Всё для пентеста — в одном приложении.

Скачать для macOS

Strike — мгновенный поиск уязвимостей

Высокоскоростной фаззинг: свыше 1000 запросов в секунду, 4 режима атаки, автокалибровка и интеллектуальная генерация пейлоадов.

Подробнее
KarmaGate - Strike
HTTP Attack 1
Результаты
Attack 1 (247)
4,237/5,432 78%
1,247/s
#СтатусРазмерСловаСтрокиВремяНагрузка
120045211874267ms/api/v1/admin/users
220038921563854ms/api/v1/admin/config
34031278312ms/api/v1/admin/logs
4200893431289142ms/api/v1/admin/export
52002341942138ms/api/v1/internal/debug
640452418ms/api/v1/internal/metrics
730100011ms/api/v1/graphql
820015207524167203ms/api/v1/admin/backup
9401896214ms/api/v1/internal/health
102001892731829ms/api/v1/swagger.json
1120056122015487ms/api/v1/admin/settings
124031278310ms/api/v1/admin/deploy
1320073429819ms/api/v1/status
1420011045410128178ms/api/v1/admin/audit-log
KarmaGate - Probe
Scan api.example.com
New Scan (1) (11)
12,000/12,000 Завершено
#КритичностьДостоверностьНазваниеCWEШаблон
1criticalподтвержденоCVE-2024-1234 — SQL Injection in /api/usersCWE-89CVE-2024-1234
2highподтвержденоStored XSS via file upload metadataCWE-79xss-stored-upload
3highвероятноSSRF via webhook callback URLCWE-918ssrf-detect
4mediumподтвержденоIDOR — access other users orders via /api/orders/{id}CWE-639idor-numeric
5mediumвероятноCORS allows arbitrary origins with credentialsCWE-942cors-misconfig
6mediumвозможноOpen redirect via returnUrl parameterCWE-601open-redirect
7lowподтвержденоVerbose error messages expose stack traceCWE-209error-disclosure
8lowподтвержденоServer header discloses nginx/1.21.3CWE-200tech-detect
9infoподтвержденоMissing Content-Security-Policy headercsp-missing
10infoподтвержденоMissing Strict-Transport-Security headerhsts-missing
11infoподтвержденоX-Powered-By header present: Expresstech-detect

Умное обнаружение уязвимостей

Сканер с поддержкой шаблонов Nuclei, автоматическим определением точек инъекции и встроенным OAST-сервером.

Подробнее

Полный контроль над трафиком

Перехват и анализ HTTP- и WebSocket-трафика с полной поддержкой HTTP/2, расширенной фильтрацией и аннотациями.

Подробнее
KarmaGate - Gate
Параметры фильтра: Скрыто типов: 2; Расш. скрыты
Фильтр
#▲ХостМетодURLСтатусДлинаMIME-типСостояние
1vulnweb.karmagate.comGET/api/users?id=12001247JSON
2vulnweb.karmagate.comPOST/api/auth/login200892JSON
3vulnweb.karmagate.comGET/api/users?id=1' OR '1'='12008934JSON⚠️
4vulnweb.karmagate.comGET/api/admin/users403127JSON
5vulnweb.karmagate.comPUT/api/users/profile200456JSON
6vulnweb.karmagate.comGET/api/search?q=%3Cscript%3Ealert(1)2002341HTML⚠️
7vulnweb.karmagate.comPOST/api/orders201534JSON
8vulnweb.karmagate.comGET/api/users/me2001891JSON
9vulnweb.karmagate.comDELETE/api/sessions/current2040JSON
10vulnweb.karmagate.comGET/api/products?category=../../../etc/passwd2004712HTML⚠️
11vulnweb.karmagate.comPATCH/api/users/1/role200312JSON
12vulnweb.karmagate.comGET/api/orders/15422002105JSON
13vulnweb.karmagate.comPOST/api/upload/avatar200178JSON
14vulnweb.karmagate.comGET/api/config/settings2003421JSON
KarmaGate - Mobile
Показаны все; Расш. скрыты
#ХостМетодURLСтатусДлина
1api.targetbank.comPOST/api/v2/auth/login2001892
2api.targetbank.comGET/api/v2/accounts2004521
3api.targetbank.comGET/api/v2/transactions?limit=5020012840
4cdn.targetbank.comGET/assets/logo.png2008934
5api.targetbank.comPOST/api/v2/transfer200312
6analytics.targetbank.comPOST/collect2040
7api.targetbank.comGET/api/v2/cards2002105
8api.targetbank.comGET/api/v2/profile200956
9api.targetbank.comPUT/api/v2/settings/notifications20089
10api.targetbank.comGET/api/v2/exchange-rates2001547
11api.targetbank.comPOST/api/v2/otp/verify200124
12api.targetbank.comGET/api/v2/beneficiaries2003201
13api.targetbank.comPOST/api/v2/payments/schedule201445
14api.targetbank.comGET/api/v2/notifications2001823
15api.targetbank.comGET/api/v2/limits200412
16api.targetbank.comPOST/api/v2/biometric/verify20098
17api.targetbank.comGET/api/v2/statements/2026-0420018420
18cdn.targetbank.comGET/assets/icons/sprite.svg2005612
Phone
30 fps
TargetBank
$12,450.00
JD
Coffee Shop
-$4.50
Salary Deposit
+$3,200
Cloud Storage
-$9.99
Wire Transfer
-$150.00
Freelance Pay
+$850.00
Обход активен
12 hooks · com.target.banking

Безопасность мобильных API — от устройства до бэкенда

Тестирование мобильных приложений без переключения инструментов. Перехват всего трафика, обход cert pinning и анализ мобильных API прямо внутри KarmaGate.

Подробнее

Совместный пентест для команд безопасности

Синхронизированные сессии с живыми курсорами, зашифрованный голосовой чат и присутствие в реальном времени — команда работает над одной целью без конфликтов.

Подробнее
KarmaGate - Bind
#МетодURLСтатусДлина
1GET/api/users?id=12001247
2POST/api/auth/login200892
3GET/api/users?id=1' OR '1'='12008934
4GET/api/admin/users403127
5PUT/api/users/profile200456
6GET/api/search?q=%3Cscript%3E2002341
7POST/api/orders201534
8GET/api/users/me2001891
9DELETE/api/sessions/current2040
10PATCH/api/users/1/role200312
11GET/api/products?category=../etc/passwd2004712
12POST/api/upload/avatar200178
13GET/api/config/settings2003421
14GET/api/orders/15422002105
Maria S.
Alex K.
Sync Mirror
Alex K. (you)
in Gate/HTTP
Maria S.
in Strike/Results
Говорит
Ivan P.
in Gate/HTTP
Muted
Голос активен · 3 peers

Модули безопасности

Всё для профессионального тестирования веб-безопасности — в одном приложении.

G
Gate
Прокси и история трафика

Перехват и анализ HTTP- и WebSocket-трафика с полной поддержкой HTTP/2.

  • Полная поддержка HTTP/2 для современных приложений
  • Инспекция и история WebSocket-соединений
  • Аннотации к запросам: заметки и цветовые метки
  • Гибкая фильтрация для быстрого поиска
Подробнее →
L
Loop
Повтор запросов

Редактирование и повторная отправка запросов с поддержкой HTTP/1.1, HTTP/2 и HTTP/3.

  • Поддержка HTTP/1.1, HTTP/2 и HTTP/3
  • Работа с несколькими запросами во вкладках
  • Быстрая отправка в Strike или Probe
  • Полное редактирование запросов и ответов
M
Mobile
Интегрированный мобильный клиент

Запуск Android-приложений прямо внутри KarmaGate. Экран устройства отображается непосредственно в панели Gate — анализ трафика, установка APK и тестирование мобильных API без переключения между инструментами.

  • Встроенный Android-эмулятор с экраном устройства прямо в Gate
  • Перехват трафика в реальном времени через прозрачный прокси
  • Автоматический обход закрепления сертификатов
  • Установка APK перетаскиванием, интеграция с Gate, Loop и Strike
Подробнее →
S
Strike
Высокоскоростной фаззер

Фаззинг на скорости свыше 1000 запросов в секунду с интеллектуальным обнаружением аномалий.

  • 4 режима атаки: Sniper, Battering Ram, Pitchfork, Cluster Bomb
  • Автокалибровка для точного выявления аномалий
  • Интеллектуальная генерация пейлоадов и встроенные словари
  • Определение и обход ограничений скорости
Подробнее →
P
Probe
Сканер уязвимостей

Интеллектуальный сканер с поддержкой шаблонов Nuclei и автоматическим обнаружением точек инъекции.

  • Совместимость с шаблонами Nuclei (12 000+)
  • Автоматическое определение точек инъекции
  • Встроенный OAST для выявления слепых уязвимостей
  • Профили сканирования: быстрый, стандартный, глубокий
Подробнее →
C
Chain
Автоматизация процессов

Многошаговые сценарии атак с извлечением данных и условной логикой.

  • Автоматизация многошаговых сценариев атак
  • Автоматическое извлечение данных между шагами
  • Поддержка HTTP и WebSocket
  • Условная логика для сложных сценариев
E
Echo
OOB-тестирование

Встроенный OAST-сервер с поддержкой WebSocket для выявления слепых уязвимостей в реальном времени.

  • Обратные вызовы по HTTP, HTTPS, DNS, SMTP и WebSocket
  • Уведомления в реальном времени
  • Интеграция со сканером Probe
  • Генерация пользовательских пейлоадов
R
Reap
Управление находками

Централизованное управление уязвимостями с импортом из популярных инструментов.

  • Импорт из Nuclei, SQLMap, Dalfox
  • Фильтрация по критичности, статусу и источнику
  • Повторная проверка одним кликом в Loop
  • Экспорт результатов для отчётности
T
Terminal
Встроенный терминал

Терминал с командами kt.* и доступом к окружению KarmaGate.

  • Запуск внешних инструментов напрямую
  • Доступ к переменным окружения KarmaGate
  • Сохранённые команды и история
  • Запись сессий
B
Bind
Совместная работа и голосовая связь

Командная работа в реальном времени: присутствие, курсоры, синхронизация сессий и зашифрованный голосовой чат.

  • Индикация присутствия и курсоры во всех модулях
  • Голосовой чат с E2E-шифрованием, кодеком Opus и адаптивным буфером
  • Синхронизация данных: снимки и инкрементные обновления для Gate, Loop и др.
  • Открытый relay-сервер для размещения на своей инфраструктуре (KarmaGateRelay)
Подробнее →
S
Stream
Сырые TCP-потоки

Создание прямых TCP- и TLS-соединений из Loop для тестирования произвольных протоколов. Просмотр бинарного трафика в Gate в режимах Hex, Raw и Formatted.

  • TCP-вкладки в Loop — подключение к любому хосту и отправка пакетов
  • Вкладка Binary Streams в Gate для пассивного захвата трафика
  • Режимы отображения Raw, Formatted и Hex для инспекции пакетов
  • Поддержка TLS/SSL с прозрачным перехватом

Попробуйте KarmaGate уже сегодня.

Skip to main content