レッドチームとペネトレーションテスト向けに厳選された150以上のツールとテクニックを、MITRE ATT&CKフレームワークのカテゴリ別に整理したコレクション。偵察、初期アクセス、実行、権限昇格、防御回避、認証情報取得、横展開、C2、データ窃取、影響 Operation を網羅する。
オープンソース。新しい可能性。
優れたオープンソースプロジェクトを見つけ、匿名でプロジェクトを投稿し、自分のプロジェクトを申請して編集できます。
好奇心とともに、オープンソースの世界へ。
THE FIRST COLLECTIONx64dbgは、Windows用のオープンソースユーザーモードデバッガーで、ソースコードが利用できない実行可能ファイルの逆エンジニアリングやマルウェア分析を目的としている。32ビットおよび64ビットのビルド、プラグインシステムが付属しており、ユーザーはソースからコンパイルすることもできる。
Web-Check は、任意のウェブサイトを分析するためのオープンソースの自己ホスト型 OSINT ダッシュボードです。IP、DNS、SSL、ヘッダー、クッキー、クロールルール、ポート、トレーサーート、サーバー位置、リダイレクト、トラッカー、パフォーマンス、およびカーボンフットプリントのデータを収集します。
Trivyは、コンテナ、Kubernetes、コードリポジトリなど、さまざまなターゲットから脆弱性、設定ミス、機密情報、SBOMを検出するための包括的なセキュリティスキャナーです。
BitCurrents Log Analyzerは軽量SPAで、Nginxアクセス/エラーログを分析。IP2Location APIでジオロケーション、ボット検出、偽装ボット検知を実現。3モード:トラフィック概要、セキュリティ分析、エラー診断。
Infisical は、秘密管理、証明書/PKI ライフサイクル、キー管理、特権アクセス管理のためのオープンソース プラットフォームです。ダッシュボード、CLI、SDK、API、秘密の同期とローテーション、リーク スキャン、Kubernetes オペレーター、Docker によるセルフホスティングなどの機能が含まれています。
AWSセキュリティのためのオープンソースツール一覧。防御的強化、攻撃的テスト、監査、DFIRなどをカバーするコミュニティ維持型ディレクトリ。ProwlerやScoutSuiteなど主要ツールの詳細を含む。
SecureFlow is a local-first application security platform in Rust that combines deterministic source-to-sink analysis with human validation workflows. It features offline API inventorying, reproducible benchmarking, and a knowledge base for storing reviewed findings and public advisories. The tool prioritizes evidence-driven decision-making, ensuring no automatic vulnerability validation occurs.
TerraSecureは、AWS/Azure/GCPのTerraformおよびHCL IaC向けにMLとAIを活用したシフトレフト型セキュリティスキャナー。ビルド時にクラウド設定ミスを検出し、CI/CDワークフローに統合可能。
Fail2Banは、ログファイルを監視し、認証失敗を繰り返すIPアドレスをファイアウォールルールの更新により自動的に遮断するデーモンです。IPv6と多くのサービスに対応しています。
Shannonは、WebアプリケーションとAPI向けのオープンソースの自律型AIペネトレーションテスターです。ソースコードを分析して攻撃経路を特定し、実行中のアプリに対して実際の脆弱性を検証し、有効な概念実証で証明された脆弱性のみを報告します。
Anakrisisは、倫理を考慮したOSINT調査の計画とリスク評価を行うMCPサーバーです。調査を分類し、ローカルのYAMLドクトリンに照らしてリスクを採点し、禁止行為にフラグを立て、ケース文書の形を作成し、クラウドとローカルのAIモデルの両方をサポートします。
Gitleaksは、gitリポジトリ、ディレクトリ、ファイル、およびstdinをパスワード、APIキー、トークンなどの秘密情報に対してスキャンするオープンソースの検出ツールです。pre-commitフックとCIアクションとの統合が可能です。
ReticleはMCP統合のデバッグ用プロキシとデスクトップUI。マイクロ秒レベルのオーバーヘッドでJSON-RPCトラフィックをリアルタイム可視化・プロファイリングし、メッセージ検査、リクエスト応答相関、遅延計測、エラー捕捉、セッション記録が可能。
IPScoutは67のソースからIPアドレスをエンリッチするGo製CLIツール。クラウド、CDN、脅威フィード等から並列クエリし、脅威評価、キャッシュ、設定可能な出力フォーマットを提供。
TruffleHogは、Git、GitHub、GitLab、Docker、S3、GCS、ファイルシステム、CIログなどから漏洩した認証情報をスキャンするGoベースのCLIです。秘密情報を分類、検証、分析し、JSON/SARIF形式で出力します。
Zentraは、開発者向けのAI搭載CLIセキュリティスキャナで、SAST、DAST、サプライチェーン、API、IaC分析をLLMオーケストレーション、CI統合、認可ペンテストモードと組み合わせます。