Skip to content

Know5/POCManagerClient

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

5 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

🧪 POC Manager Client

POC Manager Client 是一个本地优先的桌面端 POC 管理工具,基于 Wails + Go + React 构建,适合安全研究人员、渗透测试人员和漏洞复现人员管理自己的 YAML POC 库。

它的目标很简单:把散落在文件夹里的 POC 变成一个可搜索、可维护、可预览、可导出的本地工具库,并且尽量保持导出的 YAML 能继续交给验证工具使用。

⚠️ 本项目仅用于授权安全测试、漏洞复现管理和个人研究。请勿将其用于未授权目标。

✨ 功能特性

  • 🖥️ 桌面客户端:Wails 原生窗口,不是 Web 后台。
  • 📁 单文件 / 文件夹导入:支持导入 .yaml.yml POC 文件。
  • 🔎 搜索与筛选:按关键字、等级、类型、状态等维度快速定位 POC。
  • 🧾 结构化编辑:维护名称、厂商、产品、漏洞编号、请求方式、路径、请求体、匹配规则等字段。
  • 批量审核:检查缺失路径、缺失 matcher、弱元数据、不可导出模板等问题。
  • 📊 操作报告回看:文件夹导入、批量审核、批量导出会保存最近报告,可在工作台查看。
  • 📤 YAML 预览与导出:查看真实导出内容,并保存为可复用的 YAML 文件。
  • 🤖 AI 填写草稿:粘贴漏洞公告、HTTP 请求包或 YAML,自动生成可编辑的 POC 草稿。
  • 🔌 自定义 AI 来源:支持 OpenAI-Compatible API,可配置 Base URL、Model、API Key 和提示词。
  • 💾 本地 SQLite 存储:数据默认只保存在本机,不依赖云端服务,并支持健康检查、手动备份 / 恢复。

📥 下载安装

方式一:下载 Release

  1. 打开项目的 Releases 页面。
  2. 下载最新版本的 POCManagerClient.exe
  3. 双击运行即可。

如果 Windows 弹出安全提醒,通常是因为开源项目的可执行文件没有代码签名。你可以选择从源码自行构建,确认产物完全来自当前仓库。

方式二:从源码构建

需要提前安装:

  • Go 1.22+
  • Node.js 18+
  • Wails CLI

安装 Wails:

go install github.com/wailsapp/wails/v2/cmd/wails@latest

安装前端依赖:

cd frontend
npm install

构建 Windows 客户端:

cd ../backend
wails build -clean -tags native_webview2loader -o POCManagerClient.exe

构建完成后,程序位于:

backend/build/bin/POCManagerClient.exe

🧭 快速上手

1. 导入 POC

打开客户端后进入 POC 管理

  • 点击 导入单个 YAML,选择一个 .yaml.yml 文件。
  • 点击 导入文件夹,批量扫描文件夹中的 YAML POC。
  • 重复导入同一模板时,会尽量根据模板哈希、来源路径、模板 ID 等信息更新已有记录。

2. 查看和筛选

导入完成后,你可以:

  • 在列表中单击某条 POC 查看详情。
  • 使用顶部搜索框按名称、厂商、产品、标签、路径等信息搜索。
  • 按漏洞等级、漏洞类型、状态筛选模板。

3. 审核 POC 库

点击 批量审核 后,程序会检查每条 POC 的可用性信息,例如:

  • 是否缺少请求路径。
  • 是否缺少成功匹配规则。
  • 是否缺少预期状态码。
  • 厂商 / 产品信息是否过弱。
  • 原始 YAML 是否缺少可执行请求段。

审核不会替你证明漏洞真实存在,它主要帮助你发现“导出后大概率不能直接使用”的模板。

4. 编辑 POC

点击 新增 POC 或在详情页点击编辑,可以维护以下内容:

分类 字段
核心信息 名称、厂商、产品、漏洞编号、类型、等级、标签、状态
请求信息 Method、Path、Headers、Body、Content-Type、变量、超时、跳转
匹配信息 匹配类型、成功匹配、排除匹配、预期状态码、置信度
维护信息 来源、作者、参考链接、备注

5. 预览和导出 YAML

进入某条 POC 的详情页后,可以看到 导出 YAML 预览

  • 如果 POC 是从 YAML 导入且未改动请求、匹配、等级、标签等导出字段,导出时会优先保留原始 YAML。
  • 如果结构化编辑改动了导出相关字段,预览和导出会改用当前字段重新生成 YAML,避免导出旧模板。
  • 如果 POC 是手动新增或 AI 生成的,导出时会根据结构化字段生成 YAML。
  • 点击 导出 YAML 后选择保存位置,即可得到 .yaml 文件。

导出的文件可继续交给支持 YAML 模板的验证工具使用。实际可用性仍取决于模板本身、目标环境和验证工具的语法兼容性。

🤖 AI 填写

点击 AI 填写,粘贴漏洞内容、复现说明、HTTP 请求包或已有 YAML,程序会生成一个 POC 草稿。

AI 填写有两种模式:

  • 本地规则抽取:不需要 API Key,适合从简单文本或 YAML 中提取字段。
  • 自定义 AI 来源:启用后可接入 OpenAI-Compatible API,适合从更复杂的漏洞描述中生成更完整的草稿。

自定义来源支持配置:

  • Provider Name
  • Base URL
  • Model
  • API Key
  • Temperature
  • Timeout
  • System Prompt

AI 生成的内容只是草稿,保存前请人工确认请求路径、请求体、匹配规则和影响范围。

🧾 支持的 POC 格式

当前主要面向 YAML POC 管理,重点兼容常见的 Nuclei 风格模板,并尽量解析常见 httprequeststcpnetworkdnssslheadlessjavascriptfingerprintrules 等结构。

一个简化示例:

id: example-http-check

info:
  name: Example HTTP Check
  author: researcher
  severity: info
  tags: example,http

http:
  - method: GET
    path:
      - "{{BaseURL}}/"
    matchers:
      - type: status
        status:
          - 200

💾 数据与隐私

程序运行后的数据默认保存在:

%LOCALAPPDATA%\POCManagerClient\poc.db

AI 来源配置默认保存在:

%LOCALAPPDATA%\POCManagerClient\ai-draft-config.json

这些文件属于你的本地数据,可能包含私有 POC、漏洞描述、API Key 或内部目标信息。开源、发 Issue、提交 PR 或打包 Release 时,请不要上传自己的私有数据库和私有 POC。

备份与恢复

工作台右上角提供数据库备份和恢复入口:

  • 健康检查:工作台会显示 SQLite quick check 状态、数据库大小、POC 总数、归档数和操作报告数。
  • 备份数据库:将当前 poc.db 保存为一个 .db 文件。
  • 恢复数据库:选择已有备份文件恢复。恢复前程序会自动为当前数据库创建一份 .backup-时间戳 备份。

文件夹导入、批量审核和批量导出会以后台任务运行,界面会显示进度并支持取消。恢复会替换当前本地库,请确认备份文件来源可信;如果仍有导入、审核或导出任务在运行,程序会拒绝恢复,避免替换正在使用的 SQLite 文件。

🧪 开发调试

启动开发模式:

cd backend
wails dev

运行后端测试:

cd backend
go test ./...

构建前端:

cd frontend
npm run build

发布前请参考 Release Checklist,确认测试、构建、敏感信息检查、备份恢复冒烟和 Release 附件都已完成。

🗺️ Roadmap

  • 🤖 更完整的 AI / MCP 漏洞信息补全。
  • 🧬 导出后调用验证工具进行可用性检测。
  • 🧹 导入质量报告:重复模板、弱 matcher、缺字段、疑似错误厂商产品。
  • 📚 大批量 POC 的表格视图、批量编辑和批量导出。
  • 🔐 私有 POC 标记、敏感字段脱敏、发布前检查。
  • 🧩 更多模板格式兼容。

🤝 Contributing

欢迎提交 Issue 和 Pull Request。适合贡献的方向包括:

  • 新的 YAML 解析兼容。
  • 更好的 UI / UX。
  • 导入、审核、导出逻辑优化。
  • 文档、截图和使用教程。
  • Bug 修复和测试用例。

提交前请确认没有包含私有 POC、真实目标地址、API Key、本地数据库或个人敏感信息。

🔐 安全声明

本工具只用于 POC 管理与授权验证辅助,不提供任何绕过授权的能力保证。使用者应确保测试目标、漏洞样本和验证过程均已获得合法授权。

📄 License

MIT. See LICENSE.

About

一款基于wails+go开发的POC管理工具

Resources

License

Stars

1 star

Watchers

0 watching

Forks

Packages

 
 
 

Contributors