
Eine einfach einzurichtende Version von XSS Hunter. In fünf Minuten eingerichtet und erfordert keine Wartung!
Der schnellste Weg, XSS Hunter einzurichten, um blinde Cross-Site-Scripting-Schwachstellen zu testen und zu finden.
docker und docker-compose installierthost.example.com), den du der IP deines Servers zuordnen kannst (DNS-Kontrolle darüber haben)Um XSS Hunter Express einzurichten, ändere die Datei docker-compose.yaml mit deinen entsprechenden Einstellungen/Passwörtern/usw.
Die folgenden sind einige YAML-Felder (in docker-compose.yaml), die du vor dem Start des Dienstes ändern musst:
HOSTNAME: Setze dieses Feld auf den Hostnamen, den du für deine Payloads und für den Zugriff auf das Web-Admin-Panel verwenden möchtest. Oft ist dieser so kurz wie möglich (z. B. xss.ht), damit der Payload in verschiedene Felder für Tests passt. Dieser Hostname sollte der IP-Adresse deiner Instanz zugeordnet sein (über einen DNS-A-Eintrag).SSL_CONTACT_EMAIL: Um TLS/SSL-Zertifikate automatisch über Let's Encrypt einzurichten und zu erneuern, musst du eine E-Mail-Adresse angeben.Die folgenden werden benötigt, wenn du E-Mail-Benachrichtigungen möchtest:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: Aktiviere diese Option, um E-Mail-Benachrichtigungen zu erhalten (du musst dies auch über die folgenden Konfigurationen einrichten).SMTP_HOST: Der Host deines SMTP-Servers, auf dem dein E-Mail-Konto gehostet wird (z. B. smtp.gmail.com).SMTP_PORT: Der Port deines SMTP-Servers (z. B. 465).SMTP_USE_TLS: TLS verwenden, wenn dein SMTP-Server dies unterstützt.SMTP_USERNAME: Der Benutzername des E-Mail-Kontos auf deinem SMTP-Server (z. B. exampleuser).SMTP_PASSWORD: Das Passwort des E-Mail-Kontos auf deinem SMTP-Server (z. B. Password1!).SMTP_FROM_EMAIL: Die E-Mail-Adresse deines E-Mail-Kontos auf dem SMTP-Server (z. B. [email protected]).Schließlich ist Folgendes für Sicherheitsbewusste zu bedenken:
CONTROL_PANEL_ENABLED: Wenn du die Angriffsfläche deiner Instanz minimieren möchtest, kannst du das Web-Kontrollpanel deaktivieren. Dadurch erhältst du nur noch E-Mails über ausgelöste Payloads (Ergebnisse werden weiterhin auf der Festplatte und in der Datenbank gespeichert).Sobald du alles eingerichtet hast, führe einfach die folgenden Befehle aus, um den Dienst einzurichten:
# In das Repo-Verzeichnis wechseln
cd xsshunter-express/
# Postgres im Hintergrund starten
docker-compose up -d postgresdb
# Den Dienst starten
docker-compose up xsshunterexpress
Wenn alles gut gelaufen ist, siehst du ein Admin-Passwort auf deinem Bildschirm. Verwende dieses, um dich im Web-Panel unter https://your-hostname.com/admin/ anzumelden.
HINWEIS: Die allererste HTTP-Anfrage an deine Instanz wird langsam sein, da der Dienst automatisch ein TLS/SSL-Zertifikat generiert. Dies sollte nur etwa 15 Sekunden dauern.
gzip-komprimierte Payload-Auslösungsbilder: Alle Bilder werden mit gzip-Komprimierung gespeichert, um weniger Festplattenspeicher auf deiner Instanz zu verbrauchen.

vue-black-dashboard. Lizenziert unter MIT (siehe https://github.com/creativetimofficial/vue-black-dashboard#licensing).Eine Sicherheitslücke in diesem Dienst gefunden? Gute Arbeit! Bitte sende mir eine E-Mail an mandatory(at)gmail.com und ich werde versuchen, sie so schnell wie möglich zu beheben.
SMTP_RECEIVER_EMAIL: An welche E-Mail-Adresse die Benachrichtigungen gesendet werden. Dies kann dieselbe wie oben sein, könnte aber auch anders sein.crossdomain.xml-Richtlinien auf internen Systemen zu finden, auf die normalerweise nicht zugegriffen werden kann.