Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
EasyScan — 基于 Python 的 Web 安全扫描器,分析 HTTP 标头、SSL/TLS、DNS 记录及常见错误配置,生成评分安全报告并附带可操作的建议。 | Kitploit
工具/GitHubGitHub/0xdevrel/easyscan
漏洞扫描器信息收集Web安全错误配置DNS 分析
GitHub0xdevrel/easyscan

EasyScan

基于 Python 的 Web 安全扫描器,分析 HTTP 标头、SSL/TLS、DNS 记录及常见错误配置,生成评分安全报告并附带可操作的建议。

查看仓库
1517224个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

EasyScan

EasyScan 是一个 Python 脚本,通过检查网站的 HTTP 头部、DNS 记录及其他配置来分析其安全性。该脚本会生成一份安全报告,包含评分、等级以及针对潜在漏洞的修复建议。

功能与测试项

该脚本涵盖以下测试项:

  1. SSL/TLS 验证:检查站点是否使用 HTTPS,验证证书有效性,并报告过期情况(提前30天发出警告)。
  2. 同站点脚本:检查是否存在 Referrer-Policy 头部及 meta 标签。
  3. SPF 记录:检查是否存在发件人策略框架记录。
  4. DMARC 记录:检查是否存在基于域的消息认证、报告与一致性记录。
  5. DNS CAA 记录:检查是否存在证书颁发机构授权记录,以限制证书颁发。
  6. 公共管理页面:扫描常见管理路径(例如 /admin、/wp-admin、/phpmyadmin、/cpanel)。
  7. 目录遍历:检查常见目录(/images、/uploads、/files 等)是否暴露目录列表。
  8. 安全头部:检查 CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Permissions-Policy、Referrer-Policy 等。
  9. Cookie 安全:检查所有 Set-Cookie 头部是否包含 Secure、HttpOnly、SameSite 属性以及 __Secure-/__Host- 前缀。
  10. 信息泄露:检查是否存在 Server、X-Powered-By、X-AspNet-Version 头部。
  11. CORS 配置错误:检查不安全的 Access-Control-Allow-Origin 设置以及通配符与凭据的冲突。
  12. 内容类型嗅探:检查内容类型不匹配以及 Content-Type 头部缺失。
  13. 缓存控制:检查不安全的或缺失的缓存设置。
  14. Robots.txt 分析:扫描 robots.txt 中可能敏感的禁止路径。
  15. HTTP 方法:发送 OPTIONS 请求以检测危险动词(TRACE、DELETE、PUT、CONNECT)。
  16. 敏感文件暴露:探测 .git/config、.env、.htaccess、backup.sql、wp-config.php.bak 等。
  17. 子资源完整性(SRI):扫描外部 <script> 和 <link> 标签是否缺少 integrity 属性。
  18. 混合内容:检测 HTTPS 页面中加载的 http:// 资源 URL。
  19. 邮件地址暴露:扫描页面源码中暴露的邮件地址。
  20. 点击劫持:同时检查 X-Frame-Options 和 CSP 的 frame-ancestors 是否提供点击劫持防护。
  21. Host 头注入:测试伪造的 Host 头部是否在重定向或响应体中回显。
  22. 开放重定向:测试常见 URL 参数(url、next、redirect、return 等)是否存在开放重定向漏洞。
  23. JavaScript 库版本:从页面源码中检测过时的 jQuery、AngularJS、Bootstrap、Lodash 和 Handlebars。

依赖

EasyScan 需要 Python 3.6+ 及以下库:

  • requests
  • beautifulsoup4
  • dnspython
  • certifi

你可以使用提供的 requirements.txt 文件安装这些依赖:

pip install -r requirements.txt

使用方法

使用 EasyScan 脚本的步骤如下:

  1. 克隆仓库或将代码保存为 easyscan.py 文件。
  2. 安装依赖:
    pip install -r requirements.txt
    
  3. 运行脚本:
    python3 easyscan.py [url]
    
    你可以将 URL 作为命令行参数传入,或在提示时输入。

CLI 参数

标志描述
url位置参数。要扫描的 URL(例如 example.com 或 https://example.com)。
--json以 JSON 格式输出结果到标准输出。
--output FILE / -o FILE将报告保存到指定文件。
--timeout SECS / -t SECS设置请求超时时间(秒,默认:10)。
--verbose / -v启用调试级日志输出。

示例

基础扫描:

python3 easyscan.py example.com

扫描并输出 JSON 到文件:

python3 easyscan.py example.com --json --output report.json

设置较长超时并启用详细日志:

python3 easyscan.py https://example.com --timeout 20 --verbose

JSON 输出

使用 --json 标志获取结构化的 JSON 输出,便于与其他工具集成:

python3 easyscan.py example.com --json

JSON 报告包含一个 score 对象,内含总评分(0-100)、字母等级(A-F)、严重程度计数以及所有发现项。

示例输出

================================================================================================================================================================
  安全报告
================================================================================================================================================================

头部名称                                 状态                         严重程度   修复建议
================================================================================================================================================================
[CRI] SSL/TLS                               缺失                         严重      站点未使用 HTTPS。实施 SSL/TLS 以加密传输数据。
[HI]  点击劫持                               无保护                       高        设置 'X-Frame-Options: DENY' 或 CSP 'frame-ancestors' 指令以防止点击劫持。
[HI]  公共管理页面 (/admin)                 可访问                       高        限制 /admin 仅允许特定 IP 地址访问并/或启用身份验证。
[MED] Content-Security-Policy               缺失                         中        实施内容安全策略 (CSP) 以防止 XSS 和代码注入攻击。
[MED] Strict-Transport-Security             缺失                         中        实施严格传输安全 (HSTS) 以强制使用安全连接。
[MED] Permissions-Policy                    缺失                         中        设置 'Permissions-Policy' 头部以限制浏览器功能(摄像头、麦克风、地理位置)。
[LOW] SPF 记录                              缺失                         低        在域名的 DNS 设置中添加 SPF 记录,有助于防止邮件伪造。
[INF] Meta Referrer                         缺失                         低        添加包含 'no-referrer' 的 'referrer' META 标签,防止泄露引用者信息。

============================================================
  安全评分:55/100(等级:C)
============================================================
  总问题数  : 8
  严重       : 1
  高         : 2
  中         : 4
  低         : 1
  信息       : 0
============================================================

免责声明

请注意,该脚本可能无法覆盖所有安全场景,建议对您的网站进行全面的安全评估。

EasyScan 也可在 https://easyscan.onrender.com/ 上访问。

如有任何疑问或需要全面的安全审计,请在 Twitter @0xdevrel 上联系。

下载工具