POC Manager Client 是一个本地优先的桌面端 POC 管理工具,基于 Wails + Go + React 构建,适合安全研究人员、渗透测试人员和漏洞复现人员管理自己的 YAML POC 库。
它的目标很简单:把散落在文件夹里的 POC 变成一个可搜索、可维护、可预览、可导出的本地工具库,并且尽量保持导出的 YAML 能继续交给验证工具使用。
⚠️ 本项目仅用于授权安全测试、漏洞复现管理和个人研究。请勿将其用于未授权目标。
- 🖥️ 桌面客户端:Wails 原生窗口,不是 Web 后台。
- 📁 单文件 / 文件夹导入:支持导入
.yaml、.ymlPOC 文件。 - 🔎 搜索与筛选:按关键字、等级、类型、状态等维度快速定位 POC。
- 🧾 结构化编辑:维护名称、厂商、产品、漏洞编号、请求方式、路径、请求体、匹配规则等字段。
- ✅ 批量审核:检查缺失路径、缺失 matcher、弱元数据、不可导出模板等问题。
- 📊 操作报告回看:文件夹导入、批量审核、批量导出会保存最近报告,可在工作台查看。
- 📤 YAML 预览与导出:查看真实导出内容,并保存为可复用的 YAML 文件。
- 🤖 AI 填写草稿:粘贴漏洞公告、HTTP 请求包或 YAML,自动生成可编辑的 POC 草稿。
- 🔌 自定义 AI 来源:支持 OpenAI-Compatible API,可配置 Base URL、Model、API Key 和提示词。
- 💾 本地 SQLite 存储:数据默认只保存在本机,不依赖云端服务,并支持健康检查、手动备份 / 恢复。
- 打开项目的 Releases 页面。
- 下载最新版本的
POCManagerClient.exe。 - 双击运行即可。
如果 Windows 弹出安全提醒,通常是因为开源项目的可执行文件没有代码签名。你可以选择从源码自行构建,确认产物完全来自当前仓库。
需要提前安装:
- Go
1.22+ - Node.js
18+ - Wails CLI
安装 Wails:
go install github.com/wailsapp/wails/v2/cmd/wails@latest安装前端依赖:
cd frontend
npm install构建 Windows 客户端:
cd ../backend
wails build -clean -tags native_webview2loader -o POCManagerClient.exe构建完成后,程序位于:
backend/build/bin/POCManagerClient.exe
打开客户端后进入 POC 管理:
- 点击 导入单个 YAML,选择一个
.yaml或.yml文件。 - 点击 导入文件夹,批量扫描文件夹中的 YAML POC。
- 重复导入同一模板时,会尽量根据模板哈希、来源路径、模板 ID 等信息更新已有记录。
导入完成后,你可以:
- 在列表中单击某条 POC 查看详情。
- 使用顶部搜索框按名称、厂商、产品、标签、路径等信息搜索。
- 按漏洞等级、漏洞类型、状态筛选模板。
点击 批量审核 后,程序会检查每条 POC 的可用性信息,例如:
- 是否缺少请求路径。
- 是否缺少成功匹配规则。
- 是否缺少预期状态码。
- 厂商 / 产品信息是否过弱。
- 原始 YAML 是否缺少可执行请求段。
审核不会替你证明漏洞真实存在,它主要帮助你发现“导出后大概率不能直接使用”的模板。
点击 新增 POC 或在详情页点击编辑,可以维护以下内容:
| 分类 | 字段 |
|---|---|
| 核心信息 | 名称、厂商、产品、漏洞编号、类型、等级、标签、状态 |
| 请求信息 | Method、Path、Headers、Body、Content-Type、变量、超时、跳转 |
| 匹配信息 | 匹配类型、成功匹配、排除匹配、预期状态码、置信度 |
| 维护信息 | 来源、作者、参考链接、备注 |
进入某条 POC 的详情页后,可以看到 导出 YAML 预览。
- 如果 POC 是从 YAML 导入且未改动请求、匹配、等级、标签等导出字段,导出时会优先保留原始 YAML。
- 如果结构化编辑改动了导出相关字段,预览和导出会改用当前字段重新生成 YAML,避免导出旧模板。
- 如果 POC 是手动新增或 AI 生成的,导出时会根据结构化字段生成 YAML。
- 点击 导出 YAML 后选择保存位置,即可得到
.yaml文件。
导出的文件可继续交给支持 YAML 模板的验证工具使用。实际可用性仍取决于模板本身、目标环境和验证工具的语法兼容性。
点击 AI 填写,粘贴漏洞内容、复现说明、HTTP 请求包或已有 YAML,程序会生成一个 POC 草稿。
AI 填写有两种模式:
- 本地规则抽取:不需要 API Key,适合从简单文本或 YAML 中提取字段。
- 自定义 AI 来源:启用后可接入 OpenAI-Compatible API,适合从更复杂的漏洞描述中生成更完整的草稿。
自定义来源支持配置:
- Provider Name
- Base URL
- Model
- API Key
- Temperature
- Timeout
- System Prompt
AI 生成的内容只是草稿,保存前请人工确认请求路径、请求体、匹配规则和影响范围。
当前主要面向 YAML POC 管理,重点兼容常见的 Nuclei 风格模板,并尽量解析常见 http、requests、tcp、network、dns、ssl、headless、javascript、fingerprint、rules 等结构。
一个简化示例:
id: example-http-check
info:
name: Example HTTP Check
author: researcher
severity: info
tags: example,http
http:
- method: GET
path:
- "{{BaseURL}}/"
matchers:
- type: status
status:
- 200程序运行后的数据默认保存在:
%LOCALAPPDATA%\POCManagerClient\poc.db
AI 来源配置默认保存在:
%LOCALAPPDATA%\POCManagerClient\ai-draft-config.json
这些文件属于你的本地数据,可能包含私有 POC、漏洞描述、API Key 或内部目标信息。开源、发 Issue、提交 PR 或打包 Release 时,请不要上传自己的私有数据库和私有 POC。
工作台右上角提供数据库备份和恢复入口:
- 健康检查:工作台会显示 SQLite quick check 状态、数据库大小、POC 总数、归档数和操作报告数。
- 备份数据库:将当前
poc.db保存为一个.db文件。 - 恢复数据库:选择已有备份文件恢复。恢复前程序会自动为当前数据库创建一份
.backup-时间戳备份。
文件夹导入、批量审核和批量导出会以后台任务运行,界面会显示进度并支持取消。恢复会替换当前本地库,请确认备份文件来源可信;如果仍有导入、审核或导出任务在运行,程序会拒绝恢复,避免替换正在使用的 SQLite 文件。
启动开发模式:
cd backend
wails dev运行后端测试:
cd backend
go test ./...构建前端:
cd frontend
npm run build发布前请参考 Release Checklist,确认测试、构建、敏感信息检查、备份恢复冒烟和 Release 附件都已完成。
- 🤖 更完整的 AI / MCP 漏洞信息补全。
- 🧬 导出后调用验证工具进行可用性检测。
- 🧹 导入质量报告:重复模板、弱 matcher、缺字段、疑似错误厂商产品。
- 📚 大批量 POC 的表格视图、批量编辑和批量导出。
- 🔐 私有 POC 标记、敏感字段脱敏、发布前检查。
- 🧩 更多模板格式兼容。
欢迎提交 Issue 和 Pull Request。适合贡献的方向包括:
- 新的 YAML 解析兼容。
- 更好的 UI / UX。
- 导入、审核、导出逻辑优化。
- 文档、截图和使用教程。
- Bug 修复和测试用例。
提交前请确认没有包含私有 POC、真实目标地址、API Key、本地数据库或个人敏感信息。
本工具只用于 POC 管理与授权验证辅助,不提供任何绕过授权的能力保证。使用者应确保测试目标、漏洞样本和验证过程均已获得合法授权。
MIT. See LICENSE.