Skip to content

Guía de uso

DenReanin edited this page Jun 6, 2026 · 1 revision

Guía de uso

Gung12 analiza un formulario por ejecución. Le indicas la URL del formulario y la herramienta extrae sus campos, inyecta los payloads y genera un informe.

En los ejemplos se usa gung12. Desde código fuente, sustituye por python -m gung12.

Sintaxis básica

gung12 -u "http://target/form" [opciones]

Por defecto se prueban los 12 tipos de vulnerabilidad. Para limitarlo, usa -T.

Ejemplos

# Escaneo rápido con XSS y SQLi
gung12 -u "http://target/form" -T xss,sqli

# Escaneo completo con login previo y salida HTML
gung12 -u "http://target/admin/profile" \
       --login-url "http://target/login" \
       --login-user "admin" --login-pass "secret" \
       -T all -F -o report.html

# Modo SPA contra OWASP Juice Shop (Angular)
gung12 -u "http://127.0.0.1:3000/#/login" --spa -T sqli,nosql

# Con segunda opinión de IA
gung12 -u "http://target/login" --spa --ai -o report.html

# CI/CD: salida silenciosa con código de salida útil
gung12 -u "$TARGET" -T all --quiet -o report.json

Todas las opciones

Opción Descripción
-u, --url (Obligatoria) URL del formulario a analizar.
-T, --tests Tipos a probar, separados por coma. Por defecto all (los 12).
-F, --full Modo exhaustivo: prueba más payloads por tipo.
-o, --output Archivo de salida (.html o .json).
--cookie Cookies de sesión, formato clave=valor;clave2=valor2.
--test Solo comprueba si el formulario es parseable (no escanea).
--form-index Índice del formulario si la página tiene varios (por defecto 0).
--timeout Tiempo máximo de conexión en segundos (por defecto 10).
--spa Renderiza SPAs con Playwright. Ver Modo SPA.
--ai Activa el análisis con IA. Ver Análisis con IA.
--ai-provider Proveedor de IA: gemini (por defecto) o groq.
--ai-key Clave de API del proveedor (o variable de entorno).
--waf-bypass Activa técnicas de evasión de WAF. Ver Autenticación y evasión WAF.
--login-url URL del formulario de login para autenticación previa.
--login-user Usuario para la autenticación previa.
--login-pass Contraseña para la autenticación previa.
-q, --quiet Modo silencioso: solo hallazgos y resumen. Útil en CI/CD.
-v, --verbose Modo verboso: muestra cada payload probado.
--no-banner Oculta el banner ASCII inicial.
--version Muestra la versión.

Tipos válidos para -T

xss, sqli, ssti, xpath, cmdi, nosql, xxe, csrf, file_upload, redirect, htmli, logic, o all.

¿Hay que decirle qué buscar?

No necesariamente. El formulario y sus campos se detectan solos: solo pasas la URL. Y por defecto se prueban todos los tipos. La opción -T sirve únicamente para acotar el escaneo (ir más rápido y obtener una salida más limpia).

Ver también: Tipos de vulnerabilidad · Informes y CI-CD.

Clone this wiki locally