Skip to content
DenReanin edited this page Jun 6, 2026 · 2 revisions

Gung12 — Wiki

Gung12 es una herramienta DAST (Dynamic Application Security Testing) de línea de comandos, escrita en Python y especializada en formularios web. Inyecta payloads propios, observa la respuesta del servidor y detecta 12 categorías de vulnerabilidad alineadas con el OWASP Top 10, con un fuerte control de los falsos positivos y una capa opcional de IA como segunda opinión.

⚠️ Uso autorizado únicamente. Emplea Gung12 solo sobre sistemas propios o con permiso explícito por escrito. Ver el Aviso legal.

Por dónde empezar

Quiero… Página
Instalar la herramienta Instalación
Aprender a usarla (todas las opciones) Guía de uso
Saber qué detecta y cómo Tipos de vulnerabilidad
Entender cómo funciona por dentro Arquitectura
Entender los niveles de confianza Detección y confianza
Escanear aplicaciones modernas (Angular/React/Vue) Modo SPA
Usar la segunda opinión con IA Análisis con IA
Hacer login automático o saltar WAFs Autenticación y evasión WAF
Generar informes e integrarlo en CI/CD Informes y CI-CD
Montar entornos para practicar Entornos de prueba
Resolver un problema FAQ y solución de problemas

Características principales

  • 12 categorías de vulnerabilidad: XSS, SQLi, SSTI, XPath, CMDi, NoSQL, XXE, CSRF, File Upload, Open Redirect, HTML Injection y Logic.
  • Soporte para SPAs (Angular, React, Vue) mediante Playwright, con descubrimiento automático del endpoint REST y soporte de cuerpos JSON.
  • Filtro de reflexión total: degrada y marca los hallazgos dudosos en lugar de inflar falsos positivos.
  • IA como segunda opinión (Gemini o Groq) que valida, evalúa el riesgo y propone mitigaciones.
  • Autenticación previa automática (--login-url) y evasión de WAFs por firmas (--waf-bypass).
  • Detección de bloqueo (WAF / anti-bot): detiene el escaneo si detecta una página de desafío.
  • Informes HTML y JSON y códigos de salida pensados para CI/CD.

Aviso legal

Gung12 está diseñada para uso autorizado únicamente. El uso contra sistemas sin permiso constituye un delito tipificado en el artículo 197 bis del Código Penal español y en la normativa europea sobre ciberseguridad.


Proyecto académico desarrollado como Trabajo Fin de Máster en el Máster Universitario en Ciberseguridad de la Universidad de Alicante. Licencia MIT.

Clone this wiki locally