Open source
Les outils open source d'own2pwn
own2pwn développe et publie en open source les outils qui servent son travail de pentest web et de sécurité offensive. Le code est public sur GitHub, sous l'organisation own2pwn-fr : chacun peut le lire, l'auditer et s'en servir dans le cadre de la loi. Cette page les recense, tels que les dépôts eux-mêmes les décrivent.
Plusieurs de ces outils sont offensifs. Le dépôt de chacun précise son périmètre : certains ne font que détecter, d'autres exploitent réellement une cible et sont donc réservés aux systèmes qu'on possède ou qu'on est mandaté pour tester.
Les dépôts
burpwn
Rust · AGPL-3.0Proxy d'interception et bac à sable pour le pentest web piloté par un agent d'IA
burpwn est un proxy d'interception transparent doublé d'un bac à sable d'exécution. Chaque commande lancée par l'agent s'exécute dans un bac à sable Linux sans privilèges dont tout le trafic (HTTP, HTTPS, DNS, TCP) est forcé à travers le proxy, qui déchiffre le TLS et enregistre les échanges dans une base SQLite interrogeable. Il fournit un Repeater, un Intruder natif, la comparaison de réponses, des règles de match/replace et des hooks, depuis une CLI scriptable ou via MCP. Le dépôt le décrit en développement précoce. Linux uniquement (namespaces utilisateur, nftables, bubblewrap).
a2pwn
Python · AGPL-3.0Orchestrateur de pentest web autonome, à usage autorisé uniquement
a2pwn est un orchestrateur de pentest web autonome : un maître LangGraph dispatche des sous-agents dont chaque découverte est re-dérivée par un oracle déterministe avant d'entrer dans le rapport, et tout le trafic transite par le bac à sable burpwn. Le dépôt insiste sur un usage strictement autorisé : l'outil sonde et exploite réellement les cibles qu'on lui donne, à n'utiliser que sur des systèmes qu'on possède ou qu'on est mandaté pour tester. Le README documente un engagement de démonstration sur le lab sanctionné BrokenCrystals (11 findings vérifiés de bout en bout, sans faux positif). Rapports en Markdown, JSON, SARIF et HTML.
ptaas-bench
Python · Apache-2.0Banc d'essai des outils de pentest web automatisés
ptaas-bench est un banc d'essai pour outils de pentest web automatisés (scanners DAST classiques, plateformes PTaaS et agents d'IA). Plutôt que de croire le rapport de l'outil, il instrumente les applications cibles elles-mêmes et mesure trois signaux indépendants pour chaque vulnérabilité plantée : l'endpoint a-t-il été atteint, le paramètre vulnérable a-t-il vraiment été testé, et l'exploitation a-t-elle produit un effet observable. Le corpus compte 169 vulnérabilités plantées sur huit cibles aux modes de rendu variés. Le dépôt précise qu'aucun résultat comparatif n'est encore publié : le corpus est en cours de construction.
pwn2report
Rust · AGPL-3.0Application locale et chiffrée pour rédiger des rapports de sécurité
pwn2report est une application de bureau (Linux, Windows, macOS) pour rédiger et exporter des rapports d'audit de sécurité : pentest, audit de code, red team. Les données ne quittent pas la machine, stockées dans une base locale chiffrée par SQLCipher et déverrouillée par une phrase secrète. Les rapports sont rendus en PDF via un moteur Typst embarqué (l'export DOCX passe par pandoc). Éditeur de findings structuré avec calculateur CVSS 3.1 et 4.0, base de connaissances réutilisable, importateurs de scanners (SARIF, Nuclei, ZAP, Burp, Nessus), pipeline de preuves et synchronisation chiffrée de bout en bout. Construit avec Tauri et React.
secai-scan
Shell · MITAction GitHub pour le scanner AppSec SecAI
secai-scan est une Action GitHub qui lance le scanner AppSec de SecAI (SAST, SCA, IaC et secrets) sur chaque pull request ou push. Elle met un scan en file d'attente contre le dépôt, attend son résultat, exporte le rapport au format SARIF prêt pour GitHub Code Scanning, peut poster un commentaire de synthèse sur la PR et fait échouer le build au-delà d'un seuil de sévérité configurable. Elle requiert une clé d'API SecAI.
wp2shell-detect
Python · MITDétecteur en boîte noire, non intrusif, de l'exposition à wp2shell
wp2shell-detect est un détecteur en boîte noire, non intrusif, de l'exposition à wp2shell, la chaîne d'exécution de code pré-authentification dans le cœur de WordPress (CVE-2026-63030 et CVE-2026-60137). Il détecte l'exposition, il n'exploite rien : chaque requête est une requête normale, en lecture seule, qu'un crawler pourrait envoyer. Il identifie la version du cœur WordPress via plusieurs sources publiques recoupées (avec un niveau de confiance), la compare aux versions vulnérables connues, vérifie la route REST batch avec une requête OPTIONS bénigne et découvre les back-ends WordPress headless.
oob-poc
Rust · MITServeur d'interactions hors bande (OOB) minimal, en PoC pédagogique
oob-poc est un serveur minimal d'interactions hors bande (OOB), écrit de zéro en Rust : un serveur DNS faisant autorité, un fourre-tout HTTP et un tableau de bord en direct partageant un stockage en mémoire, en environ 700 lignes lisibles d'une traite. C'est le type d'outil qu'on utilise pour attraper les vulnérabilités aveugles pendant un pentest (SSRF aveugle, XSS aveugle, exfiltration par DNS). Le dépôt le présente comme un PoC pédagogique, à réserver aux tests autorisés, et non comme un logiciel de production durci.
ctfhoard
Python · AGPL-3.0-or-laterCorpus normalisé de challenges CTF whitebox à provenance tracée
ctfhoard agrège les sources et writeups de challenges CTF whitebox publiquement disponibles en un corpus unique, normalisé, dédupliqué et à provenance tracée (CTFtime, GitHub, Hackropole, Juice Shop, entre autres). Chaque enregistrement suit un schéma unique, porte sa provenance complète et une licence détectée, et est dédupliqué par empreinte de contenu. Le dépôt insiste sur la question des licences : il mémorise une licence et un drapeau conservateur de redistribuabilité par challenge, avec pour défaut non redistribuable en l'absence de licence détectée, et respecte l'étiquette des sites sources.