使用 Python3 编写的 Web 漏洞扫描器
.. image:: https://img.shields.io/pypi/v/wapiti3?label=PyPI&logo=PyPI&logoColor=white&color=blue :alt: PyPI version :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://img.shields.io/pypi/pyversions/wapiti3 :alt: Supported Python versions :target: https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md .. image:: https://img.shields.io/github/license/wapiti-scanner/wapiti :alt: License: GPL-2.0 :target: https://github.com/wapiti-scanner/wapiti/blob/master/LICENSE .. image:: https://img.shields.io/pypi/dd/wapiti3 :alt: Downloads per day on PyPi :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://codecov.io/gh/wapiti-scanner/wapiti/branch/master/graph/badge.svg?token=GFEIORAFB8 :target: https://codecov.io/gh/wapiti-scanner/wapiti
Wapiti 是一款用 Python 编写的 Web 漏洞扫描器。
http://wapiti-scanner.github.io/
为了正常工作,Wapiti 需要 Python 3.12、3.13 或 3.14。
如果您使用 setup.py 脚本或 pip install wapiti3,所有 Python 模块依赖项都将自动安装。
有关安装的更多详细信息,请参阅 INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__。
在 Windows 上运行 Wapiti 可以通过使用 WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__ 实现。
Wapiti 作为一款"黑盒"漏洞扫描器运行,这意味着它不会 研究 Web 应用程序的源代码,而是像模糊测试器一样工作, 扫描已部署 Web 应用程序的页面,提取链接和 表单,攻击脚本,发送 payload,并查找错误 消息、特殊字符串或异常行为。
wapiti-getcookie 工具。--form-script 选项)。Wapiti 支持使用 GET 和 POST HTTP 方法进行攻击。 它还支持 multipart,并且可以在文件名中注入 payload(上传)。 当发现异常时显示警告(例如 500 错误和超时)。 区分存储型和反射型 XSS 漏洞。
上述攻击与以下模块名称对应:
维基百科 <https://en.wikipedia.org/wiki/Shellshock_%28software_bug%29>__)sslscan <https://github.com/rbsec/sslscan>__)模块名称可以使用 "-m" 或 "--module" 选项以逗号分隔列表的形式给出。
为了发现更多漏洞(因为某些攻击是基于错误的),您可以修改 Web 服务器配置。
例如,您可以在 PHP 配置中设置以下值:
.. code-block::
safe_mode = Off
display_errors = On (recommended)
magic_quotes_gpc = Off
allow_url_fopen = On
mysql.trace_mode = On
在提示符中,只需输入以下命令即可获得基本用法:
wapiti -h
您也可以查看手册页(wapiti.1 或 wapiti.1.html)以了解每个选项的更多详细信息。
我们还有一个更详尽的官方 wiki:https://github.com/wapiti-scanner/wapiti/wiki
如果您有其他问题,请先查看 FAQ <https://github.com/wapiti-scanner/wapiti/blob/master/doc/FAQ.md>__
如果您发现了 bug,请提交 issue:https://github.com/wapiti-scanner/wapiti/issues
您可以:
Wapiti 根据 GNU 通用公共许可证第 2 版(GPL)发布。
源代码可在 Github <https://github.com/wapiti-scanner/wapiti>__ 上获取。
由 Nicolas SURRIBAS 创建。
Cyberwatch https://cyberwatch.com/
Security For Everyone https://securityforeveryone.com/
IP-Nina https://ip-ninja.com/
Wapiti 是一款网络安全软件。它对提供的目标执行安全评估,这可能导致目标出现故障和崩溃,以及潜在的数据丢失。
未经目标所有者事先同意,使用 Wapiti 攻击目标是非法行为。遵守所有适用的当地法律是最终用户的责任。
Wapiti 项目的开发人员和参与者不承担任何责任,也不对由本程序引起的任何误用或损害负责。