
新发布Sep 4, 2026
owtf v2.7.0
模块化渗透测试框架,集成多种工具实现自动化Web应用安全评估,遵循OWASP测试指南、PTES和NIST标准。
攻击性 Web 测试框架 (OWTF)
OWASP OWTF 帮助渗透测试人员保持高效,并遵循诸如 OWASP Web 安全测试指南、OWASP Top 10、PTES 和 NIST 等安全标准,以便他们有更多时间:
- 纵览全局并跳出固有思维。
- 高效地发现、验证和组合漏洞。
- 调查复杂问题,例如业务逻辑缺陷或多租户边界情况。
- 对高风险区域进行有针对性的模糊测试。
- 在紧张的评估时间窗口内展示有意义的实际影响。
该工具高度可配置,任何人都可以创建简单的插件或在配置文件中添加新测试,而无需具备开发经验。
注意 OWTF 并非万能灵药。要正确解读工具输出并决定进一步调查的方向以展示实际影响,仍然需要理解和经验。
快速开始
Docker Compose 是运行 OWTF 的受支持方式。它可以将 Python、前端、PostgreSQL 和安全工具依赖项 与主机系统隔离。
安装带有 Compose 插件的 Docker,然后运行:
git clone https://github.com/owtf/owtf.git
cd owtf
make compose-safe
当服务就绪后,打开 http://localhost:8019。
| 服务 | 地址 |
|---|---|
| Web 界面 | http://localhost:8019 |
| 后端 API | http://localhost:8009 |
| 拦截代理 | localhost:8008 |
在 Compose 终端中按 Ctrl+C 可停止 OWTF。原生主机安装面向贡献者,并非
受支持的最终用户安装路径;有关开发工作流程,请参阅 CONTRIBUTING.md。
重要 仅扫描您拥有或明确获授权测试的系统。
功能特性
- 弹性:如果某个工具崩溃,OWTF 会继续执行下一个测试,并保存到目前为止已产生的部分输出。
- 灵活:可暂停和恢复您的工作。
- 测试分离:OWTF 将发往目标的流量分为三种插件类型:
- 被动 – 不向目标发送任何流量。
- 半被动 – 向目标发送正常流量。
- 主动 – 直接进行漏洞探测。
- 丰富的 REST API。
- 标准覆盖:OWASP Web 安全测试指南、OWASP Top 10、NIST、PTES 和 CWE 对齐的工作流程。
- Web 界面:轻松管理大型渗透测试项目。
- 交互式报告。
- 自动化插件排名,基于工具输出,完全可由用户配置。
- 可配置的风险排名。
- 内联笔记编辑器,适用于每个插件。
许可证
请参阅 LICENSE。
行为准则
请参阅 行为准则。
链接
- 项目主页
- OWASP 项目页面
- 开发文档
- 版本发布
- OWASP Slack – 加入
#project-owtf - YouTube 频道