面向 Apache、Nginx 和 IIS 的服务器安全审计工具 — 13 个扫描阶段、70+ 发现编码、AI 驱动的加固指南。
快速开始 · 文档 · Docker 部署 · AI 分析 · 在 GitHub 上标星
HTML 报告 — 严重等级分布、OWASP 映射、筛选栏 |
发现表 — CVE/CWE 徽章、可展开的证据、配置片段 |
Hephaestus 是一个生产就绪的服务器安全审计工具,将伦理置于首位。专为系统管理员、DevOps 工程师和渗透测试人员设计,它扫描 Web 服务器配置(Apache、Nginx、IIS),在攻击者利用之前识别关键配置错误。
~/.argos/argos.db)| 检查类别 | 详情 |
|---|---|
| 服务器信息 | 通过头部和错误页面披露 Apache/Nginx/IIS 版本 |
| 敏感文件 | .env、.git、phpinfo.php、server-status、备份、配置文件(70+ 路径) |
| HTTP 方法 | 不安全方法(PUT、DELETE、TRACE、OPTIONS) |
| 安全头部 | HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy |
| TLS/SSL 配置 | 深度分析:密码套件、协议版本、证书有效性、CVE 关联 |
| 目录列表 | Apache/Nginx 在敏感目录上启用了 autoindex |
| CORS 检测 | 通配符、空来源、反射探测(COR-001 至 COR-006) |
| Robots.txt | 禁止路径分析,在激进模式下进行实时可访问性探测 |
| WAF 检测 | 13 种签名,包括 Cloudflare、Sucuri、ModSecurity、AWS WAF、Imperva |
| API 发现 | Swagger/OpenAPI 规范暴露、GraphQL 内省、未认证端点 |
| Cookie 安全 | 跨认证路径对每个 Cookie 进行 HttpOnly/Secure/SameSite 分析 |
| phpinfo() 分析 | 9 个危险的 PHP 设置:display_errors、allow_url_include、open_basedir 等 |
| 配置文件解析器 | 离线分析 httpd.conf / nginx.conf 中的配置错误 |
| 端口扫描器 | 37 个常用端口,带横幅抓取和 CVE 丰富化 |
python -m heph --target https://example.com --html
- **多服务器支持**:Apache、Nginx、IIS 检测与加固
- **并发扫描**:线程池 + 速率限制,实现快速且合规的扫描
- **证据收集**:保留 HTTP 响应、请求头、文件内容
- **优雅的错误处理**:稳健处理超时、DNS 故障、连接拒绝
### 🤖 AI 驱动的加固指南
根据需求选择 AI 提供商:
| Provider | 最佳适用场景 | 速度 | 成本 | 隐私 |
| -------------------- | ------------------ | --------------- | -------------- | -------------- |
| **OpenAI GPT-4** | 生产级质量 | ⚡ 快速 (35s) | 💰 每次扫描 0.25 美元 | 🔒 标准 |
| **Anthropic Claude** | 注重隐私 | ⚡ 快速 (45s) | 💰 每次扫描 0.30 美元 | 🔒 增强 |
| **Ollama (本地)** | 完全隐私 | 🐢 缓慢 (28min) | 💰 免费 | 🔐 100% 离线 |
**两种分析模式:**
- **技术模式**:Apache/Nginx 配置片段、CLI 命令、逐步加固指导
- **管理模式**:面向利益相关者和管理层的简明风险评估
### 📊 专业报告
**JSON 报告**(机器可读)```json
{
"tool": "hephaestus",
"version": "0.2.0",
"target": "https://example.com",
"mode": "safe",
"summary": {
"critical": 3,
"high": 2,
"medium": 5,
"low": 3,
"info": 0
},
"findings": [...],
"diff": {...}
}
HTML 报告(用户友好)
激进扫描和 AI 分析需要所有权证明:```bash
python -m heph --gen-consent example.com
echo "verify-abc123..." > .well-known/verify-abc123.txt
python -m heph --verify-consent http --domain example.com --token verify-abc123
python -m heph --target https://example.com --aggressive --use-ai
### 💾 数据库持久化
SQLite 数据库 **与 Argos 套件共享** (`~/.argos/argos.db`):
- **扫描历史**: 日期、持续时间、发现数量、严重程度分布
- **发现库**: 可搜索的漏洞数据库(已存储 1159+ 条发现)
- **已验证域名**: 带过期时间的同意令牌跟踪
- **跨工具集成**: 与 Argus、Pythia 及未来工具无缝协作```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"
# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"
Hephaestus v0.2.0 已通过基于 Docker 的受控漏洞实验室(Apache 和 Nginx)进行了经验验证。
| 指标 | 结果 |
|---|---|
| 测试套件 | 55/55 测试通过(13 个阶段) |
| Apache 检测 | 所有 13 个扫描阶段共 42 项发现 |
| Nginx 检测 | 所有 13 个扫描阶段共 25 项发现 |
| 精确率 | 100%(零误报) |
| 召回率 | 100%(零漏报) |
| F1 分数 | 100%(完美平衡) |
| 平均扫描时长 | 30-35 秒 |
| 数据库操作 | 已追踪 80 次扫描,存储 1159+ 条发现 |
测试覆盖(13 个阶段):
关键发现: