본문으로 건너뛰기

트렌딩 - GitHub 인기 레포 & HuggingFace 모델

HeaSec/Pentest-WindFtsy

Python0 / 0

mitmproxy 기록형 프록시로 트래픽을 캡처해 Claude Code 에이전트로 자동화된 취약점 발굴·우회·증거 기반 보고서를 생성하는 스킬 패키지

TL;DR

레포지토리 종류는 Claude Code 스킬 패키지로, Claude Code 런타임에서 작동하는 WEB 애플리케이션 블랙박스 펜테스트 워크플로우를 제공합니다. 로컬 mitmproxy 기반의 기록형 프록시가 브라우저 트래픽을 URL 단위로 적재하고, 주 스킬이 하위 에이전트를 조정해 공격면 측량·파라미터 발굴·우회 시도·증거 기반 보고서를 자동화하는 방식으로 작동합니다. 실사용에서 모델 품질(GLM5.2 수준 이상), 높은 토큰·시간 비용, Windows 중심 운영·의존성, 하위 에이전트 동시성·필터링 안정성 같은 제약을 감안해야 합니다.

핵심 포인트

  • 레포지토리 종류는 Claude Code 스킬 패키지이며 Claude Code 생태계에 속하는 플러그인·에이전트 형태입니다. 패키지는 하나의 주 스킬과 두 개의 하위 에이전트(취약점 발굴용, 우회 전용)를 포함하고 있고, 동작 흐름은 로컬 기록형 HTTP/HTTPS 프록시가 브라우저 트래픽을 캡처해 URL별로 자료를 적재하면 주 스킬이 이를 스케줄링·대조해 단계별 테스트를 진행하는 방식입니다. 이 구조는 인터페이스·매개변수 목록화를 자동화하고 단계별 품질 게이트로 결과를 필터링해 증거를 포함한 보고서를 산출하는 목적에 맞춰 설계되어 있습니다.
  • 주요 기능은 공격면 측량 → 권한 매트릭스 검증 → URL·파라미터 단위의 취약점 발굴 → 방어 우회 시도 → 증거 첨부 보고서 생성의 순서로 구성되어 있습니다. 구현 측면에서는 mitmproxy 기반의 기록형 프록시가 트래픽을 완전한 URL 기준으로 낙하(원시 요청·파라미터·응답 미리보기 포함)시키고, 스킬 내부의 스크립트와 하위 에이전트가 그 파일들을 입력으로 받아 취약점 매트릭스와 개별 보고서를 생성합니다. 출력물은 pentest-data/{project-id}/ 아래에 구성 파일, 세션, URL 인벤토리, vuln-matrix, 개별 보고서(md/html/docx) 등으로 정리되어 있어 후처리와 감사 추적에 유리합니다.
  • 운영 요구와 한계가 분명하며 이를 사전에 고려해야 합니다. 환경 의존성이 커서 Claude Code 런타임, Python(개발에서는 3.14 권장), mitmproxy 및 Node.js/@playwright/mcp가 필요하고 README 예시는 Windows 중심의 명령을 포함하고 있어 운영체제 제약이 있을 수 있습니다. 성능·정확도 관련으로는 모델 품질(README에서는 GLM5.2 수준 이상 권장), 토큰·시간 소모가 매우 크다는 실사용 제약, 하위 에이전트 동시성 관련 UX·필터링 안정성 문제 등 실무상 검토해야 할 운영 리스크가 존재합니다.

벤치마크

벤치마크지표비교
天积安全靶场综合商城系统 (GLM5.2 기반 테스트)单次对话에서 발견된 취약점 수24-27在相同测试中可稳定达到 4000+(README 原文表述)
企业内新开发项目(约200个接口,未做安全测试)纯黑盒测试发现中高危漏洞数120+
企业内已多轮审计项目(约200个系统)发现并经验证的中高危漏洞数24 个中高危,19 个有效(2 个误报与测试环境配置相关)

50

Stars

12

Forks

+204

Trending

0

조회수

50 watchers1 open issuesGNU General Public License v3.0

관련 토론

아직 관련 토론이 없습니다.

댓글

댓글을 작성하려면 로그인이 필요합니다.