I Got Featured on the Official OWASP ZAP Blog — Here's How I Built an AI Layer on Top of It published: true tags: security, ai, mcp, opensource
개요
VulneraMCP는 OWASP ZAP에 AI 계층을 통합하여 보안 테스트 자동화를 확장하는 오픈 소스 도구입니다.
주요 내용
* 문제점: 기존 보안 플랫폼의 자동화 및 워크플로우 기능은 고가의 엔터프라이즈 라이선스 뒤에 숨겨져 있어, 프로그래밍 방식 및 확장이 용이한 솔루션에 대한 필요성이 있었습니다.
* 솔루션: VulneraMCP는 AI 에이전트와 ZAP의 REST API 사이에 위치하며, ZAP를 "드라이브하는 스캐너"에서 "기억력을 가진 AI 에이전트가 드라이브하는 스캐너"로 전환합니다.
* 차별점:
* ZAP Integration Layer: 스파이더링, 활성/수동 스캔, 컨텍스트 관리, 알림 검색 등 ZAP 기능을 제어합니다.
* MCP Proxy Layer: 트래픽을 가로채고 IDOR, 비즈니스 로직 결함 등 ZAP에 내장되지 않은 사용자 정의 로직을 실행합니다.
* Learning Engine: HackTheBox 및 PortSwigger Academy의 작성물과 솔루션을 학습하여 익스플로잇 패턴을 추출하고, 적응형 페이로드를 생성합니다.
* 데이터 관리: 모든 정보(발견 사항, 스캔 기록, 익스플로잇 패턴)는 PostgreSQL에 지속적으로 저장되어 시스템이 더욱 지능적으로 발전합니다.
* 기술 스택: ZAP (스캔 엔진), Node.js + TypeScript (백엔드 자동화), MCP (AI 에이전트 상호작용), PostgreSQL (학습 데이터, 스캔 결과), Docker (컨테이너화, 오프라인/에어갭 지원)를 사용합니다.
* 기능: Recon (Subfinder, Amass 등), XSS/SQLi/IDOR/CSRF 테스트 자동화, JS 분석 (난독화 해제, 엔드포인트 추출, 비밀번호 감지), Caido 및 ZAP 프록시 통합, 라이브 대시보드, AI 기반 결과 설명 기능을 제공합니다.
* 개발 과정: 수개월 간의 수동 테스트, 작성물 분석, 스캔 파이프라인 재구축을 통해 개발되었으며, OWASP ZAP 블로그에 소개되며 외부 검증을 받았습니다.
* 확장성: MIT 라이선스를 따르며, 새로운 학습 데이터 소스, MCP 도구, Burp, nuclei 등과의 통합이 용이하도록 설계되었습니다.
시사점
VulneraMCP는 오픈 소스 ZAP에 AI를 접목하여 보안 테스트의 자동화 및 지능화를 혁신적으로 개선할 수 있는 잠재력을 보여주며, 버그 바운티 헌터 및 AI 기반 보안 도구 개발자에게 실질적인 활용 및 확장 가능성을 제공합니다.
댓글
GitHub Discussions