Garden: 一个 URL 到资产报告

提交一次已授权入口,自动完成预检、发现、采集、分析和证据报告;Web、API、CLI 共用同一核心服务。

View on GitHub
One URL

一次提交

普通用户只需输入 HTTP(S) URL;不需要创建 target、复制任务 ID 或手动运行中间 CLI。

End-to-end

完整工作流闭环

validate → discover → collect → normalize → analyze → report 六阶段持久化执行,进度、失败、覆盖缺口和报告位置均可查询。

Safe by default

安全护栏默认开启

默认仅允许本地目标、不做破坏性检查、secret 不直接存储、evidence 默认脱敏、所有关键操作记审计日志。

Pipeline

工作流

6 个自动阶段,每个阶段产出结构化数据,不是纯文本日志。

validate discover collect normalize analyze report
对比

Garden 与主流安全工具的定位差异

Garden vs Burp / ZAP

Burp/ZAP 强在代理抓包、手工测试、主动扫描。Garden 补的是登录编排、结构化 Inventory、Finding 生命周期、证据脱敏、复测与报告导出。

Garden vs Nuclei

Nuclei 擅长匿名协议级模板扫描。Garden 专注登录后的业务路径验证,产出面向团队协作的结构化结果。

Garden vs 流量录制工具

录制工具解决"流量怎么拿"。Garden 解决"拿到之后怎么办"——把流量变成 inventory、findings、证据、复测对象。

Garden vs API 权限测试框架

API 越权测试只看接口权限。Garden 同时覆盖浏览器态、页面态、接口态和登录后的完整业务路径。

Constraints

设计约束

Quick start

5 分钟开始

$ git clone https://github.com/Moxxkidd/Garden.git
$ cd garden
$ pip install -e '.[dev]'
$ cp .env.example .env

$ make demo
# open http://127.0.0.1:8000 and submit one URL

# or use the same core service from CLI:
$ gardenctl scan --url http://127.0.0.1:8888/