
خادم الاستغلال لنتائج خارج النطاق. وجّه هدفًا إلى نطاق تملكه. كل طلب HTTP وكل بريد إلكتروني يعود إليه يصل إلى لوحة تحكم تتحكم بها، ويحصل على أي استجابة تختارها في المقابل.
خادم الاستغلال للنتائج خارج النطاق. وجّه هدفًا إلى نطاق تملكه. كل طلب HTTP وكل بريد إلكتروني يرسله يعود إلى لوحة تحكم تتحكم بها، ويحصل على أي استجابة تختارها في المقابل.
البدء · أدلة التشغيل · CLI · ·
⚠️ لاختبارات الأمان والبحث المصرّح بهما فقط. الثقب الأسود هو ملتقط شامل حيّ يمكن الوصول إليه عبر الإنترنت: كل ما يرسله إليه الهدف يُخزَّن، ويعيد ما تقوم بتكوينه. وجّه إليه فقط الأهداف التي لديك تصريح كتابي صريح لاختبارها، وتعامل مع كل عملية نشر كتخزين لبيانات العملاء. اختبر فقط ما أنت مصرّح باختباره.
نصف ما تجده في مهمة اختبار اختراق لا يثبت نفسه إلا عندما يتصل شيء ما بالمنزل. SSRF أعمى. XXE يسرّب البيانات عبر HTTP. XSS مخزّن ينطلق في متصفح مسؤول لن تراه أبدًا. تدفق إعادة تعيين كلمة المرور تحتاج إلى قراءته. redirect_uri في OAuth لم يتحقق منه أحد. كل واحد منها يحتاج إلى بنية تحتية يمكن الوصول إليها من الهدف، تلتقط كل شيء، وترد بالضبط كما تريد.
خدمات التفاعل العامة تمنحك اسم مضيف وسجلًا. AREA 51 يمنحك الشيء كاملًا، على بنية تحتية تملكها:
302 إلى نقطة نهاية بيانات وصفية، أو DTD، أو منارة .js، أو JSON مبدئي، أو ملف ثنائي بحجم 25 ميجابايت. لكل مسار محدد.صدر مبكرًا، عن قصد. بدأ AREA 51 كأداة داخلية لفريق صغير موثوق، لذا يفضّل البساطة على التقوية والتوسع. توقّع حوافًا خشنة. إذا واجهت واحدة، افتح مشكلة مع خطوات إعادة الإنتاج. المساهمات مرحّب بها؛ راجع CONTRIBUTING.md.
|
AREA 51 · لوحة التحكم كوّن نقاط النهاية، واقرأ الطلبات الملتقطة والبريد الإلكتروني، وأدر مرشحات الضوضاء. محمية خلف تسجيل دخول موحّد مع رمز PIN لمرة واحدة يُرسل بالبريد. |
الثقوب السوداء · نطاقاتك كل مسار يخدم ما حددته، وكل طلب وكل عنوان في النطاق يُلتقط. عام بحكم الضرورة، لأن الأهداف يجب أن تصل إليه. |
الطيار الآلي · واجهة الوكيل خادم MCP + REST مُصادَق عليه بمفتاح. يقرأ آخر ساعة من الاستدعاءات، ويهيّئ استجاباته المبدئية الخاصة، ولا يمكنه لمس أي شيء آخر. |
رائع وسهل: الطيار الآلي يعرض خادم MCP (مع مرآة REST) حتى يتمكن وكيل ذكاء اصطناعي مصرّح له من تشغيل الحلقة بنفسه في منتصف المهمة، دون تدخلك. يقرأ آخر ساعة من الاستدعاءات، ويهيّئ استجابة مبدئية خاصة به تحت مساحة الأسماء المسوّرة /-/*، ويؤكد الإصابة. كل مشغّل يحصل على مفتاح API خاص به، وهو معزول: لا يمكنه أبدًا قراءة ملفاتك، أو أي نقطة نهاية خارج /-/. → تفاصيل الطيار الآلي
![]() | ![]() |
![]() | ![]() |
| النتيجة | كيف يثبتها AREA 51 | دليل التشغيل |
|---|---|---|
| SSRF أعمى | مسار غير مُكوَّن يلتقط الإصابة بالفعل، مع IP الخروج وUser-Agent وكل ترويسة | → |
| تجاوز مرشح SSRF | نقطة نهاية نصية ترد 302 إلى العنوان الذي تريد جلبه فعليًا | → |
| تسريب XXE / XSLT | استضف DTD الخارجي، ثم اقرأ البايتات المسرّبة من الطلب الثاني | → |
| XSS أعمى | قدّم المنارة؛ يسمّي Referer في الالتقاط الصفحة الداخلية التي نفّذتها | → |
| تدفقات مدفوعة بالبريد الإلكتروني | كل عنوان هو صندوق وارد حيّ، لذا يصل بريد التسجيل والدعوة وإعادة التعيين والتحقق كاملًا | → |
إساءة استخدام redirect_uri في OAuth | هيّئ صفحة الهبوط والتقط code أو state أو الرمز الذي يسلّمه التدفق | → |
| تسليم الحمولة | ارفع أرشيفًا أو ملفًا ثنائيًا أو PDF أو خطًا وقدّمه مضمّنًا بنوع المحتوى الخاص به | → |
| مراجعة مصادقة البريد | سلسلة Received الكاملة بالإضافة إلى نتائج SPF وDKIM وDMARC على البريد المُسلَّم فعليًا | → |
كل شيء آخر يُنشأ لك: قاعدة البيانات، والتخزين، وثلاثة Workers، ولوحة التحكم، وDNS، وTLS، وتوجيه البريد، وسياسة الوصول.
اعمل أولًا على المتطلبات أعلاه. رمز API والتفعيلان بنقرة واحدة (R2 وZero Trust) لا يمكن إجراؤهما عبر API، لذا تأتي هذه أولًا، يدويًا. ثم:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
يسأل setup عن النطاق الذي تريد استخدامه، ويؤكد أنه قد يستولي على ذلك النطاق، ثم يوفّر بالترتيب: قاعدة البيانات والمخطط → التخزين → الثلاثة Workers → ثقبك الأسود وملتقط بريده الشامل → لوحة التحكم مع ارتباطاتها المرفقة بالفعل → DNS → سياسة الوصول. يصبح النطاق هو الثقب الأسود نفسه، لذا https://your-domain/anything وanything@your-domain كلاهما يُلتقط، وتُعدّ لوحة التحكم وخادم الوكيل إلى جانبه. كل خطوة قابلة للتكرار، لذا هو أيضًا الأمر الذي تعيد تشغيله بعد تغيير أي شيء.
ثم أكّده:
./a51 doctor
يتحقق doctor من كل ارتباط ونطاق وسياسة، ثم يفحص المضيفين الأحياء. طلب إلى أي مسار على ثقبك الأسود يجب أن يرد بـ 404! Not Found ويظهر في لوحة التحكم بعد ثوانٍ؛ البريد إلى أي عنوان فيه يصل إلى نفس المكان.
الدليل الكامل، مع البديل اليدوي لكل خطوة: docs/guides/getting-started.md.
| البدء | المتطلبات المسبقة، أذونات الرمز، كل خطوة إعداد ومكافئها اليدوي |
| أدلة التشغيل | إدارة مهمة: SSRF، XXE، XSS أعمى، تدفقات البريد، OAuth، استضافة الحمولات، الأدلة |
| العمليات | عمليات النشر، النطاقات، التطهير، الاحتفاظ، السجلات، الحصص، الإزالة |
| استكشاف الأخطاء وإصلاحها | العَرَض → السبب → الحل |
| CLI · التكوين | كل أمر؛ كل قيمة في .env |
| API · قاعدة البيانات | واجهة HTTP للوحة التحكم؛ الجداول والحاويات |
| التفاصيل الداخلية | البنية، الملتقط، الطيار الآلي، لوحة التحكم، الاحتفاظ |
| القرارات | لماذا الخيارات غير البديهية على ما هي عليه |
ابدأ من docs/README.md للخريطة الكاملة.
المساهمات مرحّب بها، خاصة تقارير الأخطاء وأدلة التشغيل ووصفات الالتقاط الجديدة. راجع CONTRIBUTING.md للإعداد. للإبلاغ عن مشكلة أمنية في AREA 51 نفسه، اتبع SECURITY.md بدلًا من فتح مشكلة عامة.
AREA 51 هو © حقوق النشر 2026 Thoropass, Inc.، مرخّص ومُصدَر تحت Apache License 2.0. راجع NOTICE لمكونات الأطراف الثالثة.
بُني بـ ❤️ بواسطة فريق اختبار الاختراق في Thoropass.