Инструменты13 сентября 2026 г., 15:47 МСК🤖 Auto

GramFuzz: Первый DAST-фреймворк для тестирования безопасности Telegram-ботов и Mini Apps

Разработчик kiurakku представил GramFuzz — специализированный инструмент динамического тестирования безопасности (DAST), созданный для выявления уязвимостей в экосистеме Telegram, включая ботов, встроенные клавиатуры и Mini Apps.

Баннер новости 7391

Специализация на экосистеме Telegram

GramFuzz — это фреймворм для этичного пентестинга, написанный на Go, который позволяет проводить комплексный аудит безопасности Telegram-приложений без необходимости использования токенов ботов или API-ключей. Инструмент сочетает автоматизированное фаззинг-тестирование с симуляцией реального поведения пользователя, чтобы выявлять логические ошибки, проблемы авторизации и уязвимости сторонних API до того, как ими воспользуются злоумышленники.

Архитектура и 13-фазный пайплайн

Основной модуль представляет собой единый статический бинарный файл Go, запускающий 13-этапный процесс тестирования. Архитектура включает как встроенные модули сканирования, так и опциональные спутниковые модули на Python и TypeScript для более глубокого анализа. Ключевые фазы охватывают весь жизненный цикл атаки: от OSINT и фаззинга команд до инъекций, обхода платежных шлюзов и анализа статического кода Mini Apps.

Фаза Название модуля Описание функционала
1-3 Recon / OSINT / Start-param Сбор информации, перечисление команд (аналог ffuf), анализ параметров запуска
4, 10 Injection / BOLA SQLi, XSS, SSTI, RCE; фаззинг Broken Object Level Authorization (IDOR)
5-9 Payment / Telegram / Webhook Обход платежных систем, логические ошибки, атаки на вебхуки и SSRF, злоупотребление Bot API
11 Web Inspector Статический анализ Mini Apps (SAST), перехват API-маршрутов
12-13 Infrastructure / Attack Runner Аудит инфраструктуры и запуск Python-скриптов атак

Спутниковые модули и интеграция с AI

Для задач, требующих взаимодействия с пользователем или сложного анализа контекста, GramFuzz предлагает отдельные модули:

  • User Simulator (Python/Telethon): симулирует действия человека через MTProto (нажатие кнопок, запуск Mini Apps, перехват initData).
  • Web App Inspector (TypeScript/Playwright): headless-рендеринг Mini Apps для перехвата XHR/Fetch запросов.
  • AI Payload Analyzer: использует локальные LLM (например, Qwen через LM Studio) для анализа контекста запросов без отправки данных в облако.

Требования и запуск

Для работы требуется Go 1.25+ (основной инструмент) и опционально Python 3.10+ и Node.js 18+ для спутниковых модулей. Инструмент поддерживает вывод отчетов в форматах HTML (по умолчанию, с темной темой), JSON (для CI/CD) и PDF. Результаты сканирования оцениваются по шкале риска 0-10 с учетом уровня уверенности, что позволяет фокусироваться на подтвержденных уязвимостях, а не на ложных срабатываниях.

Этическое использование

Разработчик подчеркивает, что GramFuzz предназначен исключительно для авторизованного тестирования безопасности. Использование инструмента против систем без явного письменного разрешения владельца запрещено и может быть незаконным. Лицензия MIT дополнена этическим ограничением на использование.

Источник: Github ↗