Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
pwnflow — 专为进攻性安全评估量身定制的可视化方法论追踪平台 | Kitploit
工具/GitHubGitHub/rb-x/pwnflow
渗透测试实用工具与框架学习与教育红队
GitHubrb-x/pwnflow

pwnflow

专为进攻性安全评估量身定制的可视化方法论追踪平台

查看仓库
27539211个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Pwnflow

🎯 可视化您的安全测试与分析之旅

Pwnflow 是一个专为网络安全专业人员设计的思维导图平台。它能帮助您可视化、跟踪和分享安全测试方法论,同时完全掌控敏感数据。

截图 截图 截图 截图

🚀 核心功能

基础能力

  • 🗺️ 交互式思维导图:通过直观的可视化界面创建和导航复杂的安全测试工作流
  • 🤖 AI 辅助:利用内置 AI 能力生成节点建议并扩展你的方法论
  • 📋 命令模板:保存并复用支持变量替换的命令行命令
  • 📊 进度跟踪:可视化测试进度与方法论覆盖范围

安全与隐私

  • 🔐 自托管选项:完全运行在你的基础设施上
  • 🔒 加密导出:使用 AES-256-GCM 加密安全共享项目与模板
  • 🔏 认证/授权:基于令牌的认证与资源级访问控制
  • 🤖 AI 隐私:仅将非敏感数据(节点标题/描述)发送至 AI,不包含命令或敏感细节

导入/导出

  • 📥 模板导入:从 GitHub 或私有仓库加载方法论
  • 📤 多种导出格式:CSV 和加密格式
  • 🔄 旧版迁移:从早期 Pwnflow 版本导入
  • 📦 批量操作:一次性导出多个项目或模板
  • 🏗️ 架构

    • 前端:React 19 + TypeScript + Vite

      • TailwindCSS 样式
      • XYFlow 思维导图可视化
      • Zustand 状态管理
    • 后端:FastAPI(Python 3.12)

      • Neo4j 图数据库存储关系
      • Redis

    🚀 快速开始

    前提条件

    • Docker 和 Docker Compose
    • Node.js 18+ 和 pnpm(用于开发)
    • Python 3.12+(用于后端开发)

    使用 Docker 快速启动

    1. 克隆仓库:
    root@kitploit:~
    git clone https://github.com/rb-x/pwnflow.git
    cd pwnflow
    
    1. 赋予运行脚本执行权限:
    root@kitploit:~
    chmod +x run.sh
    
    1. 启动开发环境:
    root@kitploit:~
    ./run.sh dev
    

    这将自动:

    • 检查 Docker 和 Docker Compose
    • 使用安全默认值创建 .env.development(Neo4j 密码:password)
    • 如需启用 AI 功能,按 CTRL+C,然后在你的 .env 文件中添加 Gemini API Key,重启应用 ./run.sh dev
    • 启动所有服务(前端、后端、Neo4j、Redis)
    • 显示服务 URL
    1. 访问应用:
    • 前端:http://localhost:5173
    • 后端 API:http://localhost:8000
    • API 文档:http://localhost:8000/docs
    • Neo4j 浏览器:http://localhost:7474
    • Redis Commander:http://localhost:8081

    其他命令

    root@kitploit:~
    ./run.sh prod   # 启动生产环境(带 nginx)
    ./run.sh stop   # 停止所有容器
    ./run.sh clean  # 停止并移除所有容器及数据卷
    

    开发环境搭建

    方式一:使用 Docker(推荐)

    root@kitploit:~
    ./run.sh dev
    

    这将启动所有服务并启用热重载,非常适合全栈开发。

    方式二:手动开发环境搭建

    如果你希望不依赖 Docker 单独运行服务:

    前端开发

    root@kitploit:~
    cd frontend
    pnpm install
    pnpm dev          # 运行在 http://localhost:5173
    

    后端开发

    root@kitploit:~
    cd backend
    pipenv install --dev
    pipenv shell
    python main.py    # 运行在 http://localhost:8000
    

    注意:手动搭建需要本地运行 Neo4j 和 Redis:

    • Neo4j:从 neo4j.com 下载
    • Redis:brew install redis(macOS)或 apt install redis(Linux)

    📁 项目结构

    root@kitploit:~
    pwnflow/
    ├── frontend/           # React TypeScript 应用
    │   ├── src/
    │   │   ├── components/ # UI 组件
    │   │   ├── pages/      # 路由页面
    │   │   ├── services/   # API 服务
    │   │   └── store/      # 状态管理
    │   └── package.json
    ├── backend/            # FastAPI 应用
    │   ├── api/           # API 端点
    │   ├── crud/          # 数据库操作
    │   ├── models/        # 数据模型
    │   ├── schemas/       # Pydantic 模式
    │   └── services/      # 业务逻辑
    └── docker-compose.*.yml
    

    🔧 配置

    run.sh 脚本自动处理所有环境配置:

    • 开发环境(./run.sh dev):使用安全默认值创建 .env.development
    • 生产环境(./run.sh prod):使用强密码创建 .env.production

    要添加 AI 功能,只需编辑生成的 .env.development 或 .env.production 文件,添加你的 GOOGLE_API_KEY。

    生产环境部署

    生产环境部署步骤:

    1. 运行生产环境设置:
    root@kitploit:~
    ./run.sh prod
    

    这将:

    • 检查是否已存在 .env.production 文件
    • 如需要则生成安全密码和密钥
    • 提示你为域名更新 CORS 来源
    • 启动前执行安全检查清单
    • 在 nginx 代理后启动所有服务
    1. 首次运行时,更新 .env.production:
    • 在 BACKEND_CORS_ORIGINS 中设置你的域名
    • 添加你的 GOOGLE_API_KEY 以启用 AI 功能(可选)
    • 检查所有生成的密码
    1. 创建你的第一个用户(出于安全原因,默认禁用注册):
    root@kitploit:~
    # 通过 CLI 创建管理员用户(在后端容器内)
    docker exec -it pwnflow-backend-prod python create_user.py create admin [email protected]
    
    # 或使用 docker-compose:
    docker compose -f docker-compose.prod.yml exec backend python create_user.py create admin [email protected]
    
    # 脚本将输出:
    # 用户创建成功:
    # 用户名:admin
    # 密码:<安全随机密码>
    # 邮箱:[email protected]
    
    1. 其他生产步骤:

    ⚠️ 安全提示:我们强烈不建议将 Pwnflow 暴露在公网。如果必须暴露:

    1. 通过 WAF 或防火墙白名单受信任的 IP 地址
    2. 默认禁用注册——只能通过 SSH 手动创建用户
    • 配置 SSL/TLS 证书(推荐 Let's Encrypt)
    • 设置监控和日志
    • 实施定期安全更新

    📚 文档

    🚧 文档正在针对新的全栈架构进行更新

    🎯 使用场景

    Pwnflow 适用于:

    • 渗透测试人员:跟踪方法论和发现
    • 安全分析师:记录调查工作流
    • 事件响应人员:规划响应流程
    • 安全团队:分享知识和方法论
    • 研究人员:组织并可视化攻击路径

    🛡️ 安全

    Pwnflow 在设计上充分考虑了安全性:

    • AI 隐私优先:AI 功能仅访问节点标题和描述——绝不涉及敏感数据如发现或变量
    • 加密导出:使用 AES-256-GCM 加密安全共享
    • 零遥测:无跟踪或数据收集
    • 开源:完全透明,社区驱动安全

    由 Riadh BOUCHAHOUA (rb-x) 和 Ludovic COULON (LasCC) 在 🇫🇷 法国以 ❤️ 制作


    加入 Pwnflow 社区,革新你的安全测试工作流!

    网站-旧版 | 文档-旧版 | 模板-旧版

    下载工具