -m heph --target https://example.com --aggressive --use-ai

root@kitploit:~
### 💾 Персистентность базы данных

База данных SQLite **общая с набором Argos** (`~/.argos/argos.db`):

- **История сканирования**: Дата, длительность, количество находок, разбивка по критичности
- **Репозиторий находок**: Поисковая база данных уязвимостей (сохранено 1159+ находок)
- **Проверенные домены**: Отслеживание токенов согласия с истечением срока действия
- **Интеграция между инструментами**: Бесшовно работает с Argus, Pythia и будущими инструментами```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"

# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"

✅ Валидация и тестирование

Hephaestus v0.2.0 был эмпирически проверен с использованием контролируемых уязвимых лабораторий на базе Docker (Apache и Nginx).

Сводка валидации (май 2026)

Покрытие тестами (13 фаз):

  • ✅ Фаза 1: Базовый CLI (коды выхода, обработка ошибок)
  • ✅ Фаза 2: Токены согласия (HTTP-проверка, агрессивный режим)
  • ✅ Фаза 3: Интеграция ИИ (OpenAI, Anthropic, Ollama)
  • ✅ Фаза 4: Генерация отчётов (JSON, HTML, анализ ИИ)
  • ✅ Фаза 5: Расширенные параметры (ограничение скорости, потоки, тайм-ауты)
  • ✅ Фаза 6: Модули проверок (проверено 70+ кодов находок)
  • ✅ Фаза 7: Логирование (текст, JSON, уровни подробности)
  • ✅ Фаза 8: База данных (схема, целостность, внешние ключи)
  • ✅ Фаза 9: Обработка ошибок (крайние случаи, права доступа)
  • ✅ Фаза 10: Интеграция (совместимость с пакетом Argos)
  • ✅ Фаза 11: CORS, Robots.txt, обнаружение WAF
  • ✅ Фаза 12: Обнаружение API, безопасность Cookie, анализ phpinfo
  • ✅ Фаза 13: Парсер конфигурационных файлов, diff-отчёты, отслеживание затрат на ИИ

Ключевые выводы:

  • ✅ Все критические уязвимости обнаружены (.env, .git, server-status, phpinfo)
  • ✅ Все версии серверов определены (Apache 2.4.54, Nginx 1.18.0)
  • ✅ Все заголовки безопасности проанализированы корректно (проверено 6 заголовков)
  • ✅ Выявлены все проблемы с листингом каталогов
  • ✅ Модули CORS, WAF, API, Cookie, phpinfo полностью работоспособны
  • ✅ Diff-отчёты (--diff last) работают по всей истории сканирований
  • ✅ Устойчивая обработка ошибок (тайм-ауты, сбои DNS, отказ в соединении)

Вердикт: Hephaestus готов к продакшену для оценки безопасности серверов.


🚀 Быстрый старт

Предварительные требования

  • Python 3.11+ (рекомендуется 3.12)
  • pip (менеджер пакетов Python)
  • Docker (необязательно, для уязвимых лабораторий)

Установка

1. Клонируйте репозиторий

---```bash git clone https://github.com/rodhnin/hephaestus-server-forger.git cd hephaestus-server-forger

root@kitploit:~
**2. (Необязательно) Установите `venv`, если он ещё не установлен**```bash
# Debian/Ubuntu
sudo apt update && sudo apt install -y python3-venv

# Fedora/RHEL
sudo dnf install python3-virtualenv

# macOS (via Homebrew)
brew install [email protected]

3. Создайте и активируйте виртуальное окружение```bash python3 -m venv .venv source .venv/bin/activate

You should see (.venv) in your terminal prompt

root@kitploit:~
**4. Обновите pip**```bash
python -m pip install --upgrade pip

5. Установка зависимостей```bash python -m pip install -r requirements.txt

root@kitploit:~
**6. Настройте ключи API (если используется облачный ИИ)**```bash
# OpenAI
export OPENAI_API_KEY="sk-..."

# Anthropic
export ANTHROPIC_API_KEY="sk-ant-..."

7. Проверьте установку```bash python -m heph --version

Output: heph 0.2.0

root@kitploit:~
### Ваше первое сканирование```bash
# Basic scan (safe mode, no consent required)
python -m heph --target https://example.com

# With HTML report
python -m heph --target https://example.com --html

# With AI hardening guide (requires consent)
python -m heph --target https://example.com --use-ai --html

🐳 Быстрый старт с Docker

cd docker && ./deploy.sh

Select option 3 for testing (Both)

docker compose exec hephaestus python -m heph --target http://vulnerable-apache

🎉 Успех! Проверьте ~/.hephaestus/reports/ для получения отчётов.


📘 Руководство по использованию

Базовое сканирование```bash

Safe mode (default) - Non-intrusive checks

python -m heph --target https://example.com

Generate HTML report

python -m heph --target https://example.com --html

Increase verbosity for debugging

python -m heph --target https://example.com -vv

Quiet mode (errors only)

python -m heph --target https://example.com -q

root@kitploit:~
### Продвинутое сканирование```bash
# Control scan speed (1-20 req/s)
python -m heph --target https://example.com --rate 10

# Control concurrency (1-20 threads)
python -m heph --target https://example.com --threads 8

# Custom timeout (useful for slow servers)
python -m heph --target https://example.com --timeout 60

# Custom output directory
python -m heph --target https://example.com --report-dir ./my-reports

# Custom User-Agent
python -m heph --target https://example.com --user-agent "MyBot/1.0"

# Disable SSL verification (testing only)
python -m heph --target https://self-signed.badssl.com --no-verify-ssl

Руководства по усилению безопасности на основе ИИ

Шаг 1: Настройте своего провайдера

Отредактируйте config/defaults.yaml:```yaml ai: langchain: provider: "openai" # Options: openai, anthropic, ollama model: "gpt-4o-mini-2024-07-18" temperature: 0.3

root@kitploit:~
**Шаг 2: Проверьте вашу настройку**```bash
# Verify AI provider works
python -m heph.core.ai openai

Шаг 3: Запустите сканирование с помощью ИИ```bash

Technical hardening guide (for sysadmins)

python -m heph --target https://example.com
--use-ai
--ai-tone technical
--html

Executive risk summary (for management)

python -m heph --target https://example.com
--use-ai
--ai-tone non_technical
--html

Both analyses in one report

python -m heph --target https://example.com
--use-ai
--ai-tone both
--html

Stream AI output token-by-token

python -m heph --target https://example.com
--use-ai
--ai-stream
--html

Compare two AI providers in parallel

python -m heph --target https://example.com
--use-ai
--ai-compare openai,anthropic
--html

Agent mode with live NVD CVE lookup

python -m heph --target https://example.com
--use-ai
--ai-agent
--html

Set a cost budget cap (USD)

python -m heph --target https://example.com
--use-ai
--ai-budget 0.50
--html

root@kitploit:~
### Агрессивный режим (требуется согласие)```bash
# Step 1: Generate consent token
python -m heph --gen-consent example.com
# Output: Token: verify-a3f9b2c1d8e4...

# Step 2: Place token on your server
# Create: https://example.com/.well-known/verify-a3f9b2c1d8e4.txt
# Content: verify-a3f9b2c1d8e4

# Step 3: Verify consent
python -m heph --verify-consent http \
  --domain example.com \
  --token verify-a3f9b2c1d8e4

# Step 4: Run aggressive scan (deeper checks, higher rate limit)
python -m heph --target https://example.com --aggressive

🤖 Анализ на основе ИИ

Hephaestus использует LangChain 1.0.0 с поддержкой нескольких провайдеров ИИ.

Поддерживаемые провайдеры

OpenAI GPT-4 Turbo

Лучше всего для: использования в продакшене

  • ⭐ Качество: Отлично (5/5)
  • ⚡ Скорость: ~35 секунд
  • 💰 Стоимость: ~$0.25 за скан
  • 🔒 Конфиденциальность: Стандартная (данные шифруются при передаче)```bash export OPENAI_API_KEY="sk-..." python -m pip install langchain-openai==1.0.0
root@kitploit:~
#### Anthropic Claude

**Лучше всего для: Повышенная конфиденциальность**

- ⭐ Качество: Отлично (5/5)
- ⚡ Скорость: ~45 секунд
- 💰 Стоимость: ~$0.30 за скан
- 🔒 Конфиденциальность: Повышенная (подход Anthropic с приоритетом конфиденциальности)```bash
export ANTHROPIC_API_KEY="sk-ant-..."
python -m pip install langchain-anthropic==1.0.0

Ollama (Локальные модели)

Лучше всего для: Полная приватность

  • ⭐ Качество: Хорошее (3/5)
  • 🐢 Скорость: ~28 минут (CPU) или ~75 секунд (GPU)
  • 💰 Стоимость: Бесплатно
  • 🔐 Конфиденциальность: 100% офлайн (данные никогда не покидают ваш компьютер)```bash

Install Ollama: https://ollama.ai

ollama pull llama3.2 python -m pip install "langchain-ollama>=0.3.0,<0.4.0"

root@kitploit:~
### Конфиденциальность и безопасность

**Автоматическая очистка**

Перед отправкой поставщикам ИИ Hephaestus автоматически удаляет:

- ✅ Токены согласия
- ✅ API-ключи и учётные данные
- ✅ Приватные ключи и сертификаты
- ✅ Внутренние IP-адреса
- ✅ Учётные данные базы данных

**Только по согласию**

- ИИ-анализ требует явного флага `--use-ai`
- Агрессивное сканирование требует подтверждённого токена согласия
- Вы контролируете, какой поставщик видит ваши данные

**Для максимальной конфиденциальности**: Используйте Ollama локально.

---

## 🧪 Безопасные тестовые лаборатории

**⚠️ НИКОГДА не сканируйте боевые сайты без письменного разрешения!**

Используйте наши Docker-лаборатории для безопасной практики:

### Настройка тестовой среды

### Вариант 1: Интерактивный скрипт (рекомендуется)```bash
# Run the interactive deployment script
cd docker && ./deploy.sh

Скрипт предоставляет 5 вариантов:

  1. Production → Развернуть сервис сканера Hephaestus
  2. Testing Lab → Развернуть уязвимые веб-серверы (Apache + Nginx)
  3. Both → Развернуть обе среды
  4. Stop All → Остановить все запущенные сервисы
  5. Remove All → Удалить контейнеры, тома и данные (требуется подтверждение)

Вариант 2: Docker Compose вручную

Только Testing Lab:```bash

Start vulnerable servers (Apache + Nginx)

docker compose -f docker/compose.testing.yml up -d

Wait for initialization (~15 seconds)

sleep 15

Verify services

docker compose -f docker/compose.testing.yml ps curl -I http://localhost:8080 # Apache curl -I http://localhost:8081 # Nginx

root@kitploit:~
**Производственный сканер:**```bash
# Start Hephaestus scanner service
docker compose -f docker/compose.yml up -d

# Run a scan
docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com

# View reports
ls -lh docker/reports/

Обе среды:```bash

Start both production and testing

docker compose -f docker/compose.yml up -d docker compose -f docker/compose.testing.yml up -d

Scan the testing labs from host

python -m heph --target http://localhost:8080 --html python -m heph --target http://localhost:8081 --html

root@kitploit:~
### Просканируйте лаборатории```bash
# Scan Apache lab (from host)
python -m heph --target http://localhost:8080 --html

# Scan Nginx lab (from host)
python -m heph --target http://localhost:8081 --html

# AI-powered analysis (requires OPENAI_API_KEY)
python -m heph --target http://localhost:8080 --use-ai --html

# OR from inside production container (using container name)
docker compose -f docker/compose.yml exec hephaestus python -m heph --target http://hephaestus-vulnerable-apache --html

Ожидаемые результаты

Лаборатория Apache (localhost:8080):

  • Всего 42 находки (во всех 13 фазах сканирования)
  • Включает находки CORS, WAF, API, Cookie, phpinfo и находки, сопоставленные с OWASP

Лаборатория Nginx (localhost:8081):

  • Всего 25 находок (во всех 13 фазах сканирования)
  • Включает находки CORS, WAF, API, Cookie и находки, сопоставленные с OWASP

Очистка

Остановка служб:```bash

Using script

cd docker && ./deploy.sh # Choose option 4 (Stop All)

OR manually

docker compose -f docker/compose.yml down docker compose -f docker/compose.testing.yml down

root@kitploit:~
**Удалить всё (ПРЕДУПРЕЖДЕНИЕ: удаляет данные и отчёты):**```bash
# Using script (with confirmation)
cd docker && ./deploy.sh  # Choose option 5 (Remove All)

# OR manually
docker compose -f docker/compose.yml down -v
docker compose -f docker/compose.testing.yml down -v
rm -rf docker/data docker/reports

🐳 Развертывание Docker

Hephaestus предоставляет два варианта развертывания Docker:

Вариант 1: Docker Compose (рекомендуется)

Сервис Production Scanner:```bash

Start long-running scanner service

docker compose -f docker/compose.yml up -d

Run scans

docker compose -f docker/compose.yml exec hephaestus heph --target https://example.com --html

View reports

ls -lh docker/reports/

Stop service

docker compose -f docker/compose.yml down

root@kitploit:~
**Тестовая лаборатория (уязвимые серверы):**```bash
# Start Apache + Nginx vulnerable servers
docker compose -f docker/compose.testing.yml up -d

# Scan from host
python -m heph --target http://localhost:8080 --html

# Stop lab
docker compose -f docker/compose.testing.yml down

Интерактивный сценарий развертывания:```bash

Use the interactive menu

cd docker && ./deploy.sh

root@kitploit:~
### Вариант 2: Прямой запуск Docker

**Сборка образа:**```bash
docker build -f docker/Dockerfile -t hephaestus:0.2.0 .

Запустить разовое сканирование:```bash docker run --rm
-v $(pwd)/docker/reports:/reports
-v $(pwd)/docker/data:/data
hephaestus:0.2.0
--target https://example.com
--html

root@kitploit:~
**С анализом ИИ:**```bash
docker run --rm \
  -v $(pwd)/docker/reports:/reports \
  -e OPENAI_API_KEY="$OPENAI_API_KEY" \
  hephaestus:0.2.0 \
  --target https://example.com \
  --use-ai \
  --ai-tone both \
  --html

Сканирование локальной тестовой лаборатории:```bash

Start testing lab first

docker compose -f docker/compose.testing.yml up -d

Scan from container (join the testing lab network)

docker run --rm
--network hephaestus-lab
hephaestus:0.2.0
--target http://hephaestus-vulnerable-apache

root@kitploit:~
---

## 📊 Понимание отчетов

### Структура отчета```
~/.hephaestus/
├── reports/
│   ├── hephaestus_report_example_20251021_143022.json
│   └── hephaestus_report_example_20251021_143022.html
└── (shared with Argos)
    ~/.argos/
    ├── argos.db          # Shared database
    └── logs/
        └── hephaestus.log

Идентификаторы находок (Паттерн, всего 70+)```

HEPH-SRV-001: Server version disclosed (Apache/Nginx/IIS) HEPH-SRV-004: Server disclosed in error page HEPH-SRV-016: PHP version disclosed in Server header HEPH-SRV-017: OpenSSL version disclosed in Server header HEPH-FILE-001: Environment file exposed (.env) HEPH-FILE-002: Git repository exposed HEPH-FILE-003: PHP information page exposed HEPH-FILE-004: Apache server-status exposed HEPH-HTTP-003: Unsafe HTTP method in OPTIONS (TRACE) HEPH-HTTP-008: TRACE method enabled (XST vulnerability) HEPH-HDR-001: Missing security header: HSTS HEPH-HDR-002: Missing security header: CSP HEPH-HDR-003: Missing security header: X-Frame-Options HEPH-HDR-004: Missing security header: X-Content-Type-Options HEPH-HDR-005: Missing security header: Referrer-Policy HEPH-HDR-006: Missing security header: Permissions-Policy HEPH-CFG-001: Directory listing enabled HEPH-TLS-000: TLS not enabled HEPH-TLS-001: Weak TLS protocol (SSLv3, TLS 1.0) HEPH-TLS-002: Weak cipher suite enabled COR-001 to COR-006: CORS misconfiguration findings ROB-001/002/003: Robots.txt intelligence findings WAF-001/002: WAF detection findings API-001 to API-005: API discovery findings COO-001 to COO-005: Cookie security findings PHP-001 to PHP-009: phpinfo() dangerous settings

root@kitploit:~
### Severity Mapping

- **CRITICAL**: .env exposed, .git accessible, phpinfo, server-status, SQL dumps
- **HIGH**: Server version disclosed, weak TLS, TLS missing, unsafe HTTP methods
- **MEDIUM**: Missing important headers (HSTS, CSP, X-Frame-Options), directory listing, error page disclosure
- **LOW**: Minor headers (X-Content-Type-Options, Referrer-Policy, Permissions-Policy)
- **INFO**: Informational findings (server detected, TLS 1.2 OK)

---

## 📁 Структура проекта```
hephaestus-server-forger/
│
├── heph/                       # Main application package
│   ├── checks/                 # Security check modules (13 phases)
│   │   ├── __init__.py
│   │   ├── api_discovery.py    # Phase 11: Swagger/OpenAPI/GraphQL exposure
│   │   ├── config.py           # Phase 5: Directory listing detection
│   │   ├── config_file.py      # Phase 14: Offline httpd.conf/nginx.conf parser
│   │   ├── cookies.py          # Phase 12: HttpOnly/Secure/SameSite analysis
│   │   ├── cors.py             # Phase 8: CORS wildcard & reflection probes
│   │   ├── files.py            # Phase 2: 70+ sensitive file paths
│   │   ├── headers.py          # Phase 4: Security headers analysis
│   │   ├── http_methods.py     # Phase 3: Unsafe HTTP methods (PUT/DELETE/TRACE)
│   │   ├── phpinfo.py          # Phase 13: phpinfo() dangerous settings
│   │   ├── ports.py            # Phase 7: 37-port scanner with banner grabbing
│   │   ├── robots.py           # Phase 9: robots.txt disallowed path analysis
│   │   ├── server_info.py      # Phase 1: Apache/Nginx/IIS fingerprinting
│   │   ├── tls.py              # Phase 6: Deep TLS/SSL + CVE correlation
│   │   └── waf.py              # Phase 10: 13 WAF signatures detection
│   │
│   ├── core/                   # Core infrastructure
│   │   ├── __init__.py
│   │   ├── ai.py               # LangChain AI (GPT-4/Claude/Ollama) + cost tracking
│   │   ├── config.py           # Configuration loader
│   │   ├── consent.py          # Consent token system (HTTP + DNS)
│   │   ├── cve_lookup.py       # NVD CVE API integration
│   │   ├── db.py               # SQLite — shared with Argos suite (~/.argos/argos.db)
│   │   ├── diff.py             # Scan diff engine (--diff last / --diff <id>)
│   │   ├── http_client.py      # Token-bucket rate-limited HTTP client
│   │   ├── logging.py          # Structured logging
│   │   ├── owasp.py            # HEPH-* code → OWASP Top 10 2021 mapper
│   │   └── report.py           # JSON + HTML report generation
│   │
│   ├── __init__.py             # Package metadata
│   ├── __main__.py             # Entry point
│   ├── cli.py                  # CLI (30+ flags incl. --use-ai, --diff, --config-file)
│   └── scanner.py              # Orchestrator — 13 parallel phases
│
├── assets/
│   └── ascii.txt               # Hephaestus braille ASCII art
│
├── config/                     # Configuration files
│   ├── defaults.yaml           # Default settings
│   └── prompts/                # AI prompt templates
│       ├── technical.txt       # Technical hardening prompt
│       └── non_technical.txt   # Executive summary prompt
│
├── db/
│   └── migrate.sql             # Shared database schema (Argos suite)
│
├── docker/                     # Docker deployment
│   ├── vulnerable-apache/      # Vulnerable Apache lab (port 8080/8443)
│   │   └── docker-entrypoint.sh
│   ├── vulnerable-nginx/       # Vulnerable Nginx lab (port 8081/8444)
│   │   └── docker-entrypoint.sh
│   ├── compose.yml             # Production stack
│   ├── compose.testing.yml     # Vulnerable lab stack
│   ├── deploy.sh               # Interactive deployment script
│   └── Dockerfile              # Production image
│
├── docs/                       # Documentation
│   ├── media/                  # README visual assets
│   │   ├── hephaestus-banner.webp  # Banner 1280×400
│   │   ├── hephaestus-hero.webp    # Hero 1600×640
│   │   ├── console.webp            # Terminal scan output
│   │   ├── report_html.webp        # HTML report header
│   │   └── report_findings.webp    # Findings table with CVE badges
│   ├── AI_INTEGRATION.md       # AI providers setup guide
│   ├── CONSENT.md              # Consent system details
│   ├── DATABASE_GUIDE.md       # Shared database reference
│   ├── ETHICS.md               # Ethical use guidelines
│   ├── REPORT_FORMAT.md        # JSON/HTML report specification
│   ├── ROADMAP.md              # v0.3.0 tickets and priorities
│   └── TESTING_GUIDE.md        # Safe testing practices
│
├── schema/
│   └── report.schema.json      # JSON report schema (OWASP + CVE fields)
│
├── scripts/
│   └── cli-examples.md         # CLI usage examples
│
├── templates/
│   └── report.html.j2          # HTML report template — forge theme
│
├── CHANGELOG.md                # Version history
├── CODE_OF_CONDUCT.md          # Community guidelines
├── CONTRIBUTING.md             # Contribution guide
├── LICENSE                     # MIT License
├── README.md                   # This file
├── requirements.txt            # Python dependencies
└── setup.py                    # Package installer

🗺️ Дорожная карта

v0.1.0 — Первоначальный выпуск ✅ (январь 2026)

Статус: 🎉 Выпущен (заменён версией v0.2.0)

  • ✅ 6 модулей проверки безопасности (сервер, файлы, методы, заголовки, TLS, конфигурация)
  • ✅ Руководства по усилению безопасности на основе ИИ (OpenAI, Anthropic, Ollama)
  • ✅ Система токенов согласия (проверка HTTP + DNS)
  • ✅ Профессиональная отчётность (JSON + HTML с анализом ИИ)
  • ✅ Постоянное хранение SQLite (ОБЩЕЕ с набором Argos: ~/.argos/argos.db)
  • ✅ Поддержка Docker с уязвимыми лабораториями (Apache и Nginx)
  • ✅ Всесторонняя обработка ошибок и отказоустойчивость
  • ✅ 55+ проверочных тестов (10 этапов, 100% прохождение)

v0.2.0 — Расширенное обнаружение ✅ (май 2026)

Статус: 🎉 Выпущен

  • ✅ 13 этапов сканирования (7 новых этапов добавлено по сравнению с v0.1.0)
  • ✅ Глубокий анализ TLS: интеграция SSLyze, наборы шифров, корреляция CVE, оценка A+/F
  • ✅ Обнаружение фреймворков и модулей: Laravel, Django, Rails, mod_security, определение WAF
  • ✅ Парсер конфигурации Apache/Nginx (--config-file): автономный анализ httpd.conf/nginx.conf
  • ✅ Обнаружение CORS: wildcard, null-origin, проверки отражения (COR-001 — COR-006)
  • ✅ Анализ Robots.txt: анализ запрещённых путей, проверки реальной доступности (ROB-001/002/003)
  • ✅ Обнаружение WAF: 13 сигнатур, включая Cloudflare, Sucuri, ModSecurity, AWS WAF (WAF-001/002)
  • ✅ Обнаружение API: Swagger/OpenAPI, интроспекция GraphQL, неаутентифицированные конечные точки (API-001 — API-005)
  • ✅ Безопасность Cookie: анализ HttpOnly/Secure/SameSite для каждого cookie (COO-001 — COO-005)
  • ✅ Глубокий анализ phpinfo(): 9 опасных настроек PHP (PHP-001 — PHP-009)
  • ✅ Сопоставление с OWASP Top 10 2021 для каждой находки
  • ✅ Поиск CVE в реальном времени через NVD API v2 (Apache, Nginx, PHP, OpenSSL)
  • ✅ Сканер портов: 37 портов со снятием баннеров
  • ✅ Отслеживание затрат на ИИ (--ai-budget): бюджетные лимиты, costs.json, таблица ai_costs
  • ✅ Потоковый вывод ИИ (--ai-stream): вывод в реальном времени токен за токеном
  • ✅ Сравнение ИИ (--ai-compare): параллельный запуск двух провайдеров
  • ✅ ИИ-агент (--ai-agent): агент LangChain с поиском CVE через NVD

v0.3.0 — Корпоративные функции (Q3 2026)

Фокус: удобство использования, масштабируемость, интерактивный ИИ

  • 🔜 Интерактивное управление конфигурацией: интерфейс в стиле Metasploit (heph --show-options, heph --set)
  • 🔜 CLI для базы данных: SQL не требуется (heph db scans list, heph db findings search)
  • 🔜 Многосайтовое сканирование: пакетная обработка из файла
  • 🔜 Чат-интерфейс ИИ: диалоговые рекомендации по усилению безопасности
  • 🔜 Интеграция CI/CD: шаблоны GitHub Actions, Jenkins, GitLab
  • 🔜 REST API сервер: API на основе FastAPI для автоматизации
  • 🔜 Интеграция Nmap: сканирование портов для комплексной оценки

v0.4.0 — Интеллект и автоматизация (Q4 2026)

Фокус: МО, автоматизация, продвинутый ИИ

  • 🔜 Автоматическое устранение уязвимостей: playbooks Ansible/Puppet для автоматического исправления
  • 🔜 Обнаружение на основе МО: выявление аномалий, снижение ложных срабатываний
  • 🔜 Распределённое сканирование: рабочие узлы для крупномасштабных операций
  • 🔜 Продвинутые ИИ-агенты: автономное планирование сканирования, генерация эксплойтов

Pro Track (Q1 2027)

Коммерческий продукт для предприятий

В РАЗРАБОТКЕ

Подробное описание функций см. в ROADMAP.md


🔒 Этика и правовые вопросы

Золотое правило

Сканируйте только те системы, которыми вы владеете или на тестирование которых имеете явное письменное разрешение.

Контроль согласия

Hephaestus реализует технические меры контроля для предотвращения злоупотреблений:

Правовая база

Несанкционированный доступ к компьютерным системам незаконен в большинстве юрисдикций:

  • 🇺🇸 США: Закон о компьютерном мошенничестве и злоупотреблениях (CFAA)
  • 🇬🇧 Великобритания: Закон о неправомерном использовании компьютеров 1990 года
  • 🇪🇺 ЕС: Директива 2013/40/EU
  • 🌍 Международное право: различные законы о киберпреступности

Лучшие практики

  1. ✅ Получите письменное разрешение перед сканированием
  2. ✅ Чётко определите область (какие домены/IP-адреса)
  3. ✅ Документируйте всё (согласие, находки, устранение)
  4. ✅ Сначала используйте безопасный режим для установления базового уровня
  5. ✅ Ответственно сообщайте о находках (скоординированное раскрытие)
  6. ❌ Никогда не эксплуатируйте уязвимости без явного разрешения
  7. ❌ Никогда не сканируйте сторонние сайты (например, apache.org, nginx.com)

Полные этические рекомендации см. в docs/ETHICS.md


🤝 Вклад в проект

Мы приветствуем вклад в проект! Это может быть:

  • 🐛 Отчёты об ошибках
  • 💡 Запросы функций
  • 📝 Улучшения документации
  • 🔧 Вклад в код

Как внести вклад

  1. Сделайте форк репозитория
  2. Создайте ветку функции (git checkout -b feature/amazing-feature)
  3. Внесите изменения
  4. Напишите/обновите тесты (если применимо)
  5. Зафиксируйте изменения (git commit -m 'Add amazing feature')
  6. Отправьте изменения в ветку (git push origin feature/amazing-feature)
  7. Откройте Pull Request

Настройка среды разработки```bash

Clone your fork

git clone https://github.com/YOUR-USERNAME/hephaestus-server-forger.git cd hephaestus-server-forger

Install development dependencies

python -m pip install -r requirements.txt python -m pip install pytest black flake8 mypy

Run code formatting

black heph/

Run linting

flake8 heph/ mypy heph/

Run tests (when available)

pytest tests/

root@kitploit:~
### Сообщение о проблемах

Нашли баг? Есть запрос на новую функцию?

**Откройте issue**: https://github.com/rodhnin/hephaestus-server-forger/issues

Пожалуйста, укажите:

- Версия Hephaestus (`python -m heph --version`)
- Версия Python (`python --version`)
- Операционная система
- Шаги для воспроизведения (для багов)
- Ожидаемое и фактическое поведение

---

## 📚 Документация

Подробная документация доступна в каталоге `docs/`:

| Документ                                    | Описание                               |
| ------------------------------------------- | ----------------------------------------- |
| [AI_INTEGRATION.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/AI_INTEGRATION.md) | Полное руководство по настройке ИИ (все 3 провайдера) |
| [CONSENT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/CONSENT.md)               | Технические детали системы токенов согласия    |
| [DATABASE_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/DATABASE_GUIDE.md) | Схема SQLite, запросы, управление        |
| [ETHICS.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/ETHICS.md)                 | Правовая база и этические рекомендации    |
| [REPORT_FORMAT.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/REPORT_FORMAT.md)   | JSON-схема и спецификации HTML       |
| [TESTING_GUIDE.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/TESTING_GUIDE.md)   | Безопасное тестирование с Docker-лабораториями             |
| [ROADMAP.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/docs/ROADMAP.md)               | Будущие функции и планы разработки     |

### Быстрые ссылки

- **Журнал изменений**: [CHANGELOG.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/CHANGELOG.md)
- **Лицензия**: [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/LICENSE)
- **Примеры CLI**: [scripts/cli-examples.md](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/scripts/cli-examples.md)

---

## ⚖️ Лицензия

Этот проект распространяется под лицензией **MIT** - подробности см. в файле [LICENSE](https://github.com/rodhnin/hephaestus-server-forger/blob/HEAD/LICENSE).```
MIT License

Copyright (c) 2026 Rodney Dhavid Jimenez Chacin

Permission is hereby granted, free of charge, to any person obtaining a copy
of this software and associated documentation files (the "Software"), to deal
in the Software without restriction, including without limitation the rights
to use, copy, modify, merge, publish, distribute, sublicense, and/or sell
copies of the Software, and to permit persons to whom the Software is
furnished to do so, subject to the following conditions:

The above copyright notice and this permission notice shall be included in all
copies or substantial portions of the Software.

THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR
IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY,
FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

⚠️ Отказ от ответственности

ВАЖНО: Этот инструмент предназначен только для авторизованного тестирования безопасности.

Юридическое уведомление

Используя Hephaestus, вы подтверждаете и соглашаетесь с тем, что:

  1. ✅ Вы будете сканировать только те системы, которыми владеете или на тестирование которых имеете явное письменное разрешение
  2. ✅ Вы будете соблюдать все применимые законы и нормативные акты
  3. ✅ Вы понимаете, что несанкционированный доступ является незаконным (CFAA, Computer Misuse Act и т. д.)
  4. ✅ Автор и участники не несут ответственности за неправомерное использование
  5. ✅ Данное программное обеспечение предоставляется «как есть», без каких-либо гарантий

Ответственное раскрытие

Если вы обнаружили уязвимости с помощью Hephaestus:

  • 📧 Сначала свяжитесь с владельцем сайта в личном порядке
  • ⏰ Дайте разумное время на исправление (обычно 90 дней)
  • 🤝 Согласуйте график раскрытия
  • 📝 Профессионально документируйте свои находки

Если сомневаетесь

Не сканируйте. Если вы не уверены, есть ли у вас разрешение, скорее всего, его нет.


🙏 Благодарности

Hephaestus стоит на плечах гигантов:

  • Apache и Nginx — Документация и руководства по усилению безопасности
  • OWASP — Стандарты безопасности (Top 10, Testing Guide, Secure Headers Project)
  • CIS Benchmarks — Лучшие практики по усилению безопасности серверов
  • LangChain — ИИ-фреймворк для интеллектуального анализа
  • Anthropic и OpenAI — ИИ-модели для анализа уязвимостей
  • Ollama — Локальный инференс ИИ для сканирования с сохранением конфиденциальности
  • Python Community — Потрясающие библиотеки и инструменты

Особая благодарность всем исследователям безопасности, которые практикуют и продвигают этичный хакинг.


👤 Автор

Rodney Dhavid Jimenez Chacin (rodhnin)

  • 🌐 Веб-сайт и контакты: rodhnin.com
  • 💼 GitHub: @rodhnin
  • 🔗 Проект: hephaestus-server-forger

По вопросам, отзывам или предложениям о сотрудничестве, пожалуйста, посетите rodhnin.com, чтобы связаться со мной.


💬 Сообщество

  • Обсуждения: GitHub Discussions
  • Вопросы: GitHub Issues
  • Релизы: GitHub Releases

Создано с ❤️ для этичных хакеров и системных администраторов по всему миру

⭐ Поставьте звезду этому репозиторию, если он вам полезен! ⭐

Сообщить об ошибке • Запросить функцию • Документация


Hephaestus v0.2.0 — Май 2026

Скачать инструмент
Категория проверкиПодробности
Информация о сервереРаскрытие версии Apache/Nginx/IIS через заголовки и страницы ошибок
Чувствительные файлы.env, .git, phpinfo.php, server-status, резервные копии, файлы конфигурации (70+ путей)
HTTP-методыНебезопасные методы (PUT, DELETE, TRACE, OPTIONS)
Заголовки безопасностиHSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
Конфигурация TLS/SSLГлубокий анализ: наборы шифров, версии протоколов, валидность сертификатов, корреляция CVE
Листинг каталоговApache/Nginx autoindex, включённый для чувствительных каталогов
Обнаружение CORSWildcard, null-origin, рефлексивные пробы (COR-001 to COR-006)
Robots.txtАнализ запрещённых путей, живые проверки доступности в агрессивном режиме
Обнаружение WAF13 сигнатур, включая Cloudflare, Sucuri, ModSecurity, AWS WAF, Imperva
Обнаружение APIРаскрытие Swagger/OpenAPI-спецификаций, интроспекция GraphQL, неаутентифицированные эндпоинты
Безопасность cookieАнализ каждой cookie на HttpOnly/Secure/SameSite на аутентифицированных путях
Анализ phpinfo()9 опасных настроек PHP: display_errors, allow_url_include, open_basedir и другие
Парсер конфигурационных файловОфлайн-анализ httpd.conf / nginx.conf на предмет ошибок конфигурации
Сканер портов37 распространённых портов с захватом баннеров и обогащением CVE
МетрикаРезультат
Тестовый набор55/55 тестов пройдено (13 фаз)
Обнаружение Apache42 находки во всех 13 фазах сканирования
Обнаружение Nginx25 находок во всех 13 фазах сканирования
Точность100% (ноль ложных срабатываний)
Полнота100% (ноль ложноотрицательных результатов)
F1-мера100% (идеальный баланс)
Средняя длительность сканирования30-35 секунд
Операции с базой данных80 сканирований отслежено, сохранено 1159+ находок
  • ✅ Дифф-отчёты (--diff last / --diff SCAN_ID): новые/исправленные/оставшиеся находки
  • ✅ Улучшенные HTML-отчёты: значки CVE/CWE, панель фильтров, раскрываемые фрагменты конфигурации, вкладки ИИ
  • ✅ 70+ кодов находок проверено
  • РежимПроверкиТребуется согласиеЛимит запросов
    БезопасныйНеинтрузивные❌ Нет5 req/s
    АгрессивныйГлубокое зондирование✅ Да12 req/s
    ИИ-анализРуководство по усилению безопасности✅ ДаN/A