Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OWASP-WSTG-Rag — RAG-система OWASP Web Security Testing Guide с ChromaDB, MCP для Claude Code | Kitploit
Инструменты/GitHubGitHub/zilbonn/owasp-wstg-rag
Анализ уязвимостейТестирование безопасности APIСбор информацииВеб-безопасностьКриптографияТестирование на ПроникновениеАутентификацияОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыБезопасность ИИ
22399 месяцев назадПроверено Kitploit
GitHub
zilbonn/owasp-wstg-rag

OWASP-WSTG-Rag

RAG-система OWASP Web Security Testing Guide с ChromaDB, MCP для Claude Code

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

OWASP WSTG RAG

Система Retrieval-Augmented Generation (RAG), которая индексирует OWASP Web Security Testing Guide (WSTG) в векторную базу данных, предоставляя мгновенный доступ к методологиям тестирования безопасности через REST API и MCP (Model Context Protocol) для интеграции с Claude Code.

Особенности

  • Полное покрытие WSTG — Все 12 категорий тестирования WSTG проиндексированы и доступны для поиска.
  • Семантический поиск — Поиск релевантных методологий тестирования с помощью запросов на естественном языке.
  • Интеграция MCP — Прямая интеграция с Claude Code для AI-ассистированного пентестинга.
  • REST API — HTTP-эндпоинты для программного доступа.
  • Поиск по ID WSTG — Получение полных тестовых случаев по идентификатору WSTG (например, WSTG-INPV-05).

Категории WSTG

КатегорияWSTG IDОписание
Сбор информацииWSTG-INFOФингерпринтинг, перебор, картирование
КонфигурацияWSTG-CONFТестирование конфигурации сервера/платформы
Управление идентификациейWSTG-IDNTРегистрация пользователей, предоставление учётных записей
АутентификацияWSTG-ATHNВход, политика паролей, тестирование MFA
АвторизацияWSTG-ATHZЭскалация привилегий, IDOR, контроль доступа
Управление сессиямиWSTG-SESSТокены сессий, куки, фиксация
Проверка вводаWSTG-INPVSQLi, XSS, внедрение команд, SSTI
Обработка ошибокWSTG-ERRHСообщения об ошибках, стектрейсы
КриптографияWSTG-CRYPTLS, шифрование, хеширование
Бизнес-логикаWSTG-BUSLОбход рабочих процессов, загрузка файлов
Клиентская сторонаWSTG-CLNTDOM XSS, кликджекинг, WebSockets
Тестирование APIWSTG-APITREST, GraphQL, безопасность API

Быстрый старт

1. Установка зависимостей

root@kitploit:~
cd RAG_runner
pip install -r requirements.txt

2. Сборка базы данных

root@kitploit:~
python3 build_database.py

Это сделает:

  • Разбор всех HTML-файлов OWASP WSTG
  • Создание семантических чанков для поиска
  • Построение векторной базы данных ChromaDB

3. Запуск сервера

root@kitploit:~
python3 -m server.http_server

Сервер запускается на http://localhost:5004

4. Тестирование API

root@kitploit:~
# Health check (проверка работоспособности)
curl http://localhost:5004/health

# Поиск методологии тестирования SQL-инъекций
curl -X POST http://localhost:5004/search \
  -H "Content-Type: application/json" \
  -d '{"query": "SQL injection testing methodology"}'

# Получение конкретного тестового случая WSTG
curl http://localhost:5004/wstg/WSTG-INPV-05

Эндпоинты REST API

ЭндпоинтМетодОписание
/healthGETПроверка работоспособности
/infoGETСтатистика базы данных
/listGETСписок всех документов
/categoriesGETСписок категорий и ID WSTG
/doc/{id}GETПолучить документ по ID
/wstg/{id}GETПолучить все чанки для ID WSTG
/searchPOSTСемантический поиск

Тело запроса поиска

root@kitploit:~
{
  "query": "SQL injection testing",
  "n_results": 5,
  "category": "input_validation",
  "wstg_id": "WSTG-INPV-05"
}

Интеграция с Claude Code (MCP)

Добавьте в ~/.claude.json:

root@kitploit:~
{
  "mcpServers": {
    "owasp-wstg-rag": {
      "command": "python3",
      "args": ["/path/to/OWASP_WSTG_Rag/RAG_runner/server/mcp_client.py"],
      "env": {
        "WSTG_RAG_URL": "http://localhost:5004"
      }
    }
  }
}

Инструменты MCP

ИнструментОписание
search_wstgПоиск методологий тестирования в WSTG
search_test_methodologyПоиск руководств по методологии тестирования
search_test_objectivesПоиск целей тестирования
get_wstg_test_caseПолучение полного тестового случая по ID WSTG
get_wstg_documentПолучение документа по ID
list_wstg_categoriesСписок всех категорий и ID WSTG
wstg_healthПроверка работоспособности
wstg_infoСтатистика базы данных

Пример использования в Claude Code

root@kitploit:~
# Поиск методологии тестирования SQL-инъекций
search_wstg("SQL injection testing methodology")

# Получение конкретного тестового случая
get_wstg_test_case("WSTG-INPV-05")

# Поиск в рамках категории
search_wstg("authentication bypass", category_filter="authentication")

# Получение целей тестирования для IDOR
search_test_objectives("IDOR insecure direct object reference")

Структура проекта

root@kitploit:~
OWASP_WSTG_Rag/
├── README.md
├── CLAUDE.md                    # Руководство проекта для Claude Code
├── raw_data/                    # Исходные HTML-файлы OWASP WSTG
│   ├── 01-Information_Gathering/
│   ├── 02-Configuration_and_Deployment_Management_Testing/
│   ├── 03-Identity_Management_Testing/
│   ├── 04-Authentication_Testing/
│   ├── 05-Authorization_Testing/
│   ├── 06-Session_Management_Testing/
│   ├── 07-Input_Validation_Testing/
│   ├── 08-Testing_for_Error_Handling/
│   ├── 09-Testing_for_Weak_Cryptography/
│   ├── 10-Business_Logic_Testing/
│   ├── 11-Client-side_Testing/
│   └── 12-API_Testing/
└── RAG_runner/
    ├── build_database.py        # Основной конвейер сборки
    ├── requirements.txt
    ├── parsers/
    │   └── wstg_parser.py       # Парсер HTML для WSTG
    ├── chunking/
    │   └── chunker.py           # Семантическое разбиение на чанки
    ├── server/
    │   ├── vector_store.py      # Обёртка ChromaDB
    │   ├── http_server.py       # Сервер REST API
    │   └── mcp_client.py        # Инструменты MCP для Claude Code
    └── data/
        ├── processed/           # Промежуточные JSON-файлы
        └── chroma_db/           # Векторная база данных

Архитектура

root@kitploit:~
┌─────────────────────────────────────────────────────────────────┐
│                    HTML-файлы OWASP WSTG                       │
│                      (raw_data/*.html)                         │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                     wstg_parser.py                              │
│              Парсинг HTML → Структурированный JSON             │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                       chunker.py                                │
│              Создание семантических чанков для RAG             │
└────────────────────────────┬────────────────────────────────────┘
                             │
                             ▼
┌─────────────────────────────────────────────────────────────────┐
│                 Векторное хранилище ChromaDB                   │
│                 (data/chroma_db/)                               │
└────────────────────────────┬────────────────────────────────────┘
                             │
              ┌──────────────┴──────────────┐
              ▼                             ▼
┌──────────────────────────┐   ┌──────────────────────────┐
│    http_server.py        │   │    mcp_client.py         │
│    REST API :5004        │   │    MCP для Claude Code   │
│                          │   │                          │
│  GET  /health            │   │  search_wstg()           │
│  GET  /info              │   │  get_wstg_test_case()    │
│  GET  /wstg/{id}         │   │  search_test_methodology │
│  POST /search            │   │  list_wstg_categories()  │
└──────────────────────────┘   └──────────────────────────┘

Варианты использования

AI-ассистированный пентестинг

Интегрируйте с Claude Code для мгновенного доступа к методологиям тестирования OWASP во время оценки безопасности:

root@kitploit:~
Пользователь: "Как мне протестировать SQL-инъекции?"

Claude: [Запрашивает WSTG RAG]
→ Возвращает методологию WSTG-INPV-05 с:
  - Целями теста
  - Пошаговыми процедурами тестирования
  - Примерами полезных нагрузок
  - Рекомендуемыми инструментами

Автоматизированное тестирование безопасности

Используйте REST API для интеграции методологий WSTG в автоматизированные конвейеры безопасности:

root@kitploit:~
import requests

# Получение методологии тестирования для текущего теста
response = requests.post('http://localhost:5004/search', json={
    'query': 'session fixation testing',
    'n_results': 3
})
methodology = response.json()['results']

Обучение безопасности

Быстрый справочник по методологиям тестирования безопасности во время обучения или CTF-соревнований.

Требования

  • Python 3.8+
  • ChromaDB
  • BeautifulSoup4
  • httpx
  • MCP SDK (для интеграции с Claude Code)

Лицензия

Этот проект использует материалы из OWASP Web Security Testing Guide, который распространяется по лицензии Creative Commons Attribution-ShareAlike 4.0.

Связанные проекты

  • OWASP WSTG — Исходный материал
  • Claude Code — AI-помощник по коду с поддержкой MCP
  • ChromaDB — Векторная база данных для эмбеддингов
Скачать инструмент