Nuclei nədir?
Nuclei — ProjectDiscovery şirkəti tərəfindən hazırlanmış açıq mənbə kodlu, şablon əsaslı boşluq skaneridir. Alət veb tətbiqlərdə, API-larda, şəbəkə infrastrukturunda, bulud platformalarında və DNS konfiqurasiyalarında zəiflikləri aşkarlamaq üçün istifadə olunur. 2026-cı ildə Nuclei bug bounty ovçuları və təhlükəsizlik mühəndisləri arasında ən çox istifadə olunan avtomatlaşdırma alətlərindən biridir — səbəb sadədir: o, minlərlə hədəfi eyni anda, dəqiq və çox sürətli şəkildə skan etməyə imkan verir.
Alət tamamilə pulsuzdur və MIT lisenziyası altında yayılır — həm əmr sətri versiyası, həm 12 000-dən çox icma şablonu, həm də mənbə kodu açıqdır. Komandalar üçün ProjectDiscovery idarə olunan skanlama, əməkdaşlıq və hesabat funksiyaları olan ödənişli bulud platforması da təklif edir, lakin əsas alətin özü heç vaxt pullu olmayıb.
NECƏ İŞLƏYİR?
Şablonlar (Templates) — Nuclei-nin nüvəsi YAML formatında yazılmış şablonlardır. Hər şablon konkret bir hücum vektorunu təsvir edir: hansı sorğu göndəriləcək, cavabda nə axtarılacaq, zəifliyin ciddiliyi (severity) nə qədərdir. Bu, sadə mətn faylı olduğu üçün istənilən istifadəçi öz şablonunu yaza və ya icma şablonlarını yükləyə bilər.
İcma kitabxanası — Rəsmi GitHub repozitoriyasında 12 000-dən çox hazır şablon mövcuddur. Onlar Log4j kimi kritik boşluqlardan tutmuş GitLab, Cisco, F5 kimi konkret vendor məhsullarındakı CVE-lərə qədər real dünya zəifliklərini əhatə edir və icma tərəfindən daim yenilənir.
Protokol dəstəyi — Nuclei təkcə HTTP/HTTPS ilə məhdudlaşmır: DNS, TCP, SSL, WebSocket və hətta headless brauzer protokollarını dəstəkləyir, bu da onu təkcə veb skanerindən daha geniş alətə çevirir.
Sürət və miqyaslılıq — Alət Go dilində yazılıb və çoxsaylı hədəfə qarşı paralel işləmək üçün optimallaşdırılıb. Məhz buna görə bug bounty proqramlarının bütün əhatə dairəsini (scope) qısa müddətdə skan etmək mümkündür.
Nəticələrin emalı — Taplıntılar terminalda, JSON formatında, fayla (-o) və ya Markdown hesabatı kimi ixrac oluna bilər — bu, nəticələri raportlara və ya CI/CD pipeline-larına inteqrasiya etməyi asanlaşdırır.
MİFLƏR VƏ REALLIQ
Mif: Nuclei nəyisə aşkar edirsə, deməli, orada mütləq real zəiflik var. Reallıq: Şablonlar naməlum konfiqurasiyalarda yanlış müsbət (false positive) nəticələr verə bilər. Tapıntının real istismar oluna bilən olub-olmadığını mütəxəssis əl ilə təsdiqləməlidir.
Mif: Nuclei yalnız veb saytları skan edir. Reallıq: Alət DNS, TCP, SSL və bulud konfiqurasiyalarını da əhatə edir — miqyası klassik veb skanerlərindən xeyli genişdir.
Mif: İcma şablonlarını yükləmək həmişə təhlükəsizdir. Reallıq: 2026-cı ilin aprelində Nuclei-nin özündə iki ciddi boşluq aşkarlandı (GHSA-29rg-wmcw-hpf4 və GHSA-jm34-66cf-qpvr) — zərərli şablon vasitəsilə sandbox-dan kənar fayl oxuma və hətta kodun uzaqdan icrası (RCE) mümkün idi. Nəticə: naməlum mənbədən şablon yükləmək öz-özlüyündə risk daşıyır, alət nə qədər nüfuzlu olsa da.
Mif: Nuclei Burp Suite-i tam əvəz edir. Reallıq: Onların iş prinsipi fərqlidir. Nuclei əvvəlcədən müəyyən edilmiş yoxlamaları (şablonları) tətbiq edən skanerdir, Burp isə HTTP trafikini real vaxtda tutub əl ilə manipulyasiya etməyə imkan verən interaktiv proksidir. Praktikada onlar bir-birini əvəz etmir, tamamlayır.
TƏHLÜKƏSİZ VƏ QANUNİ NECƏ İSTİFADƏ ETMƏLİ
- Yalnız yazılı icazəniz olan hədəfləri (bug bounty proqramının scope-u, öz infrastrukturunuz, test stendləri) skan edin.
- Nuclei-ni həmişə ən son versiyaya yeniləyin — v3.8.0-dan etibarlı olan sandbox boşluqları buna misaldır: köhnə versiya sizi özünüz istismar obyektinə çevirə bilər.
- Naməlum və ya doğrulanmamış mənbələrdən şablon yükləməyin — zərərli şablon sizin öz maşınızda kod icra edə bilər.
- Geniş IP diapazonlarına və ya production infrastrukturuna qarşı yüksək paralellik (rate/threads) ilə skan etməyin — bu, xidmətin dayanmasına (DoS) səbəb ola bilər.
- Tapıntıları avtomatik hesabat kimi göndərməzdən əvvəl mütləq əl ilə yoxlayın — false positive-lər müştəri və ya proqram sahibi ilə etibarı poza bilər.
Faydalı linklər:
- Rəsmi GitHub repozitoriyası: github.com/projectdiscovery/nuclei
- Rəsmi sənədləşmə: docs.projectdiscovery.io/opensource/nuclei/overview
- Şablon kitabxanası: github.com/projectdiscovery/nuclei-templates
- Başlanğıc üçün bələdçi (Bugcrowd): bugcrowd.com/blog/the-ultimate-beginners-guide-to-nuclei
İstəyirsiniz ki, bu biliyi praktikaya keçirib real nəticələr əldə edəsiniz? Kibertəhlükəsizlik kursumuzla addım-addım öyrənməyə başlayın. Ətraflı məlumat üçün linkə keçid edin: Kibertəhlükəsizlik kursu
