Skip to content

Repository files navigation

PentestArsenal v5.0

Workspace web profissional para pentesters e caçadores de bug bounty, construído em React 18 + Vite + FastAPI. Funciona 100% no navegador (modo offline) com persistência em localStorage e, opcionalmente, com um backend Python para automação avançada de recon, IA e colaboração em tempo real.


Início Rápido

Opção 1 — Um clique (Windows)

start.bat

Abre em http://localhost:5000 · Login padrão: admin / admin123

Opção 2 — Linux / macOS

bash start.sh

Opção 3 — Docker

docker compose up -d   # http://localhost:5000

Opção 4 — Modo desenvolvimento (hot-reload)

# Terminal 1
npm install && npm run dev          # http://localhost:5173

# Terminal 2
bash backend/start.sh               # http://localhost:5000

Módulos Offline (sem backend)

Módulo Descrição
Dashboard Visão geral com métricas, alertas SLA, risk score por alvo, progresso de metodologias, painel de recon ativo
Targets Cadastro de programas (HackerOne, Bugcrowd, etc.) com escopo in/out, fases, status e notas
Findings Tracker completo com severidade, CVSS 3.1/4.0, CVE/CWE, upload POC, repro, impacto, remediação, SLA, labels, kanban, analytics, histórico de alterações
Checklists OWASP Top 10 (2021), OWASP API Security (2023), Recon e Pre-Report QA
Payloads Biblioteca curada: XSS, SQLi, SSRF, LFI, CMDi, XXE, SSTI, JWT, CSRF/CORS e mais
Wordlists 5 builtin + CRUD para customizadas
Projects Múltiplos projetos com isolamento completo de dados
Vault Armazenamento criptografado (AES-256-GCM, PBKDF2) para segredos sensíveis
Notes Notas estruturadas por projeto/target
Personas Identidades fictícias (BR + 13 países) para testes autorizados
OSINT Graph Grafo interativo Maltego-like: nós tipados, arestas direcionadas, force layout, enriquecimento DNS/ASN/Shodan/VirusTotal, investigações nomeadas
Scan Scheduler Agendamento de scans recorrentes (cron) com auto-execução a cada 5 min
Command Palette Busca global em todos os dados via Cmd+K

Tools (38 ferramentas integradas)

Categoria Ferramentas
Análise de Vuln CVSS 3.0/3.1/4.0 · CVE Search (NVD) · Payload Fuzzer · Finding Merger · Hotspot Analysis
Criptografia & Encoding Encoder/Decoder · JWT Decoder · Hash Generator · UUID/Token
Rede & Recon Security Headers · SSL/TLS Analyzer · ASN Lookup · WHOIS/DNS · GraphQL Discovery · Tech Detector
Pentest Tools HTTP Replayer · Wordlist Generator (AI) · Nuclei Templates · Scope Validator · Code Review (AI)
Rastreamento Credential Tracker · Evidence Manager · Network Service Tracker · Time Tracker
Relatórios Report Generator · Compliance Mapper · Risk Matrix · Bulk Export (CSV/JSON/JSONL)
MITRE & Framework MITRE ATT&CK Mapper · Methodology Checklists (OWASP Web/API, Network, AWS, Android)
Auditoria Finding History · Finding Templates · Attack Path Builder
Outros CPF/CNPJ Generator

Módulos Backend (Python FastAPI)

Módulo Descrição
Auto Recon Pipeline de 11 etapas: subfinder → dnsx → httpx → gowitness → ffuf → nmap → takeover checker → JS secret finder → cloud asset discovery → nuclei → nikto. Filas, pause/resume/cancel, live log WebSocket
Scan Scheduler Scans recorrentes com cron (frontend + API)
Report Co-autoria Edição colaborativa em tempo real via WebSocket: múltiplos editores, detecção de conflito, indicadores de presença, versionamento
AI Assistant Claude / ChatGPT / DeepSeek / Ollama (local). Triage automático, remediação contextualizada, análise de diff, resumo executivo, geração de relatório
Executive Dashboard Risk Score, MTTR, distribuição de severidades, tendência mensal, comparativo entre projetos, SLA breaches
Attack Surface Map Grafo D3.js: alvo → subdomínios → hosts → findings
Vuln Timeline Histórico visual de findings com filtros
OCR Extração de texto de screenshots (pytesseract)
PDF/DOCX Relatório server-side: WeasyPrint (PDF) e python-docx (DOCX)
Integrações Notion · Jira · Slack · GitHub Issues · DefectDojo · Splunk/Elastic SIEM · Webhook HMAC-SHA256
Notificações Discord · Telegram · Email SMTP
Bug Programs Proxy para APIs HackerOne e Bugcrowd
SysReptor Integração bidirecional (import/export JSON/ZIP, sync)
Audit Log Append-only com hash encadeado, exportável JSON/CSV
2FA TOTP Google Authenticator / Authy com QR code
RBAC Admin · Pentester · Viewer com role badge e proteção de rotas
Session Mgmt Listagem e revogação de sessões ativas (JTI blocklist)
System Monitor CPU · Memória · Disco · Rede · Status de ferramentas de recon

Ferramentas de Recon (auto-instaladas)

O install.bat / install.sh instala automaticamente via go install:

Ferramenta Função
subfinder Enumeração de subdomínios
httpx HTTP probe / hosts ativos
nuclei Scan de vulnerabilidades
dnsx DNS probe
ffuf Web discovery / fuzzing
assetfinder Subdomínios passivos
gowitness Screenshots
nmap Port scan (winget no Windows)

Stack

  • Frontend: React 18 · Vite 5 · TailwindCSS 3 (dark cyberpunk) · lucide-react · D3.js
  • Backend: FastAPI · Uvicorn · JWT (python-jose) · bcrypt (passlib) · asyncio · psutil · APScheduler
  • Segurança: AES-256-GCM (vault) · PBKDF2 key derivation · HMAC-SHA256 (webhooks) · TOTP · audit chain hashing
  • Docker: Dockerfile multi-stage (Node → Python) + docker-compose

Instalação Completa

Windows

REM Primeira vez (instala dependências + ferramentas de recon)
install.bat

REM Execução diária
start.bat

Linux / macOS

chmod +x install.sh start.sh
./install.sh    # primeira vez
./start.sh      # execução diária

Pré-requisitos mínimos

Ferramenta Versão Para
Node.js 18+ Frontend
Python 3.9+ Backend
Go 1.22+ Ferramentas de recon
Docker qualquer Opção tudo-em-um

Variáveis de Ambiente (backend/.env)

# Obrigatório em produção
SECRET_KEY=chave-secreta-longa-e-aleatória

# Opcional
PORT=5000
HOST=0.0.0.0
DATA_DIR=recon_data
MAX_WORKERS=3

# IA
ANTHROPIC_API_KEY=sk-ant-...

# Integrações
NOTION_API_KEY=secret_...
JIRA_URL=https://empresa.atlassian.net
SLACK_WEBHOOK_URL=https://hooks.slack.com/...
GITHUB_TOKEN=ghp_...

# Notificações
DISCORD_WEBHOOK_URL=https://discord.com/api/webhooks/...
TELEGRAM_BOT_TOKEN=123456:ABC...
SMTP_HOST=smtp.gmail.com
SMTP_USER=you@gmail.com
SMTP_PASS=app-password

Segurança

  • Todos os endpoints requerem autenticação JWT (exceto /api/auth/login e assets estáticos)
  • Paths de arquivo sanitizados contra path traversal (.. bloqueado)
  • Upload de arquivos limitado a 50 MB, tipo validado
  • WebSocket autenticado via query param ?token=
  • Screenshots servidas autenticadas (?token=)
  • Senhas armazenadas com bcrypt (rounds=12)
  • Vault local criptografado com AES-256-GCM, sem transmissão para servidor

Roadmap

✅ v5.0 — Concluído

🔍 Análise & Rastreamento

  • Credential Tracker — vault de credenciais descobertas com reveal/copy, status e filtros
  • Evidence Manager — paste/upload de screenshots, captions, tags, link a findings, lightbox
  • Attack Path Builder — cadeia de ataque step-by-step com fases MITRE, export MD
  • Network Service Tracker — registro de portas/serviços por host, import Nmap, export CSV
  • MITRE ATT&CK Mapper — heatmap + list view, mapeamento de findings a técnicas
  • Methodology Checklists — OWASP Web/API, Network, AWS Cloud, Android com progresso por projeto
  • Bulk Export — CSV/JSON/JSONL com filtros e seleção de campos
  • Time Tracker — controle de horas por target/finding
  • Risk Matrix — likelihood × impact visual
  • Hotspot Analysis — padrões sistêmicos entre findings
  • Finding History — audit trail de alterações

🛸 OSINT & Investigação

  • OSINT Graph — investigação visual Maltego-like: 13 tipos de entidade, arestas direcionadas, force layout, enriquecimento DNS/ASN/Shodan, múltiplas investigações
  • Import Recon → OSINT Graph — importa subdomínios/IPs/vulns de um scan para o grafo com 1 clique

🤖 Automação

  • Scan Scheduler — agendamento recorrente com presets cron, auto-run, histórico
  • Command Palette (Cmd+K) — busca global em findings, targets, credenciais, serviços, paths

🏗️ Arquitetura & Deploy

  • Deploy unificadostart.bat / start.sh builda frontend + sobe backend em um comando
  • install.bat / install.sh — setup completo incluindo ferramentas de recon via Go
  • Vite proxy — sem hardcode de URL; funciona em dev e prod no mesmo endpoint
  • Docker — Dockerfile multi-stage (Node → Python) com todas as ferramentas de recon

🤝 Colaboração

  • Report Co-autoria — edição colaborativa em tempo real via WebSocket: detecção de conflito, indicadores de presença, versionamento, editor markdown com preview

🐛 Bug Fixes

  • Auto Recon pipeline: PATH de ferramentas Go, outdir absoluto, parser dnsx/httpx/nuclei
  • Job Report: abas Subdomains e Live Hosts (mismatch de campos)
  • URL Monitor: botão "Remover Todos"

🔜 Próximas versões

  • AI auto-triage em tempo real — debounced (1.5s) ao digitar a descrição; sugere severidade, CWE, impacto e remediação; aceitar com 1 clique
  • Relatórios customizáveis por arrastar — Report Builder drag-and-drop com 7 tipos de seção, presets, regeneração com dados vivos, export .md/.html, geração completa por IA
  • SSO / OAuth2 — login com Google e GitHub; criar usuário automaticamente; role configurável; seção de configuração no BackendSettings
  • Burp Suite Extensionburp_extension/PentestArsenal.py (Jython): context menu "Send to PentestArsenal", auto-send scanner issues, test connection, configuração via aba dedicada no Burp

🗺️ v6.0 — Roadmap

🤖 AI & Automação Avançada

  • AI Recon Advisor — após cada scan, a IA analisa os resultados e sugere próximos passos (novos alvos, técnicas recomendadas, falsos positivos prováveis)
  • AI Threat Modeling — gera automaticamente modelo de ameaças STRIDE/PASTA a partir dos targets e findings cadastrados
  • Smart Deduplication — IA detecta findings semanticamente similares entre diferentes engagements e propõe consolidação
  • AI Executive Briefing — gera briefings executivos semanais em áudio/texto resumindo o estado do programa de segurança
  • Exploit Suggester — para cada CVE encontrado, busca PoCs públicos no GitHub/ExploitDB e exibe ranking de exploitabilidade

👥 Colaboração & Equipes

  • Team Workspaces — workspaces multi-tenancy: convites por e-mail, papéis por workspace (diferente do role global), visibilidade granular de projetos
  • Live Cursors — presença em tempo real nos findings e relatórios: veja exatamente onde cada membro da equipe está editando
  • Review & Approval Workflow — fluxo de aprovação para findings críticos: "aguardando revisão" → aprovado/rejeitado com comentários
  • Activity Feed — feed de notificações em tempo real: novo finding, scan concluído, comentário, mudança de status
  • @mentions em comentários — mencione membros da equipe em comentários de findings para atribuição e notificação

🔍 Recon & Discovery Avançado

  • Continuous Recon — modo de monitoramento contínuo: detecta automaticamente novos subdomínios, portas e vulnerabilidades e cria findings
  • ASM (Attack Surface Management) — inventário completo de ativos: IPs, certificados SSL, tecnologias, exposições; dashboard de superfície de ataque
  • Dark Web Monitor — monitora pastes, fóruns e vazamentos relacionados ao domínio alvo; alerta em novos resultados
  • Certificate Transparency Monitor — acompanha novos certificados emitidos para o domínio alvo em tempo real (CT Logs)
  • API Security Scanner — teste automático de endpoints REST/GraphQL: rate limiting, BOLA, auth bypass, mass assignment

📊 Reporting & Compliance Avançado

  • PPTX Export — geração de apresentação PowerPoint a partir dos findings para reuniões com clientes
  • Compliance Dashboard — painel unificado de conformidade: ISO 27001, PCI-DSS, LGPD, SOC2 com status por controle e gaps identificados
  • SLA Enforcement Automation — escala automaticamente findings sem resposta: e-mail → Slack → Jira → alerta executivo
  • Pentest Campaign Manager — gerencia múltiplos engagements com timelines, milestones, entregáveis e controle de horas por fase
  • Finding Retest Automation — agenda retest automático via pipeline após findings marcados como "resolved" pelo cliente

🔌 Integrações & Ecossistema

  • GitHub Actions / GitLab CI — action/job oficial para integrar PentestArsenal no pipeline de CI/CD; bloqueia merge em findings críticos abertos
  • Splunk SIEM Bidirectional — sincronização bidirecional: recebe alertas do Splunk como findings; envia findings para correlação no SIEM
  • Jira Two-Way Sync — sincroniza status e comentários bidirecionalmente entre findings e Jira issues em tempo real
  • VS Code Extension — extensão para marcar vulnerabilidades diretamente no código-fonte e criar findings vinculados à linha/arquivo
  • Nuclei Template Marketplace — marketplace in-app de templates Nuclei: buscar, instalar, avaliar e publicar templates da comunidade

🏗️ Plataforma & UX

  • Progressive Web App (PWA) — instalável como app nativo em mobile/desktop; funciona offline com sincronização quando reconectar
  • Custom Plugin API — SDK JavaScript para criar plugins customizados: novos tipos de ferramentas, integrações, visualizações
  • Keyboard-first Navigation — navegação completa por teclado com vim-style bindings (j/k, g+g, / para busca)
  • Theme Engine — editor de temas customizados: cores, fontes, densidade; compartilhar temas com a comunidade
  • Command History & Macros — histórico de ações reversíveis (undo/redo) em findings e gravação de macros para ações repetitivas

🔐 Segurança & Governança

  • Zero-Knowledge Vault — vault de credenciais com criptografia client-side E2E: servidor nunca vê os dados em claro
  • Audit Trail Imutável v2 — blockchain-style audit log com merkle tree para prova forense de integridade do relatório final
  • IP Allowlist & MFA Enforcer — restringir acesso por IP/CIDR e forçar MFA para todos os usuários (não opcional)
  • Data Retention Policies — políticas automáticas de retenção e purga de dados por projeto (LGPD/GDPR compliance)
  • Penetration Test Evidence Signing — assinar digitalmente pacotes de evidências (screenshots, logs) com timestamp trusted authority

Aviso Ético

Esta aplicação é destinada a testes em ambientes autorizados — laboratórios próprios, contratos de pentest assinados e programas oficiais de bug bounty. Não a use para testar sistemas sem autorização explícita. Os dados de personas são 100% fictícios. O autor não se responsabiliza por uso indevido.

About

Professional Pentest Management Platform

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors

Languages