Versienummering
DA Pentest Portal volgt Semantic Versioning:
MAJOR.MINOR.PATCH.
MAJOR: breaking API-wijzigingen of databasemigraties.
MINOR: nieuwe checks of features, achterwaarts compatibel.
PATCH: bugfixes en kleine verbeteringen.
v1.1.0
Stabiel
Huidig
23 maart 2026
Nieuw — Portaalbeveiliging
- Ingebouwde login/logout met sessie-gebaseerde authenticatie
- Sessie-cookies ondertekend via HMAC-SHA256 — timing-attack resistant
- Alle API-endpoints beveiligd; publieke endpoints beperkt tot
/health,/loginen agent WebSocket-verbindingen - Drie nieuwe omgevingsvariabelen:
PORTAL_USER,PORTAL_PASSWORD,SECRET_KEY
Nieuw — Agent Detail-paneel
- Volledig detail-paneel per agent: status, discovery-informatie, naam bewerken, scan-geschiedenis
- Ping-functie om de WebSocket round-trip te testen
- Knop Nieuwe Scan vanuit het agent-paneel — vult DC, domein en agent automatisch in
- Agent-installatie via curl one-liner:
curl -fsSL <portal>/api/portal/agent/install.sh | AGENT_TOKEN=<token> bash - Agent-status real-time bijgewerkt elke 15 seconden
Nieuw — Scan Geschiedenis-tab
- Nieuwe tab met overzicht van alle scans ooit uitgevoerd (actief, voltooid, gestopt, fout)
- Bevindingen-samenvatting per scan als kleurgecodeerde badges (bijv.
2K 5H 3M) - DA Progress-balk per scan inclusief percentage en 🎯 badge bij bereikt Domain Admin
- Directe navigatie naar Dashboard of Bevindingen van elke scan
Verbeterd — Scan-navigatie
- Klik op een scan-pill om automatisch naar het Dashboard van die scan te navigeren
- Pills tonen status-indicator, label, domein, miniatuur DA-voortgangsbalk en 🎯 badge
v1.0.0
Stabiel
22 maart 2026 — Initiële release
Nieuw — Scan Engine
- 14 aanvalsfasen met 70+ checks op basis van de OCD AD Mindmap 2025.03
- Async parallelle check-uitvoering per fase met asyncio
- Conditionele uitvoering: Exchange- en SCCM-fasen starten alleen bij detectie
- Automatische fallback chains: bevindingen triggeren vervolgaanvallen (bijv. NTLM relay → Shadow Credentials → PKINIT)
- Configureerbare timeouts per tool-aanroep (standaard 5 minuten)
- Alle 50+ pentest-tools voorgeïnstalleerd in de Docker-image — geen handmatige toolinstallatie
Nieuw — DA Progress Scoring
- Gewogen 0–100% voortgangsbalk op basis van 50+ check-IDs
- 20 voorgedefinieerde aanvalspaden (Kerberoasting, NTLM Relay, ZeroLogon, ADCS ESC, trust-escalatie, etc.)
- Padstatus per aanvalspad: Bereikt, Exploiteerbaar, Gedeeltelijk, Niet van toepassing
- Automatische DA-detectie bij succesvolle DCSync of trust-escalatie
Nieuw — Portal UI
- Single-page applicatie (Alpine.js + Tailwind CSS) met 8 tabs
- Dashboard met fase-statuskaarten en real-time DA Progress-balk
- Bevindingen-tab: doorzoekbaar, filterbaar op risiconiveau, volledig bewijs zichtbaar
- Aanvalspaden-tab met 20 escalatieketens, vereisten en stappen
- Remediatie-tab met technisch hersteladvies inclusief concrete configuratiewijzigingen
- Terminal-tab met real-time streaming van alle tool-output via WebSocket
- Mindmap Checklist: interactieve OCD AD Mindmap met automatisch aangevinkte items
- Exploit Searcher: searchsploit-zoekfunctie + automatische OS-naar-CVE mapping via NIST NVD
Nieuw — Remote Agents
- Docker-gebaseerde agents die de pentest-API draaien in het doelnetwerk
- Outbound-only WebSocket-verbinding vanuit de agent naar de portal — geen inkomende poorten
- Automatische netwerk-discovery: hostname, OS, IP-adressen, domein, DC
- Eén Docker-commando gegenereerd door de portal voor snelle agent-inzet
- Parallelle multi-agent scans op verschillende domeinen tegelijk
- Token-gebaseerde authenticatie, eenvoudig te roteren
Nieuw — BloodHound CE Integratie
- Automatische SharpHound-collectie tijdens de BloodHound-fase
- Automatische import bij geconfigureerde BloodHound API key
- Collector-ZIP beschikbaar in
./results/voor handmatige import - Neo4j 4.4 backend inbegrepen in de Docker Compose stack
Nieuw — Infrastructuur
- Docker Compose stack met 5 services: pentest-api, n8n, BloodHound CE, Neo4j, PostgreSQL
- Makefile met
make up,make down,make build,make logs,make api-shell - SQLite voor scan-opslag — zero-configuratie, host-gemount voor directe toegang
- n8n met 2 meegeleverde webhook-workflows voor notificaties (scan-voltooid, kritieke bevinding)
- Traefik-labels aanwezig voor optionele HTTPS-publicatie op uw eigen domein
- Swagger UI beschikbaar op
/docsvoor API-exploratie - Live code-mount: Python-wijzigingen herladen automatisch zonder rebuild
Bekende beperkingen
- Geen ingebouwde authenticatie — de portal heeft geen loginscherm; vertrouw op netwerksegmentatie en firewall-regels
- Hashcat CPU-only — hash-cracking draait op CPU; GPU-acceleratie vereist aanpassingen aan de Docker-configuratie
- Wordlist verplicht voor cracking — hash-cracking-checks slaan over als
./wordlists/rockyou.txtontbreekt - Netwerktoegang vereist — directe toegang tot de domeincontroller nodig, of een remote agent in het doelnetwerk
Toekomstige releases worden hier gepubliceerd.
Volg github.com/dvesters/pentest-portal
voor aankondigingen.