wsltools — ваш цифровой швейцарский нож для веб-сканирования

30 Jun, 2020

Репозиторий давно не обновлялся

Последнее обновление было 6 лет назад.

318
🔱 27
👥 4

Представьте, что вам нужно проверить 50 URL на уязвимость XSS. Вручную подставлять payload'ы в разные части каждого адреса — занятие не из приятных. Именно для таких задач создан wsltools — Python-библиотека, которая автоматизирует рутинные операции при веб-сканировании и тестировании безопасности.

Что это за инструмент?

Wsltools позиционируется как «элегантная и простая библиотека для веб-сканирования». По сути, это набор утилит, которые:

  • Разбирают и модифицируют URL
  • Проверяют настройки безопасности веб-приложений
  • Анализируют типы данных
  • Генерируют тестовые данные

Установить библиотеку можно одной командой:

pip install wsltools

Пять причин обратить внимание на wsltools

1. Магия работы с URL

Библиотека умеет «расчленять» URL на части и встраивать payload'ы в нужные места. Вот как это выглядит на практике:

from wsltools import *
payloads = ['-test-']
url = 'https://example.com/path;params?a=1&b=2#fragment'
urlclean.mixPayload(url, payloads, ['path', 'query', 'params'])

На выходе получаем варианты URL с payload'ами в разных позициях — идеально для тестирования параметров на уязвимости.

Реклама

2. Проверка безопасности «на лету»

Модуль checksec позволяет быстро оценить защиту веб-приложения:

  • Определяет наличие WAF (Web Application Firewall)
  • Проверяет security-заголовки (CSP, X-XSS-Protection, HSTS и др.)
  • Анализирует настройки CORS

3. Умное определение типов данных

Часто ли вам приходилось проверять, что за данные пришли в ответе? Модуль datatype делает это автоматически:

isjson('{"test": 1}')  # True
isxml('<test>1</test>')  # True
isimage(b'\xFF\xD8\xFF...')  # True для JPEG

4. Генерация тестовых данных

Модуль faker создает правдоподобные тестовые данные:

  • Профили пользователей
  • Номера кредитных карт
  • Email-адреса
  • Географические данные

5. Работа с доменами

domaintools помогает разбирать доменные имена на части (поддомены, SLD, TLD) и проверять их валидность.

Где это пригодится?

Wsltools особенно полезен для:

  1. Пентестеров — для автоматизации рутинных задач
  2. Разработчиков веб-приложений — для самопроверки своих продуктов
  3. QA-инженеров — при тестировании безопасности
  4. Исследователей — для сбора данных о веб-ресурсах

Под капотом

Библиотека написана на Python 3 и распространяется под лицензией MIT. Из интересных технических особенностей:

  • Поддержка всех современных стандартов безопасности
  • Гибкая система плагинов
  • Подробная документация на Read the Docs

Вывод: стоит ли пробовать?

Wsltools — это не фреймворк для полноценного пентеста, а скорее набор удобных утилит, которые экономят время. Если вы:

  • Часто работаете с URL и веб-запросами
  • Тестируете безопасность веб-приложений
  • Хотите упростить рутинные операции

...то wsltools определенно заслуживает места в вашем инструментарии. Проект активно развивается, имеет хорошую документацию и уже собрал более 300 звезд на GitHub — явный признак того, что он решает реальные задачи разработчиков.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.