Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ubercookie — عرض توضيحي تعليمي لـ evercookie يوضح كيف يمكن لتقنيات تخزين المتصفح وذاكرة التخزين المؤقت لـ HTTP إعادة تحديد هوية الزائر بشكل مستمر. | Kitploit
أدوات/GitHubGitHub/elpy1/ubercookie
الاستخبارات مفتوحة المصدر (OSINT)التهرب من IDS/IPSأمن الويبالخصوصيةالتعلم والتعليمانتحال البصمة الرقمية
GitHubelpy1/ubercookie

ubercookie

عرض توضيحي تعليمي لـ evercookie يوضح كيف يمكن لتقنيات تخزين المتصفح وذاكرة التخزين المؤقت لـ HTTP إعادة تحديد هوية الزائر بشكل مستمر.

عرض المستودع
11منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

🍪 ubercookie

عرض تعليمي لكيفية تعريف المواقع الإلكترونية بك باستمرار — ولماذا لم يعد "محو الكوكيز" كافيًا.

يغرس يوبركوكي معرفًا عشوائيًا واحدًا في 12 متجه تخزين مختلف في المتصفح في آن واحد. في كل مرة تزور فيها، يقرأها جميعًا، ويتوصل إلى إجماع، ويعيد كتابة المعرف في كل مكان. امسح أي مخزن — أو حتى جميع الكوكيز الخاصة بك — وسيقوم الناجون بإعادة توليده بصمت. يُظهر لك الموقع، بلغة بسيطة، أين يختبئ معرفك بالضبط وكم مرة تعرف على متصفحك.

إنها نفس الفكرة وراء evercookie الكلاسيكي لـ Samy Kamkar — بُنيت هنا كأداة تعليمية مفتوحة وشفافة تركز على إعادة توليد التخزين واستمرارية السوبركوكي.

[!IMPORTANT] هذا المشروع يتتبع الزائر عن قصد، للتوعية. إنه يستخدم فقط الطرف الأول، ويخزن فقط معرفًا عشوائيًا، وأعداد الزيارات، وأختام الوقت لأول وآخر زيارة، وتسميات مصدر الاسترداد، ولا يشارك أي شيء مع أطراف ثالثة، ويحتوي على زر "نسياني" حقيقي. لا تعيد استخدامه لتتبع الأشخاص دون علمهم أو موافقتهم — فهذا عكس الهدف. انظر الأخلاقيات.


ما يوضحه

المتجهالنوعيحتاج JS؟قابل للإزالة من JS؟ما يعلمه
document.cookieعميلنعمنعمالمتعقب الأساسي
localStorageعميلنعمنعمينجو من مسح الكوكيز
sessionStorageعميلنعمنعمتكرار لكل لسان تبويب
IndexedDBعميلنعمنعمقاعدة بيانات كاملة ينساها الناس مسحها
Cache API (caches)عميلنعمنعممخزن قابل للبرمجة، منفصل عما سبق
window.nameعميلنعمنعميستمر عبر التنقلات
OPFS (نظام الملفات الخاص بالأصل)عميلنعمنعمنظام ملفات معزول تفتقده عمليات التنظيف اليدوية
Service Worker + Cacheعميلنعمنعمنص خلفي يعيد تقديم المعرف، حتى بدون اتصال
ملف تعريف الارتباط الخادم (HttpOnly)خادملاعبر الخادمغير مرئي لـJS، مع إرساله مع كل طلب
ETag supercookieخادملامسح الذاكرة المؤقتة فقطيتم إعادة المعرف في If-None-Match
Last-Modified supercookie

بالإضافة إلى هذه، تطلب الصفحة من المتصفح تخزينًا ثابتًا (navigator.storage.persist())، مما يعفي نسخ IndexedDB / Cache / Service Worker / OPFS من الإزالة التلقائية — مما يجعل التخلص منها أصعب.

المتجهات الثلاثة القائمة على الذاكرة المؤقتة هي خلاصة الثبات: تعيش في ذاكرة المتصفح المؤقتة HTTP، لذا لا يمكن لـJavaScript (بما في ذلك "نسياني" الخاص بنا) حذفها — فقط مسح ذاكرة المتصفح المؤقتة يفعل ذلك. هكذا يعود المعرف من الموت.

شرح كامل لمتجهات التخزين المنفذة، بالإضافة إلى فكرة HSTS supercookie التي لا تزال مناسبة لهذا المشروع، موجود في docs/techniques.md.


الهندسة المعمارية

root@kitploit:~
ubercookie/
├── backend/            FastAPI — server-side vectors + the observation log (SQLite)
│   └── app/
│       ├── main.py     endpoints: /api/visit, /api/whoami, /api/etag-id,
│       │               /api/lastmod-id, /api/cache-id.js, /api/clear-cookie,
│       │               /api/forget
│       ├── store.py    "we've seen this browser N times" memory
│       └── ids.py      mint/validate the 32-hex tracking id
└── frontend/           Vanilla JS + Vite — the dashboard and the client vectors
    └── src/ubercookie/
        ├── index.js    orchestrator: read-all → consensus → respawn → report
        └── vectors/    one self-contained module per storage vector

كيف تعمل الزيارة (frontend/src/ubercookie/index.js):

  1. قراءة كل متجه بالتوازي.
  2. الإجماع — اختر المعرف الذي تتفق عليه معظم المتجهات (أو لا شيء، إذا كنت جديدًا).
  3. التقرير إلى الخادم، الذي يصدر معرفًا جديدًا إذا لم يكن لديك أي، ويسجل الزيارة، ويضبط ملف تعريف الارتباط HttpOnly.
  4. إعادة التوليد — اكتب ذلك المعرف مرة أخرى في كل متجه كان يفتقده.

بداية سريعة

يتطلب Python ≥ 3.11 (مع uv) و Node ≥ 18.

root@kitploit:~
make install        # backend deps (uv) + frontend deps (npm)

# then, in two terminals:
make backend        # FastAPI on http://localhost:8000
make frontend       # Vite on  http://localhost:5173  (proxies /api → :8000)

افتح http://localhost:5173 وشاهد نفسك تُتتبع. افتح DevTools، احذف بعض المخازن، اضغط إعادة المسح، وشاهدها تُعيد التوليد.

سطر واحد لكلا الخادمين مرة واحدة: ./scripts/dev.sh

نمط الإنتاج (FastAPI تخدم الواجهة الأمامية المبنية، أصل واحد)

root@kitploit:~
make build                                   # → frontend/dist
cd backend && uv run uvicorn app.main:app --port 8000
# open http://localhost:8000

خدمة كلاهما من أصل واحد هو الإعداد الأكثر دقة، لأن متجهات الذاكرة المؤقتة/ETag تعتمد على التخزين المؤقت HTTP الحقيقي من نفس الأصل.


الاختبار

root@kitploit:~
make test           # backend pytest (server-side vector logic + observation log)
make build          # frontend production build

تمارين اختبارات الخلفية متجهات جانب الخادم وسجل المراقبة. لا يزال سلوك المتصفح يحتاج إلى متصفح حقيقي للتحقق لأن العديد من المتجهات تعتمد على تخزين الأصل، وService Workers، والتخزين المؤقت HTTP.


الأخلاقيات

هذه أداة دفاعية / توعوية. إرشادات مدمجة في التصميم:

  • الشفافية — كل قيمة مخزنة تظهر للمستخدم على الصفحة.
  • الطرف الأول فقط — لا طلبات لأطراف ثالثة، لا تتبع عبر المواقع.
  • الحد الأدنى من البيانات — معرف عشوائي، أختام الوقت لأول وآخر زيارة، عداد الزيارات، وتسميات للمتجهات التي استردت المعرف. لا توجد معلومات شخصية ولا شيء يغادر الخادم.
  • الخروج الحقيقي — زر نسياني يمسح كل شيء يمكن الوصول إليه ويحذف سجل الخادم؛ الصفحة صادقة بشأن ما يمكن لمسح الذاكرة المؤقتة فقط إزالته.

يرجى إبقاء أي فرع بنفس الروح: استخدمه لتعليم الناس كيفية عمل التتبع حتى يتمكنوا من الدفاع عن أنفسهم، وليس لتتبعهم سرًا.

الترخيص

MIT — انظر LICENSE.

تنزيل الأداة
خادم
لا
مسح الذاكرة المؤقتة فقط
تم ترميز المعرف في تاريخ المورد المخزن مؤقتًا
HTTP cache (نص مدمج المعرف)خادملامسح الذاكرة المؤقتة فقطتم تضمين المعرف في ملف مخبأ immutable