Специализация на экосистеме Telegram
GramFuzz — это фреймворм для этичного пентестинга, написанный на Go, который позволяет проводить комплексный аудит безопасности Telegram-приложений без необходимости использования токенов ботов или API-ключей. Инструмент сочетает автоматизированное фаззинг-тестирование с симуляцией реального поведения пользователя, чтобы выявлять логические ошибки, проблемы авторизации и уязвимости сторонних API до того, как ими воспользуются злоумышленники.
Архитектура и 13-фазный пайплайн
Основной модуль представляет собой единый статический бинарный файл Go, запускающий 13-этапный процесс тестирования. Архитектура включает как встроенные модули сканирования, так и опциональные спутниковые модули на Python и TypeScript для более глубокого анализа. Ключевые фазы охватывают весь жизненный цикл атаки: от OSINT и фаззинга команд до инъекций, обхода платежных шлюзов и анализа статического кода Mini Apps.
| Фаза | Название модуля | Описание функционала |
|---|---|---|
| 1-3 | Recon / OSINT / Start-param | Сбор информации, перечисление команд (аналог ffuf), анализ параметров запуска |
| 4, 10 | Injection / BOLA | SQLi, XSS, SSTI, RCE; фаззинг Broken Object Level Authorization (IDOR) |
| 5-9 | Payment / Telegram / Webhook | Обход платежных систем, логические ошибки, атаки на вебхуки и SSRF, злоупотребление Bot API |
| 11 | Web Inspector | Статический анализ Mini Apps (SAST), перехват API-маршрутов |
| 12-13 | Infrastructure / Attack Runner | Аудит инфраструктуры и запуск Python-скриптов атак |
Спутниковые модули и интеграция с AI
Для задач, требующих взаимодействия с пользователем или сложного анализа контекста, GramFuzz предлагает отдельные модули:
- User Simulator (Python/Telethon): симулирует действия человека через MTProto (нажатие кнопок, запуск Mini Apps, перехват initData).
- Web App Inspector (TypeScript/Playwright): headless-рендеринг Mini Apps для перехвата XHR/Fetch запросов.
- AI Payload Analyzer: использует локальные LLM (например, Qwen через LM Studio) для анализа контекста запросов без отправки данных в облако.
Требования и запуск
Для работы требуется Go 1.25+ (основной инструмент) и опционально Python 3.10+ и Node.js 18+ для спутниковых модулей. Инструмент поддерживает вывод отчетов в форматах HTML (по умолчанию, с темной темой), JSON (для CI/CD) и PDF. Результаты сканирования оцениваются по шкале риска 0-10 с учетом уровня уверенности, что позволяет фокусироваться на подтвержденных уязвимостях, а не на ложных срабатываниях.
Этическое использование
Разработчик подчеркивает, что GramFuzz предназначен исключительно для авторизованного тестирования безопасности. Использование инструмента против систем без явного письменного разрешения владельца запрещено и может быть незаконным. Лицензия MIT дополнена этическим ограничением на использование.
Источник: Github ↗
