字数 273,阅读大约需 2 分钟
前言
AIFuzzing 是一款基于代理的被动式 Web 安全扫描工具,专注于检测未授权访问和越权漏洞。通过拦截和分析应用程序流量,自动发现潜在的安全问题,并提供智能化的结果分析和管理功能。
项目地址:https://github.com/darkfiv/AIFuzzing
快速使用
1. 启动服务
# Windows
AIFuzzing.exe
# macOS/Linux
./AIFuzzing2. 配置代理
• 设置浏览器代理: 127.0.0.1:9080• 安装 HTTPS 证书(首次使用)
3. 开始扫描
• 正常使用目标应用 • 访问 http://127.0.0.1:8222查看结果
配置大模型
配置文件
{
"proxy": {
"port": 9080,
"streamLargeBodies": 102400
},
"unauthorizedScan": {
"enabled": true,
"removeHeaders": ["Authorization", "Cookie", "Token"],
"similarityThreshold": 0.5,
"excludePatterns": ["/static/", "/login", "/logout"]
},
"privilegeEscalationScan": {
"enabled": true,
"similarityThreshold": 0.6,
"paramPatterns": ["id=\\d+", "userId=\\d+"]
},
"AI": "deepseek",
"apiKeys": {
"deepseek": "sk-xxx",
"gpt": "sk-xxx",
"glm": "sk-xxx"
}
}主要配置项
proxy.port | ||
unauthorizedScan.enabled | ||
unauthorizedScan.similarityThreshold | ||
privilegeEscalationScan.enabled | ||
AI |
声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!
如有侵权烦请告知,我会立即删除并致歉。谢谢!
文章有疑问的,可以公众号发消息问我,或者留言。我每天都会看的。