Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ferret — Совместный набор для пентеста веб-приложений | Kitploit
Инструменты/GitHubGitHub/synlace/ferret
РазведкаДинамический анализ (песочница)Анализ уязвимостейВеб-прокси и перехватТестирование безопасности APIСбор информацииВеб-безопасностьТестирование на ПроникновениеБезопасность ИИ
GitHubsynlace/ferret

ferret

Совместный набор для пентеста веб-приложений

5731 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
РепозиторийСайт

Ferret

Ferret

Совместный MITM-прокси для специалистов по безопасности.

Перехватывайте HTTP-трафик, аннотируйте запросы с помощью AI, запускайте сессии охоты, воспроизводите трафик и отслеживайте находки в одном интерфейсе.

Последний релиз Discord Лицензия: MIT Статус сборки Docker на GHCR Звёзды GitHub

Быстрый старт · Возможности · Скриншоты · Конфигурация · Безопасность · Участие в разработке


Быстрый старт

Установка

root@kitploit:~
git clone https://github.com/synlace/ferret.git
cd ferret

cp .env.example .env   # необязательно
just up

Или используйте Docker Compose напрямую:

root@kitploit:~
docker compose up --build -d

Открыть Ferret

СервисURL
UIhttp://localhost:3000
APIhttp://localhost:8000
Прокси127.0.0.1:1337

Откройте:

root@kitploit:~
http://localhost:3000

Мастер первоначальной настройки попросит вас установить пароль и выбрать AI-провайдера.

Требования

  • Docker
  • Docker Compose
  • just

Обзор

Ferret — это HTTP-прокси для перехвата трафика с поддержкой AI, созданный для специалистов по безопасности.

Направьте браузер, CLI-инструмент или рабочий процесс тестирования на:

root@kitploit:~
127.0.0.1:1337

Ferret перехватывает запросы и ответы, хранит их локально, аннотирует трафик с помощью AI и предоставляет инструменты для повторной отправки, модификации, тестирования и преобразования интересного поведения в находки.

Он предназначен для рабочих процессов, где вам нужно больше, чем пассивный прокси: инструмент, который помогает думать, тестировать и документировать по ходу дела.


Возможности


Скриншоты

Hunts

Hunts — AI-ассистированные сессии охоты, которые ищут в истории запросов, пишут и запускают тесты и создают находки.


History

History — полный журнал проксированных запросов с AI-аннотациями, временем, кодами статуса и встроенными редакторами запросов/ответов.


Findings

Findings — трекер уязвимостей с уровнем критичности, хостом, типом, AI-сгенерированными описаниями и фрагментами доказательств.


Settings

Settings — управление CA-сертификатом, паролем, 2FA, AI-провайдером, API-ключами и статусом прокси.


Setup

Мастер настройки — первоначальная настройка пароля и конфигурация AI-провайдера.


Использование прокси

Настройте браузер, CLI-инструмент или тестовый клиент на использование:

root@kitploit:~
HTTP proxy:  127.0.0.1:1337
HTTPS proxy: 127.0.0.1:1337

Для перехвата HTTPS загрузите и установите CA-сертификат mitmproxy со страницы Настройки.


Аутентификация

Ferret требует аутентификации при каждой установке.

Вход через браузер

  1. Откройте интерфейс в первый раз.
  2. Установите пароль в мастере настройки.
  3. Завершите настройку AI-провайдера.
  4. Войдите по адресу /login.
  5. Ferret выдаёт 24-часовую сессионную куку с флагами HttpOnly и SameSite=Strict.

Двухфакторная аутентификация

2FA на основе TOTP можно включить на странице Настройки.

После включения при входе требуется действующий код аутентификатора.

Доступ по API

Установите статический API-ключ в файле .env:

root@kitploit:~
FERRET_API_KEY=your-random-secret

Затем используйте его как Bearer-токен:

root@kitploit:~
curl -H "Authorization: Bearer your-random-secret" \
  http://localhost:8000/api/requests

Сессионные куки и Bearer-токены проверяются независимо.


Конфигурация

Скопируйте .env.example в .env для предварительной настройки Ferret.

Большинство настроек AI-провайдеров также можно настроить через мастер установки.


Поддерживаемые AI-провайдеры

Настройка провайдера может быть выполнена через мастер первоначальной настройки.


Команды just


Архитектура

root@kitploit:~
Browser / tool
      │
      ▼
127.0.0.1:1337
      │
      ▼
ferret-api :8000 / :1337
FastAPI + mitmproxy + SQLite
      │
      ├── docker exec
      ▼
ferret-lab
pytest, ffuf, sqlmap, scripts, tests, notes
      │
      ▼
ferret-ui :3000
Next.js

Все постоянные данные хранятся в:

root@kitploit:~
${FERRET_DATA_DIR:-./data}

Ferret использует bind-монтирования, а не именованные тома Docker.


Сброс Ferret

Чтобы очистить локальное состояние и перезапустить мастер настройки:

root@kitploit:~
just reset

Это удалит локальную базу данных, включая учётные данные.

Вы также можете сбросить настройки через API при аутентификации:

root@kitploit:~
curl -X DELETE \
  -H "Authorization: Bearer your-random-secret" \
  http://localhost:8000/api/setup

Разработка

Для локальной разработки UI с горячей перезагрузкой:

root@kitploit:~
just dev

Это запускает контейнеры API и lab в Docker, а UI обслуживается на хосте через npm run dev. Для этого режима на хосте требуется Node.js.

Запустите тесты с помощью:

root@kitploit:~
just test api    # Модульные тесты API (внутри работающего контейнера api)
just test ui     # UI-тесты Playwright (автоматически запускает dev-сервер Next.js + мок API)
just test shim   # Модульные тесты docker-shim allow/block (не требуется Docker)
just test all    # Запустить все три набора последовательно

Безопасность

Ferret предназначен для локальных рабочих процессов тестирования безопасности и не защищён для публичного доступа.

Риски

Прежде чем открывать Ferret за пределами localhost, ознакомьтесь со следующим:

РискПодробности
Трафик проксиПрокси перехватывает весь проходящий через него HTTP/HTTPS трафик, включая учётные данные.
Доступ к APIAPI предоставляет историю запросов, находки и файлы рабочих пространств.
Выполнение в labКонтейнер lab может выполнять инструменты тестирования от вашего имени.

Используйте надёжный пароль и включите 2FA на странице Настройки.

Сообщение об уязвимости

Не открывайте публичный issue для уязвимостей безопасности.

См. .github/SECURITY.md для полной политики раскрытия и инструкций по сообщению.

Раскрытые отчёты

Прошлые раскрытия публикуются в security/ после выхода исправлений.

Благодарности

Благодарим следующих исследователей за ответственное раскрытие проблем безопасности:

ИсследовательПроблемаГод
Trent (@AzureADTrent)DISC-2026-001 — Неаутентифицированное RCE через SSRF + неверная конфигурация docker-socket-proxy2026

Участие в разработке

Ferret активно разрабатывается.

Идеи, отчёты об ошибках, предложения по функциям и вклад приветствуются.

Хотите помочь в его создании?

Email: [email protected]


Лицензия

MIT — см. LICENSE.

Скачать инструмент
ФункцияОписание
Перехватывающий проксиЗахват HTTP- и HTTPS-трафика через mitmproxy.
История запросовПросмотр, фильтрация, проверка и повторная отправка перехваченного трафика.
AI-аннотацииОбогащение запросов контекстом, связанным с безопасностью.
Охота (Hunts)Запуск AI-ассистированных сессий охоты по перехваченному трафику.
Находки (Findings)Отслеживание уязвимостей с уровнем критичности, хостом, типом, доказательствами и статусом.
SnareПерехват и модификация запросов или ответов на лету.
GnawВкладки-повторители для редактирования и повторной отправки HTTP-запросов.
Рабочие пространстваКаталоги scripts/, tests/ и notes/ для каждой сессии.
ПроектыРаздельные история запросов, находки, рабочие пространства и API-ключи.
АутентификацияВход по паролю, сессионные куки, опциональный доступ по API-ключу и TOTP 2FA.
Локальное хранениеДанные на базе SQLite, хранящиеся в локальной примонтированной директории.
ПеременнаяПо умолчаниюОписание
FERRET_API_KEY-Статический Bearer-токен для программного доступа к API
OPENROUTER_MODELgoogle/gemini-3-flash-previewМодель OpenRouter по умолчанию
PROXY_HOST0.0.0.0Адрес привязки прокси
PROXY_PORT1337Порт прокси
UI_PORT3000Порт UI
FERRET_DATA_DIR./dataКаталог постоянных данных
NEXT_PUBLIC_API_URLhttp://localhost:8000URL API, используемый браузером
NEXT_PUBLIC_SIGINT_URL-Опциональный URL JSON-ленты SIGINT/новостей
ПровайдерТип
OpenRouterОблачный — единый API для многих моделей
OpenAIОблачный — GPT-4o, o1 и другие
AnthropicОблачный — модели Claude
GeminiОблачный — модели Google Gemini
DeepSeekОблачный — модели DeepSeek
MistralОблачный — модели Mistral
OllamaЛокальный — запуск моделей на вашем компьютере
LM StudioЛокальный — запуск моделей на вашем компьютере
КомандаОписание
just upЗагрузить предварительно собранные образы из GHCR и запустить все сервисы
just downОстановить все сервисы
just devЗапустить API/lab в Docker и UI с горячей перезагрузкой на хосте (требуется Node.js)
just logsПросмотр логов сервисов
just test apiЗапустить модульные тесты API (внутри работающего контейнера api)
just test uiЗапустить UI-тесты Playwright
just test shimЗапустить модульные тесты docker-shim allow/block (не требуется Docker)
just test allЗапустить все наборы тестов последовательно
just resetОчистить локальную базу данных
just shellОткрыть оболочку в контейнере lab
Учётные данныеAPI-ключи и учётные данные AI-провайдера хранятся локально и должны считаться секретными.