
faction v1.8.13
渗透测试报告生成与评估协作
OWASP - FACTION 渗透测试报告生成与协作框架
Faction 现已成为 OWASP 项目!更多信息请点击此处

赞助商
高级赞助商
成为赞助商 ❤️
如果您喜欢该项目并希望它取得进展,请考虑成为赞助商。所有赞助商均可访问 Faction 的 Discord 服务器,并且漏洞报告将获得优先处理。只需点击本仓库顶部的赞助商链接,或通过 info[at]factionsecurity.com 联系我们即可。
社区、参与方式及更新
加入 OWASP Slack 社区 并关注 #project-faction!请务必在 BlueSky 和我们的博客上关注我们,以获取最新动态。
贡献指南
在考虑或提交拉取请求之前,请阅读我们的贡献指南,了解详细规则和标准。
简介
FACTION 将您整个评估工作流整合在一个盒子中。使用 FACTION,您可以:
- 自动化渗透测试和安全评估报告
- 对报告进行同行评审和变更追踪
- 为不同类型的评估和复测创建自定义 DOCX 模板
- 通过 Web 应用和 Burp Suite 扩展 实现与评估人员的实时协作
- 使用 75 多个预置的自定义漏洞模板
- 轻松管理评估团队并跟踪整个组织的进度
- 通过自定义 SLA 警告和提醒跟踪漏洞修复工作
- 完整的 Rest API,用于与其他工具集成
其他功能:
- LDAP 集成
- OAUTH2.0 集成
- SMTP 集成
- 通过自定义插件进行扩展(类似 Burp Extender)
- 自定义报告变量
想亲眼看看它的效果? -> Faction YouTube 频道
快速部署
要求
- Java JDK11
- Maven(用于构建项目)
- (可选,用于虚拟机)。Mongo DB 需要支持 AVX 的 CPU。如果在 Oracle Virtual Box 或 Kubernetes 上运行,可能会遇到此问题。
运行以下命令构建 war 文件并部署到 Docker 容器中。
git clone [email protected]:factionsecurity/faction.git
cd faction
docker-compose up --build
容器启动后,您可以访问 http://127.0.0.1:8080 来访问您的 FACTION 实例。 首次启动时,系统会要求您创建一个管理员账户。
导入漏洞模板
- 导航至 模板 -> 默认漏洞
- 点击 从 Faction 更新。
自定义报告
您可以在此处找到有关创建自定义报告模板的更多信息: 自定义安全报告模板 - Faction Security
Burp Suite 扩展
手册和教程
不想自己托管?
我们可以为您的实例提供托管服务。所有实例均为单租户,因此您无需担心与不可信方共享基础设施。请访问 https://www.factionsecurity.com 了解更多信息。
截图
漏洞模板

评估排程

同行评审与变更追踪

修复/复测队列

排程复测

评估人员复测界面

漏洞状态追踪

1.2 版本更新
Faction 1.2 引入了应用商店!Faction 应用商店将使开发者更容易扩展 Faction。Faction 扩展可用于在您的工作流中触发特定事件时执行自定义代码,例如在评估完成时将所有漏洞发送到 Jira,或在复测通过/失败时更新追踪系统。更多信息请访问文档网站。
⭐️ Jira 集成与应用商店仪表盘

请注意,您可以对扩展进行排序,以便一个扩展的更新可以影响下一个扩展的更新。
⭐️ 自定义图形扩展
扩展还允许在报告中添加自定义柱状图:

生成的带有图形的报告:

