返回更新列表
新发布Sep 4, 2026

owtf v2.7.0

模块化渗透测试框架,集成多种工具实现自动化Web应用安全评估,遵循OWASP测试指南、PTES和NIST标准。

分享

攻击性 Web 测试框架 (OWTF)

Build status License: BSD 3-Clause Python Versions

OWASP OWTF 帮助渗透测试人员保持高效,并遵循诸如 OWASP Web 安全测试指南、OWASP Top 10、PTES 和 NIST 等安全标准,以便他们有更多时间:

  • 纵览全局并跳出固有思维。
  • 高效地发现、验证和组合漏洞。
  • 调查复杂问题,例如业务逻辑缺陷或多租户边界情况。
  • 对高风险区域进行有针对性的模糊测试。
  • 在紧张的评估时间窗口内展示有意义的实际影响。

该工具高度可配置,任何人都可以创建简单的插件或在配置文件中添加新测试,而无需具备开发经验。

注意 OWTF 并非万能灵药。要正确解读工具输出并决定进一步调查的方向以展示实际影响,仍然需要理解和经验。

快速开始

Docker Compose 是运行 OWTF 的受支持方式。它可以将 Python、前端、PostgreSQL 和安全工具依赖项 与主机系统隔离。

安装带有 Compose 插件的 Docker,然后运行:

git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe

当服务就绪后,打开 http://localhost:8019

服务地址
Web 界面http://localhost:8019
后端 APIhttp://localhost:8009
拦截代理localhost:8008

在 Compose 终端中按 Ctrl+C 可停止 OWTF。原生主机安装面向贡献者,并非 受支持的最终用户安装路径;有关开发工作流程,请参阅 CONTRIBUTING.md

重要 仅扫描您拥有或明确获授权测试的系统。

功能特性

  • 弹性:如果某个工具崩溃,OWTF 会继续执行下一个测试,并保存到目前为止已产生的部分输出。
  • 灵活:可暂停和恢复您的工作。
  • 测试分离:OWTF 将发往目标的流量分为三种插件类型:
    • 被动 – 不向目标发送任何流量。
    • 半被动 – 向目标发送正常流量。
    • 主动 – 直接进行漏洞探测。
  • 丰富的 REST API
  • 标准覆盖:OWASP Web 安全测试指南、OWASP Top 10、NIST、PTES 和 CWE 对齐的工作流程。
  • Web 界面:轻松管理大型渗透测试项目。
  • 交互式报告
  • 自动化插件排名,基于工具输出,完全可由用户配置。
  • 可配置的风险排名
  • 内联笔记编辑器,适用于每个插件。

许可证

请参阅 LICENSE

行为准则

请参阅 行为准则

链接

分类