#1用于检测常见Web应用程序缺陷(如XSS、SQLi)的自动化工具。
Kitploit 推荐

A DAST benchmark of intentionally-vulnerable apps with ground-truth answer keys for scoring scanners

全栈平台,用于授权 Web 应用安全扫描,采用基于检测器的引擎、异步 Celery 工作进程,并提供 React 仪表板用于对发现结果进行分类和导出证据。

快速且易于使用的目录暴力破解工具,使用 Go 编写。

免费的Web应用漏洞与版本扫描器

基于 Rust 的 HTTP 请求走私扫描器。

简单的Python脚本,支持BurpBouty配置文件,通过发送包含14个payload的多个请求,并检查针对不同数据库的152个正则表达式模式,帮助您检测基于错误的SQL注入。

基于模块的Web漏洞扫描器和漏洞赏金自动化框架,内置XSS、SSTI、SSRF和Firebase检测引擎。旨在通过提供可重用的安全测试工具来节省编写脚本的时间。

自动化的侦察和XSS检测框架,集成了subfinder、httpx、katana、gospider、waybackurls和dalfox,形成一个9阶段流水线,用于Web安全审计和漏洞赏金狩猎。

通过被动式 Burp/ZAP 扫描来标记通常与注入、SSRF、路径遍历、IDOR 和 SSTI 相关的参数;同时还整理手动测试方法。

安全、模块化的 MCP 服务器,封装了 nmap、nuclei、gobuster、subfinder、httpx、nikto、sqlmap,用于 AI 驱动的渗透测试。

XSS2Shell (CVE-2026-64638) WordPress pre-auth XSS to RCE chain — PoC exploit + defensive audit tool + nuclei template

Passive security checker for CVE-2026-48908 affecting SP Page Builder.

WordPress安全扫描器,用于检测漏洞、枚举插件/主题/用户,并检查弱密码。与WPScan API集成以获取实时漏洞数据。

超小型XSS扫描器

Egyscan 是最好的 Web 漏洞扫描器;它是一个多层面的安全引擎,旨在强化您的 Web 应用程序以抵御恶意威胁。让我们深入了解使 Egyscan 成为您安全武器库中不可或缺工具的任务和功能:

通过非破坏性 Nuclei 模板检测 GitLab CE/EE 中的 CVE-2026-19478,该模板通过 touch 触发 GraphQL 回退字段方法调用,并在不进行破坏性调用的情况下确认存在漏洞的实例。

用于检测 CVE-2024-40725 Apache HTTP Server 源代码泄露的扫描器;探测直接路径与子请求路径,对受影响版本进行指纹识别,并输出 JSON 报告供 CI/CD 使用。

Events Manager < 7.4.1 - 未经身份验证的权限提升至管理员