提交一次已授权入口,自动完成预检、发现、采集、分析和证据报告;Web、API、CLI 共用同一核心服务。
普通用户只需输入 HTTP(S) URL;不需要创建 target、复制任务 ID 或手动运行中间 CLI。
validate → discover → collect → normalize → analyze → report 六阶段持久化执行,进度、失败、覆盖缺口和报告位置均可查询。
默认仅允许本地目标、不做破坏性检查、secret 不直接存储、evidence 默认脱敏、所有关键操作记审计日志。
6 个自动阶段,每个阶段产出结构化数据,不是纯文本日志。
Burp/ZAP 强在代理抓包、手工测试、主动扫描。Garden 补的是登录编排、结构化 Inventory、Finding 生命周期、证据脱敏、复测与报告导出。
Nuclei 擅长匿名协议级模板扫描。Garden 专注登录后的业务路径验证,产出面向团队协作的结构化结果。
录制工具解决"流量怎么拿"。Garden 解决"拿到之后怎么办"——把流量变成 inventory、findings、证据、复测对象。
API 越权测试只看接口权限。Garden 同时覆盖浏览器态、页面态、接口态和登录后的完整业务路径。
$ git clone https://github.com/Moxxkidd/Garden.git $ cd garden $ pip install -e '.[dev]' $ cp .env.example .env $ make demo # open http://127.0.0.1:8000 and submit one URL # or use the same core service from CLI: $ gardenctl scan --url http://127.0.0.1:8888/