

面向渗透测试人员和软件开发人员的交互式、支持TLS的HTTP拦截代理。

自托管WAF和反向代理,可过滤恶意HTTP流量、阻止SQL注入、XSS和机器人攻击,具备速率限制和动态HTML/JS加密功能。

Shannon 是一款面向 Web 应用程序和 API 的自主白盒 AI 渗透测试工具。它会分析你的源代码,识别攻击向量,并执行真实的漏洞利用,从而在漏洞进入生产环境之前证明其存在。

Nuclei 是一个快速、可定制的漏洞扫描器,由全球安全社区驱动,并基于简单的 YAML 格式 DSL 构建,支持协作应对互联网上流行的漏洞。它帮助您发现应用程序、API、网络、DNS 和云配置中的漏洞。

🥧 HTTPie CLI — 现代、用户友好的命令行HTTP客户端,专为API时代设计。支持JSON、彩色输出、会话、下载、插件等。

适用于Android、iOS和Windows的自动化移动应用安全测试框架。执行静态和动态分析、恶意软件检测以及API安全测试,并支持CI/CD集成。

自定义的Bash和Python脚本,用于自动化各种渗透测试任务,包括侦察、扫描、枚举以及使用Metasploit创建恶意载荷。适用于Kali Linux和Ubuntu。

开源Web应用安全扫描器,支持自动化漏洞检测、手动渗透测试和API安全测试,并内置基于代理的拦截引擎。

反编译Android APK/XAPK/JAR/AAR文件,并使用jadx提取HTTP API、认证模式和调用流程,同时具备抗R8的Kotlin名称恢复功能,用于安全研究和渗透测试。

基于Go的Web应用防火墙库,兼容ModSecurity SecLang规则和OWASP核心规则集v4,提供实时HTTP流量检查和攻击阻断功能,适用于Web应用和API。

HTTP参数发现工具,使用大型字典为URL端点查找有效的查询参数,支持GET/POST/JSON/XML请求、速率限制处理以及从JS源被动提取。

REST API 的自动化安全测试

轻量级的服务虚拟化/API模拟/API Mock工具,适用于开发者和测试人员

开源的 API 安全平台,用于持续的 API 发现、漏洞测试和运行时威胁检测。与 CI/CD 流水线集成,覆盖 OWASP Top 10,内置 1000+ 项测试。

Open-source AI pentester that proves every finding. Machine oracles re-run each exploit; verified bugs ship a proof capsule you can replay yourself.

存在漏洞的REST API,包含OWASP十大漏洞,用于安全测试

Android Package Inspector - 动态分析,支持API钩子、启动未导出活动等。(Xposed模块)