Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
hephaestus-server-forger — 服务器安全审计工具,扫描Apache、Nginx和IIS配置,并提供AI驱动的加固指南和专业报告。 | Kitploit
工具/GitHubGitHub/rodhnin/hephaestus-server-forger
漏洞扫描器配置审计Web安全渗透测试云安全DevSecOpsAI 安全
GitHubrodhnin/hephaestus-server-forger

hephaestus-server-forger

服务器安全审计工具,扫描Apache、Nginx和IIS配置,并提供AI驱动的加固指南和专业报告。

查看仓库
1215个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
Hephaestus — 服务器安全审计工具

版本 Python 许可证 Docker LangChain 伦理


面向 Apache、Nginx 和 IIS 的服务器安全审计工具 — 13 个扫描阶段、70+ 发现编码、AI 驱动的加固指南。


快速开始  ·  文档  ·  Docker 部署  ·  AI 分析  ·  在 GitHub 上标星


Hephaestus — 打造安全的服务器配置

实战演示

Hephaestus — 实时扫描输出
实时扫描 · Apache 2.4.54 · 11 个发现 · 44.17 秒 · 扫描 #518 · 安全模式

Hephaestus — HTML 报告概览
HTML 报告 — 严重等级分布、OWASP 映射、筛选栏
Hephaestus — 包含 CVE 徽章的发现表
发现表 — CVE/CWE 徽章、可展开的证据、配置片段

🎯 什么是 Hephaestus?

Hephaestus 是一个生产就绪的服务器安全审计工具,将伦理置于首位。专为系统管理员、DevOps 工程师和渗透测试人员设计,它扫描 Web 服务器配置(Apache、Nginx、IIS),在攻击者利用之前识别关键配置错误。

为什么选择 Hephaestus?

  • 🔒 伦理设计:授权令牌系统防止未经授权的扫描
  • 🤖 AI 驱动:GPT-4、Claude 或本地 Ollama 提供智能加固指南
  • 📊 专业报告:精美的 HTML + 机器可读的 JSON
  • 🚀 快速高效:并发扫描,智能速率限制
  • 💾 持久化跟踪:与 Argos 套件共享 SQLite 数据库(~/.argos/argos.db)
  • 🐳 Docker 就绪:容器化扫描 + 易受攻击的测试环境(Apache 和 Nginx)
  • 🎯 零误报:经过 55+ 验证测试的广泛测试

扫描内容

检查类别详情
服务器信息通过头部和错误页面披露 Apache/Nginx/IIS 版本
敏感文件.env、.git、phpinfo.php、server-status、备份、配置文件(70+ 路径)
HTTP 方法不安全方法(PUT、DELETE、TRACE、OPTIONS)
安全头部HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
TLS/SSL 配置深度分析:密码套件、协议版本、证书有效性、CVE 关联
目录列表Apache/Nginx 在敏感目录上启用了 autoindex
CORS 检测通配符、空来源、反射探测(COR-001 至 COR-006)
Robots.txt禁止路径分析,在激进模式下进行实时可访问性探测
WAF 检测13 种签名,包括 Cloudflare、Sucuri、ModSecurity、AWS WAF、Imperva
API 发现Swagger/OpenAPI 规范暴露、GraphQL 内省、未认证端点
Cookie 安全跨认证路径对每个 Cookie 进行 HttpOnly/Secure/SameSite 分析
phpinfo() 分析9 个危险的 PHP 设置:display_errors、allow_url_include、open_basedir 等
配置文件解析器离线分析 httpd.conf / nginx.conf 中的配置错误
端口扫描器37 个常用端口,带横幅抓取和 CVE 丰富化

✨ 功能特性

🛡️ 核心安全审计```bash

One command, comprehensive server analysis

python -m heph --target https://example.com --html

- **多服务器支持**:Apache、Nginx、IIS 检测与加固
- **并发扫描**:线程池 + 速率限制,实现快速且合规的扫描
- **证据收集**:保留 HTTP 响应、请求头、文件内容
- **优雅的错误处理**:稳健处理超时、DNS 故障、连接拒绝

### 🤖 AI 驱动的加固指南

根据需求选择 AI 提供商:

| Provider             | 最佳适用场景       | 速度             | 成本           | 隐私           |
| -------------------- | ------------------ | --------------- | -------------- | -------------- |
| **OpenAI GPT-4**     | 生产级质量       | ⚡ 快速 (35s)   | 💰 每次扫描 0.25 美元 | 🔒 标准       |
| **Anthropic Claude** | 注重隐私         | ⚡ 快速 (45s)   | 💰 每次扫描 0.30 美元 | 🔒 增强       |
| **Ollama (本地)**   | 完全隐私         | 🐢 缓慢 (28min) | 💰 免费        | 🔐 100% 离线   |

**两种分析模式:**

- **技术模式**:Apache/Nginx 配置片段、CLI 命令、逐步加固指导
- **管理模式**:面向利益相关者和管理层的简明风险评估

### 📊 专业报告

**JSON 报告**(机器可读)```json
{
  "tool": "hephaestus",
  "version": "0.2.0",
  "target": "https://example.com",
  "mode": "safe",
  "summary": {
    "critical": 3,
    "high": 2,
    "medium": 5,
    "low": 3,
    "info": 0
  },
  "findings": [...],
  "diff": {...}
}

HTML 报告(用户友好)

  • 🎨 锻造主题,橙/红渐变(⚒️ 铁匠美学)
  • 🏷️ 颜色编码的严重性徽章
  • 📝 可展开的证据部分
  • 🤖 AI 加固指南精美排版
  • 📱 响应式移动设计

🔐 同意令牌系统

激进扫描和 AI 分析需要所有权证明:```bash

1. Generate token

python -m heph --gen-consent example.com

2. Place token on your server

echo "verify-abc123..." > .well-known/verify-abc123.txt

3. Verify ownership

python -m heph --verify-consent http --domain example.com --token verify-abc123

4. Now you can use aggressive mode

python -m heph --target https://example.com --aggressive --use-ai

### 💾 数据库持久化

SQLite 数据库 **与 Argos 套件共享** (`~/.argos/argos.db`):

- **扫描历史**: 日期、持续时间、发现数量、严重程度分布
- **发现库**: 可搜索的漏洞数据库(已存储 1159+ 条发现)
- **已验证域名**: 带过期时间的同意令牌跟踪
- **跨工具集成**: 与 Argus、Pythia 及未来工具无缝协作```bash
# Query recent scans
sqlite3 ~/.argos/argos.db "SELECT * FROM scans WHERE tool='hephaestus' ORDER BY scan_id DESC LIMIT 10"

# Find critical issues
sqlite3 ~/.argos/argos.db "SELECT * FROM findings WHERE severity='critical' AND tool='hephaestus'"

✅ 验证与测试

Hephaestus v0.2.0 已通过基于 Docker 的受控漏洞实验室(Apache 和 Nginx)进行了经验验证。

验证总结(2026年5月)

指标结果
测试套件55/55 测试通过(13 个阶段)
Apache 检测所有 13 个扫描阶段共 42 项发现
Nginx 检测所有 13 个扫描阶段共 25 项发现
精确率100%(零误报)
召回率100%(零漏报)
F1 分数100%(完美平衡)
平均扫描时长30-35 秒
数据库操作已追踪 80 次扫描,存储 1159+ 条发现

测试覆盖(13 个阶段):

  • ✅ 第 1 阶段:基本 CLI(退出代码、错误处理)
  • ✅ 第 2 阶段:同意令牌(HTTP 验证、激进模式)
  • ✅ 第 3 阶段:AI 集成(OpenAI、Anthropic、Ollama)
  • ✅ 第 4 阶段:报告生成(JSON、HTML、AI 分析)
  • ✅ 第 5 阶段:高级选项(速率限制、线程、超时)
  • ✅ 第 6 阶段:检查模块(70+ 项发现代码已验证)
  • ✅ 第 7 阶段:日志记录(文本、JSON、详细级别)
  • ✅ 第 8 阶段:数据库(模式、完整性、外键)
  • ✅ 第 9 阶段:错误处理(边缘情况、权限)
  • ✅ 第 10 阶段:集成(Argos 套件兼容性)
  • ✅ 第 11 阶段:CORS、Robots.txt、WAF 检测
  • ✅ 第 12 阶段:API 发现、Cookie 安全、phpinfo 分析
  • ✅ 第 13 阶段:配置文件解析器、差异报告、AI 成本跟踪

关键发现:

下载工具