-
Notifications
You must be signed in to change notification settings - Fork 0
Guía de uso
DenReanin edited this page Jun 6, 2026
·
1 revision
Gung12 analiza un formulario por ejecución. Le indicas la URL del formulario y la herramienta extrae sus campos, inyecta los payloads y genera un informe.
En los ejemplos se usa
gung12. Desde código fuente, sustituye porpython -m gung12.
gung12 -u "http://target/form" [opciones]Por defecto se prueban los 12 tipos de vulnerabilidad. Para limitarlo, usa -T.
# Escaneo rápido con XSS y SQLi
gung12 -u "http://target/form" -T xss,sqli
# Escaneo completo con login previo y salida HTML
gung12 -u "http://target/admin/profile" \
--login-url "http://target/login" \
--login-user "admin" --login-pass "secret" \
-T all -F -o report.html
# Modo SPA contra OWASP Juice Shop (Angular)
gung12 -u "http://127.0.0.1:3000/#/login" --spa -T sqli,nosql
# Con segunda opinión de IA
gung12 -u "http://target/login" --spa --ai -o report.html
# CI/CD: salida silenciosa con código de salida útil
gung12 -u "$TARGET" -T all --quiet -o report.json| Opción | Descripción |
|---|---|
-u, --url
|
(Obligatoria) URL del formulario a analizar. |
-T, --tests
|
Tipos a probar, separados por coma. Por defecto all (los 12). |
-F, --full
|
Modo exhaustivo: prueba más payloads por tipo. |
-o, --output
|
Archivo de salida (.html o .json). |
--cookie |
Cookies de sesión, formato clave=valor;clave2=valor2. |
--test |
Solo comprueba si el formulario es parseable (no escanea). |
--form-index |
Índice del formulario si la página tiene varios (por defecto 0). |
--timeout |
Tiempo máximo de conexión en segundos (por defecto 10). |
--spa |
Renderiza SPAs con Playwright. Ver Modo SPA. |
--ai |
Activa el análisis con IA. Ver Análisis con IA. |
--ai-provider |
Proveedor de IA: gemini (por defecto) o groq. |
--ai-key |
Clave de API del proveedor (o variable de entorno). |
--waf-bypass |
Activa técnicas de evasión de WAF. Ver Autenticación y evasión WAF. |
--login-url |
URL del formulario de login para autenticación previa. |
--login-user |
Usuario para la autenticación previa. |
--login-pass |
Contraseña para la autenticación previa. |
-q, --quiet
|
Modo silencioso: solo hallazgos y resumen. Útil en CI/CD. |
-v, --verbose
|
Modo verboso: muestra cada payload probado. |
--no-banner |
Oculta el banner ASCII inicial. |
--version |
Muestra la versión. |
xss, sqli, ssti, xpath, cmdi, nosql, xxe, csrf, file_upload, redirect, htmli, logic, o all.
No necesariamente. El formulario y sus campos se detectan solos: solo pasas la URL. Y por defecto se prueban todos los tipos. La opción -T sirve únicamente para acotar el escaneo (ir más rápido y obtener una salida más limpia).
Ver también: Tipos de vulnerabilidad · Informes y CI-CD.
Empezar
Cómo funciona
Funciones avanzadas
Recursos