sspsec/Scan-Spring-GO

Spring 全家桶漏洞扫描工具 | 17 个漏洞模块 + MCP 服务端(AI 自动化渗透)| Go 实现

何を解決するか

Scan-Spring-GO (SSP) は、Springフレームワークエコシステム専用に設計された脆弱性スキャンおよびエクスプロイトールです。構造化された方法で、ファイアウォールの識別、脆弱性(RCEや情報漏洩など)の検出、エクスプロイトの実行を自動化し、Springベースのアプリケーションに対するペネトレーションテストに必要な手作業を大幅に削減します。

動作方法

このツールはGoで実装されており、脆弱性検出およびエクスプロイトのためのモジュール式インターフェースを採用しています。CVE(例:Spring4Shell)を含む17の異なる脆弱性モジュールをサポートし、actuator、swagger、druidなどのエンドポイントにおける情報漏洩を辞書ベースで検出します。CLIツールとして動作するほか、MCP(Model Context Protocol)サーバとしても動作可能で、AIエージェント(例:Claude DesktopやCursor)が構造化されたJSON出力経由でスキャンやエクスプロイトをトリガーできます。

対象ユーザー

Spring Bootアプリケーションのセキュリティを監査する必要があるセキュリティ研究者、ペネトレーションテスト担当者、および開発者。

主な特徴

  • AI統合ワークフロー:組み込みのMCPサーバにより、AIクライアントがファイアウォール識別からエクスプロイトまでを自動化できる。
  • モジュール設計:17の統一された脆弱性モジュールにより、新しいCVEの追加や拡張が容易。
  • 二重モード:標準的なCLI(手動使用用)とAI駆動の自動化用MCPサーバの両方をサポート。
  • 包括的なカバレッジ:RCE、SpELインジェクション、シリアライズ化、さまざまなSpringコンポーネントにおける情報漏洩を検出。
  • セーフティ制御:MCPモードで実行時にターゲットホワイトリスト(--scope)とエクスプロイト機能の明示的スイッチを含む。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト