Faraday (Backyard) — настоящая free as in freedom программа, божественная находка
Категория: AI-инструменты · Лицензия: Proprietary Free · Платформа: Windows / macOS / Linux (зависит от программы)
⬇ Скачать с официального сайтаFaraday — платформа для совместного пентеста
Open-source платформа для управления уязвимостями и совместной работы команды пентестеров. Разрабатывается аргентинской компанией Faraday Security с 2014 года. Есть Community Edition (бесплатная, на GPL-3.0) и коммерческая Pro/Corp с дополнительными фичами уровня enterprise.
Что это решает
Когда несколько пентестеров работают над одним проектом, у каждого свой Nmap, свой Burp, свой Nikto, свой набор txt-файлов с результатами. Сводить это вручную в итоговый отчёт — ад. Faraday — это центральный хаб: все запускают свои инструменты, плагины автоматически парсят вывод и складывают находки в общую базу. Дубликаты сливаются, статусы синхронизируются, отчёт генерируется одной кнопкой.
Архитектура
- Faraday Server — PostgreSQL + Python backend + веб-интерфейс на Vue.
- Faraday Client — CLI-обёртка, которая принимает вывод от 80+ сканеров и пушит в сервер.
- GTK GUI Client — был раньше, в новых версиях фокус на web UI.
- API — REST для интеграций со своими тулзами и CI/CD.
Поддерживаемые сканеры
Список длинный, и он растёт: Nmap, Nessus, OpenVAS, Burp Suite, OWASP ZAP, Nikto, Nuclei, Acunetix, Qualys, Metasploit, sqlmap, Wfuzz, Dirb, Gobuster, Masscan, Amass, Subfinder, Trivy, Nuclei, Naabu. Если плагина нет — пишется на Python за пару часов под нужный формат вывода.
Что внутри
- Workspace — отдельный проект (клиент, цель). Изолированные данные, права доступа.
- Hosts, Services, Vulnerabilities — основные сущности, связанные между собой.
- Vulnerability Templates — заранее заготовленные описания, CVSS, рекомендации. Не пишешь одно и то же по сто раз.
- Statuses — open, risk-accepted, re-opened, closed. Можно ставить SLA и трекать жизненный цикл.
- Comments, attachments — скриншоты, PoC-видео, заметки прямо к находке.
- Reports — экспорт в PDF/CSV/XML, кастомные шаблоны под клиента.
- Dashboard — графики, статистика по статусам, серьёзности, прогрессу.
Что доступно только в платной версии
SAML/LDAP-интеграция, тикет-системы (Jira, GitLab, ServiceNow), continuous scanning, расширенные дашборды, executive reports, поддержка по SLA. Community-версия закрывает 80% задач малой команды.
Установка
- Самый простой путь — Docker: docker compose up из официального репо.
- Ручная установка на Debian/Ubuntu: установить PostgreSQL, потом pip install faradaysec, запустить faraday-server, открыть localhost:5985.
- Создать workspace, импортировать первый xml от Nmap: faraday-cli host import file scan.xml.
Минусы
Тяжёлый — для маленькой команды из одного-двух человек оверкилл. PostgreSQL+Python+Vue — стек, который нужно админить. Документация неровная, многие фичи понятны только через эксперименты. Веб-интерфейс местами лагает на больших workspace (десятки тысяч уязвимостей).
Альтернативы
DefectDojo — главный open-source конкурент, фокус на DevSecOps и интеграциях с CI/CD. Dradis — старичок, более простой. PlexTrac — коммерческий лидер. Платные коммерческие SaaS-платформы для пентест-фирм закрывают ту же нишу.
Платформы
Server разворачивается на Linux (Docker — везде). Клиент работает с Linux, macOS, Windows.
Кому
Командам пентестеров, в первую очередь от 3 человек. Внутренним red team в крупных компаниях. Bug bounty-хантерам, которые хотят систематизировать находки. Не подойдёт одиночному пентестеру для одного проекта — обычной заметки в Obsidian хватит.
⬇ Скачать с официального сайта| Название | Faraday (Backyard) |
| Категория | AI-инструменты |
| Лицензия | Proprietary Free |
| Официальный сайт | https://faraday.dev/ |
| Цена | 0 ₽ — программа бесплатная |
| Языки | Русский, английский и десятки других (зависит от сборки) |
