GitHub 雷达

10 小时前

监控正在起飞的黑马项目,和高星项目。

sherlock-project/sherlock
1. 通过输入一个或多个用户名,在超过400个社交网站中检测是否存在对应账号,实现跨平台账号发现与身份关联。 2. 使用Python开发,通过HTTP请求检测目标站点是否存在该用户名的公开页面,支持命令行操作及多种输出格式。 3. 覆盖范围极广、使用简单,适用于开源情报(OSINT)调查、个人数字足迹审计、安全研究及账号关联分析等场景。
Python安全92.0k
swisskyrepo/PayloadsAllTheThings
1. 项目是什么 / 解决什么问题:这是一个面向 Web 应用安全、渗透测试和 CTF 的实用 Payload 与绕过技巧大全。 2. 主要技术栈或实现方式:以分类文档(Markdown)为主体,辅以 Burp Intruder 文件集,并使用 Python 辅助工具管理与自动化。 3. 亮点或适用场景:覆盖面广、条目清晰,提供同类“AllTheThings”系列与线上展示版本,适合安全研究员、红队和 CTF 选手快速查找攻击载荷与绕过方法。
Python安全81.0k
Z4nzu/hackingtool
1. 一款集成185+种渗透测试工具的命令行工具箱,安全研究人员可在一个界面内完成信息收集、漏洞利用、后渗透等全流程操作。 2. 基于Python 3.10+开发,通过交互式菜单、关键词搜索和标签筛选统一管理各类独立工具,支持Linux/macOS/容器环境。 3. 亮点在于20个安全类别全覆盖、智能工具推荐与批量安装更新,适用于从网络扫描到云安全测试等各类攻防演练场景。
Python安全79.6k
usestrix/strix
1. Strix 是一个开源 AI 黑客工具,通过自主智能体模拟真实攻击者,帮开发者自动发现并修复应用中的安全漏洞。 2. 基于 Python 构建,使用 Docker 沙箱隔离执行,集成多种 LLM 驱动多个协作代理,配备 HTTP 代理、浏览器自动化、终端等完整黑客工具链。 3. 亮点是能生成真实可利用的漏洞证明(PoC)而非静态误报,支持 CI/CD 集成在合入代码前拦截风险,适合应用安全测试、快速渗透测试和漏洞赏金自动化场景。
Python安全63.5k
minimaxir/big-list-of-naughty-strings
1. 这是一个专门收集容易导致程序解析错误、异常或安全漏洞的“捣乱字符串”列表,用于测试软件对异常用户输入的容错能力。 2. 项目以纯文本文件(blns.txt)和JSON
Python安全47.7k
mitmproxy/mitmproxy
1. 一个支持TLS加密的交互式中间人HTTP代理,用于拦截、查看和修改HTTP/HTTPS与WebSocket流量,主要面向渗透测试人员和开发者。 2. 基于Python构建,提供控制台(mitmproxy)、命令行(mitmdump)和Web界面(mitmweb)三种使用方式,兼容HTTP/1、HTTP/2及WebSocket协议。 3. 可实时解密与篡改加密流量,支持自动化脚本扩展,适用于安全测试、API调试和协议分析等场景。
Python安全45.1k
sqlmapproject/sqlmap
1. sqlmap 是一款自动检测并利用 SQL 注入漏洞、进而完全控制数据库服务器的开源渗透测试工具。 2. 该工具由 Python 编写,兼容 Python 2.7 与 3.x,通过命令行提供丰富的探测与利用选项。 3. 其亮点在于强大的检测引擎和全面功能(如数据库指纹识别、文件系统访问、OS 命令执行),适用于安全专业人士进行深度渗透测试和数据库安全审计。
Python安全38.5k
soxoj/maigret
1. 一个开源情报(OSINT)工具,只需输入用户名即可自动在 3000 多个网站上搜索同名账号并收集公开信息,生成个人网络画像。 2. 采用 Python 异步爬虫,搭配自动更新的站点数据库和 SOCID 提取器,支持递归搜索、标签过滤及代理绕过,并可集成 OpenAI 兼容 API 生成 AI 分析摘要。 3. 无需任何 API 密钥,具备网页可视化界面、多格式报告导出和 Tor/I2P 支持,适用于安全调查、社交媒体溯源和数字足迹审计等场景。
Python安全37.8k
shadowsocks/shadowsocks
1. 解决网络流量加密与伪装问题,帮助用户绕过网络审查和访问受限内容。 2. 主要基于 Python 实现,采用 SOCKS5 代理与自定义加密协议,将流量混淆为普通 HTTPS 流量。 3. 部署简单、跨平台兼容,适用于个人用户或小型团队需要突破网络封锁的场景。
Python安全33.5k
certbot/certbot
1. Certbot 是 EFF 推出的免费工具,用于从 Let's Encrypt 等支持 ACME 协议的证书颁发机构自动获取并部署 HTTPS 证书。 2. 基于 Python 开发,通过 Apache、Nginx、webroot 或独立验证等方式与 web 服务器交互,实现证书的申请、安装与自动续期。 3. 亮点是完全自动化、支持多款主流服务器、可一键启用 HTTPS 重定向,适合需要低成本维护 TLS 加密的网站管理场景。
Python安全33.2k
OWASP/CheatSheetSeries
1. 该项目是 OWASP 旗下的安全速查表合集,提供各应用安全主题下高价值、浓缩的最佳实践指南,帮助开发者快速构建安全的软件。 2. 项目内容以 Markdown 协作维护,使用 Python 脚本将源码构建为静态网站,并支持通过 Docker/Podman 容器化本地运行与预览。 3. 作为 OWASP 旗舰项目,它由社区持续更新且采用开放许可,既适合日常安全开发参考,也便于集成到 CI/CD 流程
Python安全33.0k
jumpserver/jumpserver
1. JumpServer 是一个开源的特权访问管理(堡垒机)平台,让运维和 IT 团队通过浏览器安全、按需地访问 SSH、RDP、Kubernetes、数据库及 RemoteApp 等各类端点。 2. 项目主要使用 Python 开发,由 Web UI、Web Terminal、协议连接器等多个子项目构成,并支持一键脚本快速部署。 3. 亮点在于提供丰富的多协议统一入口、完整的会话审计与 RBAC 权限控制,适用于企业运维、多云管理与安全合规等场景。
Python安全31.1k
StevenBlack/hosts
1. 这是一个统一、去重的 hosts 文件聚合器,整合多个可信来源,用于屏蔽广告、恶意软件、钓鱼网站,并可选择屏蔽色情、社交媒体等类别。 2. 主要使用 Python 自动拉取多个精选 hosts 源,合并去重后生成
Python安全30.7k
trailofbits/algo
1. 解决的问题:一个注重安全与隐私的个人 VPN 部署工具,让用户在自有的云服务器上快速搭建私有的 WireGuard 或 IPsec 服务。 2. 技术实现:基于 Ansible 脚本实现自动化,默认选用强加密套件(如 AES-GCM、SHA2 和 P-256),主要支持 WireGuard 与 IKEv2 协议。 3. 适用场景与亮点:主打高安全默认配置和最小化日志,适合希望完全掌控 VPN 基础设施且无需匿名或抗审查功能的个人技术用户。
Python安全30.3k
mukul975/Anthropic-Cybersecurity-Skills
1. 这是一个面向AI安全代理的开源技能库,提供817条结构化网络安全技能,覆盖29个安全领域,使AI代理能像资深分析师一样执行调查与响应。 2. 主要采用Python实现,遵循agentskills.io开放标准,将每条技能统一映射到MITRE ATT&CK、NIST CSF 2.0、MITRE ATLAS、D3FEND、NIST AI RMF及MITRE F3六大框架。 3. 亮点在于单一技能可同时满足六种合规框架映射,并新增MITRE F3欺诈对抗技术覆盖,适用于在Claude Code、GitHub Copilot、Cursor等20+平台中快速为AI代理注入生产级安全能力。
Python安全29.1k
goauthentik/authentik
1. 解决什么问题 / 是什么:authentik 是一个开源的身份提供者(IdP),专注于解决现代应用的单点登录(SSO)需求,充当各类服务之间的“认证粘合剂”。 2. 主要技术栈或实现方式:主要使用 Python 开发,通过支持 SAML、OAuth2/OIDC、LDAP 和 RADIUS 等多种开放协议,实现灵活的身份认证与授权
Python安全24.6k
smicallef/spiderfoot
1. 解决什么问题 / 是什么:SpiderFoot是一个自动化开源情报(OSINT)工具,用于威胁情报收集和攻击面梳理。 2. 主要技术栈或实现方式:基于Python 3开发,提供Web UI和命令行界面,内置200+模块并通过发布/订阅模式联动分析,数据存储在后端SQLite。 3. 亮点或适用场景:既能用于红队渗透测试中的信息侦察,也能用于企业防御性监控自身暴露面,并通过可扩展的关联引擎和丰富的API集成实现深度数据挖掘。
Python安全20.9k
mxrch/GHunt
1. GHunt 是一个攻击型 Google 框架,专注于对 Google 账户及服务进行开源情报(OSINT)信息收集。 2. 项目基于 Python 3.10+ 开发,采用完全异步架构,支持命令行模块和 Python 库,并通过配套浏览器扩展实现 Google 登录认证。 3. 亮点在于提供邮箱、Gaia ID、云端硬盘文件、基站定位等多种情报模块并支持 JSON 导出,适合个人调查、渗透测试及开源情报分析场景。
Python安全19.2k
fail2ban/fail2ban
1. Fail2Ban 是一个通过扫描日志文件动态封禁多次认证失败主机的入侵防御守护进程。 2. 主要采用 Python 开发,通过实时监控系统日志并调用防火墙规则实现对恶意 IP 的自动封锁。 3. 开箱即用支持 SSH、Apache 等常见服务日志,并支持 IPv6,配置灵活,适合各类需要防范暴力破解的服务器场景。
Python安全18.2k
laramies/theHarvester
1. 解决什么问题:theHarvester 是一款用于红队评估和渗透测试前期侦查的开源情报(OSINT)工具,专门收集目标域名的邮箱、子域名、IP 和 URL 等外部暴露信息。 2. 主要技术栈:基于 Python 开发,通过调用数十种被动信息源(搜索引擎、证书透明日志、数据泄露查询等)实现无直接接触目标的隐蔽收集,并使用 uv 管理依赖和虚拟环境。 3. 亮点与适用场景:模块丰富、不主动扫描目标,适合在攻击面分析初期快速绘制域名资产地图,也可通过 REST API 集成到自动化工作流中。
Python安全16.8k
MatrixTM/MHDDoS
1. 这是一个包含57种攻击方法的多层DDoS攻击脚本,用于发起拒绝服务攻击和绕过防护。 2. 项目基于Python3开发,主要技术栈为HTTP/HTTPS洪水、TCP/UDP/SYN等Layer4/7攻击实现。 3. 亮点是集成了大量针对CloudFlare、OVH等WAF/CDN的绕过方法,但仅适用于授权安全测试。
Python安全16.4k
fortra/impacket
1. Impacket 是一个用于网络协议数据包构造、解析和深层次交互的 Python 工具库,主要面向安全研究与测试。 2. 纯 Python 实现,提供面向对象的低级编程接口,支持 SMB1-3、MSRPC、LDAP、TDS 等协议及 NTL
Python安全15.9k
trustedsec/social-engineer-toolkit
1. 解决什么问题:提供开源社会工程学渗透测试框架,专为授权评估设计,帮助安全团队测试员工安全意识、验证防御措施并开展合规红队演练。 2. 主要技术栈或实现方式:基于 Python 开发,通过交互式命令行控制台引导攻击向量,支持 pip 安装,兼容 Linux / WSL,部分支持 macOS。 3. 亮点或适用场景:内置丰富的引导式攻击场景,适合安全培训与授权红队测试,强调“仅限明确授权使用”,提供完整用户手册与负责使用声明。
Python安全15.1k
s0md3v/XSStrike
1. 解决什么问题:一款高级的跨站脚本(XSS)自动化检测工具,可精准挖掘反射型与 DOM 型 XSS 漏洞并生成可靠 payload。 2. 主要技术栈或实现方式:基于 Python 开发,内含定制 HTML/JavaScript 解析器、上下文分析引擎、模糊测试引擎、WAF 检测与规避模块及多线程爬虫。 3. 亮点或适用场景:通过响应上下文智能构造 payload,而非简单暴破,检测准确率高并支持盲 XSS、过期 JS 库扫描,适合渗透测试人员快速深度地进行 XSS 漏洞挖掘。
Python安全15.1k

5,015 个高星项目