惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
MyScale Blog
MyScale Blog
U
Unit 42
M
MIT News - Artificial intelligence
小众软件
小众软件
P
Proofpoint News Feed
雷峰网
雷峰网
L
LangChain Blog
S
SegmentFault 最新的问题
腾讯CDC
F
Fortinet All Blogs
A
About on SuperTechFans
WordPress大学
WordPress大学
Vercel News
Vercel News
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
G
Google Developers Blog
大猫的无限游戏
大猫的无限游戏
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
D
Docker
N
Netflix TechBlog - Medium
Apple Machine Learning Research
Apple Machine Learning Research
Recent Announcements
Recent Announcements
D
DataBreaches.Net
Stack Overflow Blog
Stack Overflow Blog

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
WebScan v2.0: от идеи до pip install за одну неделю — пут...
Сергей Новиков · 2026-06-15 · via Все публикации подряд на Хабре

Средний

3 мин

145

Предыстория

1 день назад я опубликовал первую статью про WebScan из Песочницы Хабра. Честно — не ожидал ничего особенного. Думал придут 50 человек, может кто-то поставит звезду на GitHub.

Вышло иначе.

За первые сутки статью прочитали 548 человек. Потом пошли 10К охват, закреплённый пост на канале с 29К подписчиков, Google AI который начал рассказывать про WebScan всем кто спрашивал про bug bounty инструменты на Python. И 12 звёзд на GitHub от людей которых я не знаю.

Это была лучшая мотивация чтобы не останавливаться.

Честно о трудностях

Я подал заявку на Cyber Verification Program от Anthropic чтобы использовать Claude без блокировок для кибербезопасности. Отказали за час. Причина — случайно нажал No на вопросе про MFA. Одна кнопка, один отказ.

Coverage был 84% — я думал 87%, оказалось это была progress bar pytest а не реальная цифра.

Nuclei на Go оказался медленнее WebScan на Python. Я сам не верил пока не провёл бенчмарк.

Имя webscan на PyPI уже занято. Пришлось переименовать в webscan-security.

Всё это решалось — просто не всё шло по плану.

Что изменилось за неделю

v1.0 → v2.0 это не просто версия. Это другой инструмент.

Плагины: 7 → 19

Добавились: XSS, Blind SQLi, Path Traversal, Open Redirect, SSRF, GraphQL интроспекция, SSL/TLS анализ, Tech Fingerprint, Subdomain Enumeration через DNS и crt.sh, CVE lookup через NVD API (350,000+ уязвимостей в реальном времени), Secrets detection (AWS, OpenAI, Anthropic, GitHub ключи в исходниках).

Crawler

WebScan теперь сам обходит цель — парсит ссылки, формы, JavaScript эндпоинты. Раньше сканировал только то что ему давали. Теперь сам находит что сканировать.

Аутентификация

Cookie, Bearer токены, Basic Auth, form-based login. Закрытые за логином страницы теперь доступны.

Три режима

Safe Mode — для владельцев сайтов. Ограничивает скорость, уважает robots.txt, честный User-Agent.

Stealth — для bug bounty. Jitter, User-Agent rotation, proxy и SOCKS5 поддержка.

CI/CD — SARIF формат, exit code 1 при CRITICAL/HIGH, готовый GitHub Actions workflow.

Качество кода

214 тестов против 165 в v1.0. Coverage поднялся с 84% до 94% — выше внутреннего стандарта Google в 80%. mypy strict, ruff clean, 39 файлов без единой ошибки типизации.

Реальный бенчмарк

Это главное что изменилось в моём понимании инструмента.

Я запустил WebScan, Nuclei и Nikto на одной цели с одинаковыми условиями: WebScan — 7.3 секунды, 28 находок, 0 false positives. Разбивка: 1 критическая, 9 высоких, 9 средних, 7 низких, 2 информационных. Nuclei 3.8.0 с 1720 шаблонами — 34.2 секунды, 21 находка. Из них 16 — просто информационный уровень. 2 unknown. Nikto 2.6.0 — 42.6 секунды, 30 находок. Из них 5+ false positives — флагировал FrontPage расширения и RFI на сервере где их нет. Без калибровки soft-404.

WebScan в 4.7x быстрее Nuclei и в 5.8x быстрее Nikto.

Честный вывод от Claude который проводил тест: "WebScan is meaningfully faster and its findings are severity-weighted and lower-noise on this target". Это не реклама — это результат одного запуска на локальной цели.

Почему Python быстрее Go в этом случае

Это вопрос который задал мой знакомый когда я показал бенчмарк. "Не может быть что питон быстрей го."

Может. Nuclei медленный не потому что Go медленный. Nuclei медленный потому что запускает 1720 шаблонов последовательно с задержками. WebScan делает всё асинхронно через aiohttp — тысячи соединений без тяжёлых потоков. Async vs multithreading — вот реальная разница. Не язык.

CVE в реальном времени

Nuclei использует статичные шаблоны — их около 9000, написанные людьми вручную. Новая CVE вышла — ждёшь пока кто-то напишет шаблон.

WebScan запрашивает NVD API в реальном времени. 350,000+ CVE. Новая уязвимость появилась в базе — WebScan её уже проверяет.

Установка

Теперь доступно через pip: pip install webscan-security

webscan -t https://example.com --safe-mode

Или из исходников

git clone https://github.com/lutzashl290788-cell/webscan

cd webscan && pip install .

Что дальше?

Claude API интеграция для умного анализа находок и снижения false positives — это следующий шаг. Когда модель анализирует контекст уязвимости а не просто матчит паттерн — качество находок вырастает принципиально.

DBIP геолокация — страна, ASN, провайдер в отчёте.

Interactsh интеграция для blind уязвимостей — SSRF и blind XSS которые не видны в ответе.

Итог:

За неделю: 7 плагинов → 19. 83% coverage → 94%. 0 звёзд → 12. Один пост из Песочницы → 10К охват.

Проект открытый, MIT лицензия. Буду рад звёздам, форкам и PR.

github.com/lutzashl290788-cell/webscan