このプロジェクトについて

Nuclei は、ProjectDiscovery によるオープンソースのテンプレート駆動型脆弱性スキャナーです。YAML ベースの DSL を使用して、アプリケーション、API、ネットワーク、DNS、クラウド構成に対して実行できるチェックを定義します。テンプレートは、複数ステップのリクエストと検証ロジックを記述でき、プロジェクトはトレンドの脆弱性に対するコミュニティ貢献のテンプレートライブラリを維持しています。このツールは、HTTP、DNS、TCP、SSL、WHOIS、JavaScript、コード、ヘッドレスブラウザー、websocket などのプロトコルをサポートし、テンプレートを組み合わせたワークフローも実行できます。 このスキャナーはコマンドラインでの使用を想定しています。インストールには Go 1.24.2 以上が必要で、ドキュメント化されたコマンドは go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest です。ユーザーは、-u で単一のターゲット、-l でターゲットのリスト、またはネットワークスキャンオプションを使用してスキャンできます。テンプレートは、作者、タグ、重大度、プロトコルタイプ、テンプレートID、および式条件によってフィルタリングできます。カスタムYAMLテンプレートは、検証、表示、署名、および署名による制限が可能です。AI プロンプトオプションは、テンプレートを生成して実行できます。 運用機能には、レート制限、同時実行制御、リクエストクラスタリング、ホストエラー追跡、再開可能なスキャン、重複リクエストを回避するためのプロジェクトフォルダー、および複数のスキャン戦略が含まれます。出力は、JSON、JSONL、SARIF、Markdown、PDF 形式で書き出すことができ、オプションでリクエストとレスポンスのペア、メタデータ、タイムスタンプ、および選択したキーの削除を含めることができます。レポートデータベースは、調査結果を永続化できます。Nuclei は、リダイレクトを追跡または無効化し、カスタムヘッダーと変数を使用し、DNS リゾルバーを構成し、クライアント証明書、プロキシ、ネットワークインターフェースを使用し、パッシブモードまたはストリーミングモードで実行できます。 高度なモードには、ヘッドレスブラウザーテンプレート、DAST ファジング、テクノロジー検出に基づく自動ウェブスキャン、および Shodan、Censys、Fofa などの検索エンジンをクエリするための Uncover エンジンが含まれます。Interactsh 統合は、バンド外アプリケーションセキュリティテストをサポートします。README には、Jira、Splunk、GitHub、Elastic、GitLab との統合が記載されており、脆弱性検出と回帰テストのための CI/CD パイプラインの使用が説明されています。 ProjectDiscovery は、無料のクラウドティアと商用の Pro および Enterprise エディションも提供しています。README は、このプロジェクトが積極的に開発中であり、主にスタンドアロンの CLI ツールとして構築されていることを注記しています。サービスとして実行するとセキュリティリスクが導入される可能性があるため、注意深く追加の保護策を講じて行うべきです。