WebScan v2.0: от идеи до pip install за одну неделю — путь, ошибки и бенчмарк

WebScan v2.0: от идеи до pip install за одну неделю — путь, ошибки и бенчмарк — Cybersecurity | Versia.media

Предыстория

День назад я опубликовал свою первую статью о WebScan из Песочницы Хабра. Честно говоря, я не ожидал ничего выдающегося. Думал, зайдут 50 человек, возможно, кто-то поставит звезду на GitHub.

Всё вышло иначе.

За первые сутки статью прочитали 548 человек. Затем последовал охват в 10К, закреплённый пост на канале с 29К подписчиков, Google AI начал рассказывать о WebScan всем, кто спрашивал про инструменты для bug bounty на Python. И 12 звёзд на GitHub от незнакомых мне людей.

Это стало лучшей мотивацией продолжать.

Честно о трудностях

Я подал заявку на Cyber Verification Program от Anthropic, чтобы использовать Claude без ограничений для кибербезопасности. Отказ пришёл через час. Причина — случайно нажал «Нет» на вопрос о MFA. Одна кнопка, один отказ.

Coverage составлял 84% — я думал, что 87%, но оказалось, что это была progress bar от pytest, а не реальная цифра.

Nuclei на Go оказался медленнее WebScan на Python. Я сам не верил, пока не провёл бенчмарк.

Имя webscan на PyPI уже занято. Пришлось переименовать в webscan-security.

Все эти проблемы решались — просто не всё шло по плану.

Что изменилось за неделю

v1.0 → v2.0 — это не просто смена версии. Это совершенно другой инструмент.

Плагины: 7 → 19

Добавлены: XSS, Blind SQLi, Path Traversal, Open Redirect, SSRF, GraphQL интроспекция, SSL/TLS анализ, Tech Fingerprint, Subdomain Enumeration через DNS и crt.sh, CVE lookup через NVD API (350 000+ уязвимостей в реальном времени), Secrets detection (ключи AWS, OpenAI, Anthropic, GitHub в исходниках).

Crawler

WebScan теперь самостоятельно обходит цель — парсит ссылки, формы, JavaScript эндпоинты. Раньше он сканировал только то, что ему передавали. Теперь сам находит, что сканировать.

Аутентификация

Cookie, Bearer токены, Basic Auth, form-based login. Закрытые за логином страницы теперь доступны.

Три режима

Safe Mode — для владельцев сайтов. Ограничивает скорость, уважает robots.txt, использует честный User-Agent.

Stealth — для bug bounty. Jitter, ротация User-Agent, поддержка proxy и SOCKS5.

CI/CD — формат SARIF, exit code 1 при CRITICAL/HIGH, готовый GitHub Actions workflow.

Качество кода

214 тестов против 165 в v1.0. Coverage поднялся с 84% до 94% — это выше внутреннего стандарта Google в 80%. mypy strict, ruff clean, 39 файлов без единой ошибки типизации.

Реальный бенчмарк

Это главное, что изменило моё понимание инструмента.

Я запустил WebScan, Nuclei и Nikto на одной цели с одинаковыми условиями: WebScan — 7,3 секунды, 28 находок, 0 false positives. Разбивка: 1 критическая, 9 высоких, 9 средних, 7 низких, 2 информационных. Nuclei 3.8.0 с 1720 шаблонами — 34,2 секунды, 21 находка. Из них 16 — просто информационный уровень. 2 unknown. Nikto 2.6.0 — 42,6 секунды, 30 находок. Из них 5+ false positives — флагировал расширения FrontPage и RFI на сервере, где их нет. Без калибровки soft-404.

WebScan в 4,7 раза быстрее Nuclei и в 5,8 раза быстрее Nikto.

Честный вывод от Claude, который проводил тест: «WebScan is meaningfully faster and its findings are severity-weighted and lower-noise on this target». Это не реклама — это результат одного запуска на локальной цели.

Почему Python быстрее Go в этом случае

Это вопрос, который задал мой знакомый, когда я показал бенчмарк. «Не может быть, чтобы питон был быстрее го».

Может. Nuclei медленный не потому, что Go медленный. Nuclei медленный, потому что запускает 1720 шаблонов последовательно с задержками. WebScan делает всё асинхронно через aiohttp — тысячи соединений без тяжёлых потоков. Async против multithreading — вот реальная разница. Не язык.

CVE в реальном времени

Nuclei использует статичные шаблоны — их около 9000, написанные людьми вручную. Вышла новая CVE — ждёшь, пока кто-то напишет шаблон.

WebScan запрашивает NVD API в реальном времени. 350 000+ CVE. Новая уязвимость появилась в базе — WebScan её уже проверяет.

Установка

Теперь доступно через pip: pip install webscan-security

webscan -t https://example.com --safe-mode

Или из исходников

git clone https://github.com/lutzashl290788-cell/webscan

cd webscan && pip install .

Что дальше?

Интеграция Claude API для умного анализа находок и снижения false positives — это следующий шаг. Когда модель анализирует контекст уязвимости, а не просто сопоставляет паттерн, качество находок принципиально возрастает.

DBIP геолокация — страна, ASN, провайдер в отчёте.

Интеграция Interactsh для blind уязвимостей — SSRF и blind XSS, которые не видны в ответе.

Итог:

За неделю: 7 плагинов → 19. 83% coverage → 94%. 0 звёзд → 12. Один пост из Песочницы → 10К охват.

Проект открытый, лицензия MIT. Буду рад звёздам, форкам и PR.

github.com/lutzashl290788-cell/webscan

← Cybersecurity