
أداة اكتشاف معلمات HTTP تجد معلمات استعلام صالحة لنقاط نهاية URL باستخدام قاموس كبير، تدعم طلبات GET/POST/JSON/XML، معالجة حدود المعدل، واستخراج سلبي من مصادر JS.

يمكن لـ Arjun العثور على معاملات الاستعلام لنقاط نهاية URL. إذا لم تفهم معنى ذلك، فلا بأس، تابع القراءة.
تستخدم تطبيقات الويب المعاملات (أو الاستعلامات) لقبول إدخال المستخدم، خذ المثال التالي في الاعتبار:
http://api.example.com/v1/userinfo?id=751634589
يبدو أن عنوان URL هذا يقوم بتحميل معلومات المستخدم لمعرّف مستخدم معين، ولكن ماذا لو كان هناك معامل باسم admin والذي عند تعيينه إلى True يجعل نقطة النهاية توفر المزيد من المعلومات عن المستخدم؟
هذا ما يفعله Arjun، فهو يجد معاملات HTTP صالحة باستخدام قاموس افتراضي ضخم يحتوي على 25,890 اسم معامل.
أفضل جزء؟ يستغرق الأمر أقل من 10 ثوانٍ للتنقل عبر هذه القائمة الضخمة مع إجراء 50-60 طلبًا فقط إلى الهدف. إليك كيف يعمل.
GET/POST/POST-JSON/POST-XMLالطريقة الموصى بها لتثبيت arjun هي كالتالي:
pipx install arjun
ملاحظة: إذا كنت تستخدم نسخة قديمة من Python، فاستخدم pip بدلاً من pipx.
يتوفر دليل استخدام مفصل في قسم الاستخدام من الويكي.
روابط مباشرة لبعض الخيارات الأساسية مذكورة أدناه:
يمكنك أيضًا استخدام الوسيط --help لاستكشاف Arjun بنفسك.
تم إنشاء قائمة كلمات أسماء المعاملات عن طريق استخراج أسماء المعاملات الأكثر شيوعًا من مجموعة بيانات CommonCrawl ودمج أفضل الكلمات من قوائم SecLists و param-miner فيها.
تم أخذ قائمة الكلمات db/special.json من data-payloads.