-
Notifications
You must be signed in to change notification settings - Fork 0
Home
Gung12 es una herramienta DAST (Dynamic Application Security Testing) de línea de comandos, escrita en Python y especializada en formularios web. Inyecta payloads propios, observa la respuesta del servidor y detecta 12 categorías de vulnerabilidad alineadas con el OWASP Top 10, con un fuerte control de los falsos positivos y una capa opcional de IA como segunda opinión.
⚠️ Uso autorizado únicamente. Emplea Gung12 solo sobre sistemas propios o con permiso explícito por escrito. Ver el Aviso legal.
| Quiero… | Página |
|---|---|
| Instalar la herramienta | Instalación |
| Aprender a usarla (todas las opciones) | Guía de uso |
| Saber qué detecta y cómo | Tipos de vulnerabilidad |
| Entender cómo funciona por dentro | Arquitectura |
| Entender los niveles de confianza | Detección y confianza |
| Escanear aplicaciones modernas (Angular/React/Vue) | Modo SPA |
| Usar la segunda opinión con IA | Análisis con IA |
| Hacer login automático o saltar WAFs | Autenticación y evasión WAF |
| Generar informes e integrarlo en CI/CD | Informes y CI-CD |
| Montar entornos para practicar | Entornos de prueba |
| Resolver un problema | FAQ y solución de problemas |
- 12 categorías de vulnerabilidad: XSS, SQLi, SSTI, XPath, CMDi, NoSQL, XXE, CSRF, File Upload, Open Redirect, HTML Injection y Logic.
- Soporte para SPAs (Angular, React, Vue) mediante Playwright, con descubrimiento automático del endpoint REST y soporte de cuerpos JSON.
- Filtro de reflexión total: degrada y marca los hallazgos dudosos en lugar de inflar falsos positivos.
- IA como segunda opinión (Gemini o Groq) que valida, evalúa el riesgo y propone mitigaciones.
-
Autenticación previa automática (
--login-url) y evasión de WAFs por firmas (--waf-bypass). - Detección de bloqueo (WAF / anti-bot): detiene el escaneo si detecta una página de desafío.
- Informes HTML y JSON y códigos de salida pensados para CI/CD.
Gung12 está diseñada para uso autorizado únicamente. El uso contra sistemas sin permiso constituye un delito tipificado en el artículo 197 bis del Código Penal español y en la normativa europea sobre ciberseguridad.
Proyecto académico desarrollado como Trabajo Fin de Máster en el Máster Universitario en Ciberseguridad de la Universidad de Alicante. Licencia MIT.
Empezar
Cómo funciona
Funciones avanzadas
Recursos