Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
PenScope — Passive Erkundung & Angriffsflächen-Mapper — null Anfragen gesendet | Kitploit
Tools/GitHubGitHub/spider12223/penscope
OSINT (Open-Source-Intelligence)AufklärungSchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsSecret-ErkennungCrawler
GitHubspider12223/penscope

PenScope

332vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Passive Erkundung & Angriffsflächen-Mapper — null Anfragen gesendet

Repository anzeigenWebseite
``` ██████╗ ███████╗███╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ███████╗ ██╔══██╗██╔════╝████╗ ██║██╔════╝██╔════╝██╔═══██╗██╔══██╗██╔════╝ ██████╔╝█████╗ ██╔██╗ ██║███████╗██║ ██║ ██║██████╔╝█████╗ ██╔═══╝ ██╔══╝ ██║╚██╗██║╚════██║██║ ██║ ██║██╔═══╝ ██╔══╝ ██║ ███████╗██║ ╚████║███████║╚██████╗╚██████╔╝██║ ███████╗ ╚═╝ ╚══════╝╚═╝ ╚═══╝╚══════╝ ╚═════╝ ╚═════╝ ╚═╝ ╚══════╝ ``` ### Ein Bug-Bounty-Toolkit, das in Ihrem Browser lebt.

version manifest deps lines probes price license

Schnellstart · Jagdmodus · Arbeitsbereich · Modi · Exporte · vs. Burp · Unter der Haube


Was das ist

PenScope ist eine Chrome-Erweiterung. Installieren Sie sie, durchsuchen Sie eine Website, die Sie testen dürfen, und sie kartiert stillschweigend die gesamte Angriffsfläche – jeden Endpunkt, jedes Geheimnis, jeden falsch konfigurierten Header, jeden versteckten Parameter. Wenn Sie das Signal geben, sendet sie 36 verschiedene Probe-Angriffe mit Ihren echten Sitzungscookies und meldet zurück, welche getroffen haben.

Oder Sie legen den Geltungsbereich fest, klicken auf Jagen, und PenScope erledigt das Ganze autonom, während Sie etwas anderes tun – es erstellt vollständige HackerOne-konforme Bug-Bounty-Berichte für jeden kritischen und hohen Fund, den es erzielt. Sie wachen mit einer Warteschlange einreichbarer Entwürfe auf.

Es ist das tägliche Werkzeug für Bug-Bounty-Jäger, die den „Richten Sie einen Proxy ein, klicken Sie in drei Fenstern herum, wechseln Sie per Alt-Tab zu einer Payload-Liste“-Routine überspringen und einfach eine Website ansehen möchten. Oder ganz aufhören zu schauen und das Werkzeug für sich jagen lassen.

Liest alles, sendet nichts – bis Sie es anweisen. Legen Sie den Geltungsbereich fest, drücken Sie Jagen, schließen Sie den Laptop. Wachen Sie mit entworfenen Kritischen auf.


Neues in v6.3

Auditgesteuerte Umstrukturierung über 8 Phasen. Die wichtigsten Neuerungen:

  • Probe-Engine: 36 → 45 Angriffe. SSRF-Parameter-Sondierung, NoSQL-Operator-Injection, GraphQL-Alias-/Batch-DoS, Cache-Täuschung, Subdomain-Übernahme-Heuristik, TabNabbing, postMessage-Ursprungskorrelation, Service-Worker-Bereichsmissbrauch.
  • Tier-Vertrag wird durchgesetzt, nicht beschrieben. Vorsichtig = nur GET, sequentiell, 200 ms Abstand. Mittel = +POST für Lesevorgänge. Voll = alles inklusive Race-Condition-Bursts. Bewegen Sie den Mauszeiger über eine Stufe im Probe-Menü, um den vollständigen Vertrag zu sehen.
  • Abdeckung: 31 neue Secret-Muster + 9 neue Antwortkörper-Muster. Mapbox-Geheimschlüssel, Datadog (echtes Format), Algolia-Admin, Twilio-Auth-Token, Postmark, Cloudflare-API-Tokens, Heroku, Linear, Notion, Figma, Plaid-Paar, Snyk, Terraform Cloud, Pinata, SSH-öffentliche Schlüssel, .env-Zuweisungen, Vault-s./b.-Präfixe — plus Spring Boot / Rails ActiveRecord / Django DEBUG / ASP.NET YSOD / Express / Apollo / MSSQL Antwortkörper-Detektoren.
  • 17 neue Technologie-Fingerabdrücke. Qwik, SolidStart, Tauri, Strapi, Sanity, Contentful, Hygraph, Clerk, Cognito, Okta, PingIdentity, Workday, ServiceNow, Salesforce Lightning, Adobe AEM, Electron-Renderer.
  • JWT-Anreicherung. Jedes erkannte JWT dekodiert automatisch (alg, iss, sub, aud, exp, iat, , ...). Schweregrad erhöht sich, wenn in der Zukunft liegt und die Rolle wie admin aussieht.

Vollständige phasenweise Aufschlüsselung in CHANGES.md. Migrationshinweise in MIGRATION.md.


Schnellstart```

  1. Download the latest release zip from the Releases page
  2. Unzip it
  3. Open chrome://extensions, enable Developer mode (top right)
  4. Click "Load unpacked" and pick the unzipped folder
root@kitploit:~
Pin die Erweiterung. Besuche eine beliebige Website. Klicke auf das **P**-Symbol. PenScope hat bereits beobachtet.

---

## Was du tun kannst

PenScope erfasst über 60 Datenfelder pro Tab. Was das in der Praxis bedeutet:

**Sieh die gesamte Angriffsfläche.** Jeder Endpunkt, einschließlich derer, die in JavaScript referenziert, aber nie aufgerufen werden. API-Pfade, die in Source Maps vergraben sind, GraphQL-Operationen, die aus POST-Bodies rekonstruiert wurden, versteckte Admin-Routen, die aus Framework-Introspection abgeleitet wurden.

**Finde Geheimnisse, die niemand ausliefern wollte.** API-Keys, die in `.js`-Bundles fest kodiert sind. JWTs im `localStorage`. AWS-Anmeldeinformationen in Umgebungsdumps. Interne IDs in Response-Bodies. Die Art von Dingen, die in einem P1-Report landen.

**Führe 36 Angriffsschritte in deinem Browser aus.** Auth Bypass, BAC, IDOR, CORS Reflection, JWT alg=none, SSTI, XXE, CRLF Injection, Prototype Pollution, Parameter Discovery, API Version Downgrade. Drei Aggressionsstufen – Vorsichtig, Mittel, Voll. Benutzerdefinierte Header einfügbar. Stealth-Modus mischt die Reihenfolge der Anfragen, sodass du kein WAF auslöst.

**Verkette einzelne Funde zu echten Exploits.** Ein JWT im Speicher ist ein Fund. Derselbe JWT plus ein API-Endpunkt, der unsignierte Token akzeptiert, plus die dekodierte Rolle, die Admin ist, ist eine Kette – und PenScope zeigt dir die Kette oben im Report, mit Konfidenzwert, Reproduktionsbefehl und nächsten Schritten.

**Bearbeite und sende jede Anfrage erneut.** Im Rechtsklick-Stil. Repeater öffnet sich in einem neuen Tab, im Vollfenster. Ändere einen Parameter. Drücke Senden. Sieh die Antwort. Lege sie in Diff ab, um sie mit der Baseline zu vergleichen.

**Fuzze mit Einfügepunkten.** Markiere `§payload§` irgendwo in einer Anfrage, wähle ein Payload-Set (40 XSS-Strings, 30 SQLi, 28 LFI, 18 SSTI, 22 SSRF, 24 Command Injection, IDs 1-100, Auth Bypass-Klassiker, gängige Benutzernamen), wähle einen Angriffsmodus (Sniper / Cluster bomb / Pitchfork / Battering ram), beobachte die Live-Ergebnistabelle. Anomalie-Zeilen werden mit einem Stern markiert.

**Teste gleichzeitig als fünf verschiedene Benutzer.** Speichere Auth-Kontexte (Anonym, Benutzer A, Benutzer B, Admin, Intern). Ein Klick wechselt den aktiven Kontext – jede Repeater-Anfrage, jeder Intruder-Durchlauf, jeder Probe verwendet diese Anmeldeinformationen. Führe dann die **Authorization Matrix** aus: PenScope durchläuft jeden Endpunkt × jeden Kontext und färbt ein Raster farblich ein. Abweichungen zwischen den Zeilen sind deine IDOR-/BAC-Funde, automatisch aufgedeckt.

**Erzeuge ein CSP, das wirklich zur Website passt.** Durchläuft jede Anfrage, die die Seite gemacht hat, klassifiziert jede nach Ressourcentyp, erstellt eine strenge Richtlinie. Fügt `default-src 'none'`, `frame-ancestors 'none'`, `upgrade-insecure-requests` hinzu. Erkennt Inline-Skripte und `eval()` und warnt, wenn es `'unsafe-inline'` behalten musste. Hebt Abweichungen zum bestehenden CSP hervor – grün für verschärft, rot für gelockert.

**Kommuniziere mit Claude in beide Richtungen.** Klicke auf `→ Claude`, um den gesamten Scan als strukturierte Zusammenfassung in die Zwischenablage zu kopieren. Frage Claude, was als nächstes getestet werden soll. Claude antwortet mit einem JSON-Queue in einem Codeblock. Klicke auf `⟳ Sync from Claude` und PenScope parst die Queue, führt jeden Angriff gegen das Live-Ziel aus und speist die Ergebnisse zurück in den Chain Analyzer.

**Verfolge deinen Scope im Zeitverlauf.** Erstelle einen Snapshot einer Website heute, erstelle einen weiteren nächsten Sprint, klicke auf Vergleichen. PenScope zeigt dir, welche Funde neu sind, welche behoben wurden, welche sich nicht verändert haben. Exportiere den Diff als Markdown für den Team-Slack.

**Ordne Funde Compliance-Kontrollen zu.** Klicke auf Compliance Audit. Jeder Fund wird bestimmten Kontrollen in PCI-DSS v4, NESA UAE IAS, SAMA CSF, DESC ISR, ISO 27001, OWASP Top 10 2021 und CWE zugeordnet. Exportiere JSON für dein SIEM. Exportiere PDF für den Auditor.

---

## Hunt-Modus

Klicke im Popup-Header auf `🎯 Hunt`. Ein neuer Tab öffnet sich. Das **Pre-Flight-Panel** unten zeigt den Engine-Status – erfasste Endpunkte, Secrets, erkannte Technologien, gespeicherte Auth-Kontexte – sodass du weißt, ob du genug Angriffsfläche für eine erfolgreiche Jagd hast, bevor du auf Start klickst. Wenn Endpunkte < 20, erscheint eine gelbe Warnung, die vorschlägt, das Ziel zuerst zu durchsuchen ODER sich auf den neuen DOM-Auto-Crawl-Schritt zu verlassen. Konfiguriere deinen Ziel-Scope (In-Scope-Pfade, Out-of-Scope-Pfade, Aggressionsstufe, Zeitbudget). Klicke auf `▶ Start Hunt`.

PenScope autonom:

1. Führt passive Reconnaissance durch
2. **Aktiviert automatisch den Deep-Modus** (CDP-Debugger wird still angehängt – keine Benutzerabfrage)
3. **DOM-Auto-Crawl** – durchläuft jedes `<a href>`, `<form action>`, ``, `[routerLink]`, `[ng-href]`, `[to]`, `[data-href]` auf der aktuellen Seite. Filtert auf Same-Origin-URLs. Fügt neue zur Probe-Queue hinzu. _Reine URL-Extraktion – kein Klicken, keine Navigation, keine Session-ändernden Nebeneffekte._
4. Führt die vollständige 36-Schritte-Probe-Pipeline + 8 Stack-bewusste Angriffspakete aus
5. Durchläuft die **Authorization Matrix** über alle gespeicherten Auth-Kontexte
6. Führt den Chain Correlator aus, filtert nach deinen Scope-Regeln
7. **Erstellt einen vollständigen HackerOne-format Report für jeden Critical- und High-Fund** – Chains *und* einzelne High-Severity-Funde (offengelegte Secrets, JWT alg=none, bestätigte SSTI/XXE/CRLF). Jeder Entwurf enthält Titel, Severity mit CVSS-Schätzung, Zusammenfassung, Schritte zur Reproduktion mit Zwei-Schritt-curl (No-Auth-Probe + Auth-Baseline für Diff), auf den Fund zugeschnittene Impact-Beschreibung, vorgeschlagene Lösung aus der Snippet-Bibliothek und Referenzen
8. Sendet eine Chrome-Benachrichtigung pro Critical: _"Hunt Mode hat einen kritischen IDOR auf /api/users gefunden – Report-Entwurf bereit"_
9. Speichert Entwürfe in `chrome.storage.local`, keyed by Host (überlebt Tab-Schließen + Browser-Neustart)

Der **Live-Tab** erzählt jeden Filter-Schritt in Echtzeit – Chain-Anzahl vor/nach Scope-Filter, Severity-Verteilung, was verworfen wurde und warum. Wenn die Jagd mit 0 Reports endet, führt ein "Warum keine Reports?"-Diagnose durch jeden Filterpunkt mit konkreten Vorschlägen ("Critical+High-Filter deaktivieren", "2+ Auth-Kontexte speichern", "das Ziel zuerst mehr durchsuchen"). Keine Rätselraten mehr, warum eine Jagd leer ausgegangen ist.

**Du wachst auf mit einer Warteschlange fertig geschriebener Bounty-Reporte.** Lies jeden, klicke auf Kopieren oder Exportieren, füge sie in deine HackerOne / Bugcrowd / Intigriti-Einreichung ein.

Dies ist der Workflow, den Burp nicht einmal versucht. Burps Active Scanner führt Angriffe aus, aber du musst trotzdem den Report schreiben. PenScope besitzt den gesamten Pfad vom Scan → Exploit → Report → Einreichung.

> Scope setzen. Auf Start drücken. Laptop schließen. Aufwachen mit einer Warteschlange verfasster Criticals.

### Qualitätskontrollen – schütze deinen Ruf

Der Hunt-Modus filtert aktiv False Positives, die deinen Ruf bei Einreichung schädigen würden:

- **SPA HTML-Shells** – Angular/React/Vue-Bootstrap-Seiten geben identisches HTML für authentifizierte und nicht authentifizierte Anfragen zurück, weil das JS Auth clientseitig behandelt. Der Hunt-Modus erkennt dieses Muster (Pfad endet auf `.html` + `sameBody=true`) und unterdrückt den Fund. Echte APIs werden weiterhin gemeldet.
- **Harmlose Azure SAS-Token** – kurzlebige Read-Only-SAS-URLs für Medien (`image.jpg?sv=...&sp=r&se=...`) sind legitime CDN-Auslieferung, keine Credential-Leaks. Der Hunt-Modus prüft `sp=r` + Mediendatei-Endung + `se - st < 7 Tage` und unterdrückt sie. Langlebige, schreibfähige oder Nicht-Medien-SAS-Token werden weiterhin als echte Leaks gemeldet.
- **Hash-Fragment-Normalisierung** – `/Dashboard#!/` ist eine clientseitige Route, kein Server-Endpunkt. Der Hunt-Modus entfernt Hash-Fragmente vor der Chain-Analyse, sodass der Report `/Dashboard` (den tatsächlichen Server-Pfad) zeigt.
- **Echte `baseUrl` in jedem curl** – der Chain Analyzer leitet den Ziel-Host aus `tab.url` ab (nur HTTP/HTTPS) mit einem Fallback auf den ersten beobachteten Endpunkt. Keine `https://target.tld`-Platzhalter-URLs mehr in deinen Reports.
- **Transparente Diagnose** – jeder Filter-Schritt (Scope, Severity, Deduplizierung) protokolliert seine Vorher/Nachher-Zählungen im Live-Feed. Wenn eine Jagd mit 0 Reports endet, endet der Feed mit einem "Warum keine Reports?"-Block, der genau erklärt, wo jeder potenzielle Fund verworfen wurde, mit konkreten nächsten Schritten, die auf deine spezifische Konfiguration zugeschnitten sind.

### Ein echter Hunt-Modus-Entwurf

Hier ein bearbeiteter Auszug aus einem tatsächlichen Entwurf, den der Hunt-Modus in 4 Minuten auf einer Regierungs-LMS produziert hat:```markdown
# Authentication bypass on sensitive endpoint: /api/DashboardApi/getUsefulLinks

**Severity:** CRITICAL (CVSS estimate: 9.0–10.0)
**Confidence:** 95%
**Target:** https://lms.example.gov/Dashboard
**Discovered:** 2026-05-01T07:31:13.151Z
**Detected by:** PenScope v6.2 Hunt Mode (chain pattern: chain-authbypass)

## Summary
PenScope's probe confirmed that GET /api/DashboardApi/getUsefulLinks returns
the same data whether or not authentication cookies are sent
(auth=200, noauth=200, sameBody=false). The path name strongly suggests this
endpoint should be role-gated — it's returning sensitive data to
unauthenticated callers.

## Steps to reproduce
# Verify unauthenticated access
curl -i "https://lms.example.gov/api/DashboardApi/getUsefulLinks"

# Compare to authenticated baseline (paste your real cookies):
curl -i "https://lms.example.gov/api/DashboardApi/getUsefulLinks" -b "session=..."

## Impact
Successful exploitation enables an attacker to bypass core security controls,
gain unauthorized access to sensitive functionality or data, and pivot to
broader compromise. This is a credible breach path warranting immediate
remediation.

## Suggested fix
Enforce server-side authentication on every endpoint that returns sensitive
data. The fact that PenScope received a 200 with no cookies means the
authorization middleware is missing or disabled for this route.

[ ... full Express/Django/Laravel snippet examples + references ... ]

Das ist ein einreichbarer Bug-Bounty-Bericht. Verfasst, während du etwas anderes gemacht hast.


The Workbench

Die Workbench macht aus PenScope ein Werkzeug, das von einem „passiven Recon-Tool“ zu „alles, wofür du Burp öffnen würdest“ wird. Klicke auf ⌘ Workbench in der Popup-Kopfzeile, und ein Chrome-Tab in voller Fenstergröße öffnet sich mit sechs Werkzeugen, die den Zustand mit deinem Scan teilen.

Repeater

Hast du eine Anfrage erfasst, mit der du herumspielen möchtest? Klicke sie in der Site Map an. Die vollständige Anfrage – Methode, URL, Header, Body – wird in den Editor geladen. Bearbeite alles. Drücke Senden (oder Ctrl+Enter). Die Antwort wird rechts angezeigt mit Status, Größe, Zeit und dem aktiven Authentifizierungskontext, der sie ausgelöst hat.

Die Verlaufsschiene speichert deine letzten 50 Sendungen. Drei Schaltflächen wandeln die aktuelle Anfrage in nutzbare Artefakte um: Als curl kopieren (für Terminals und Berichte), An Intruder senden (mit denselben Headern und Body vorausgefüllt), Antwort an Diff senden.

Intruder

Nimm eine beliebige Anfrage. Wickle den Wert, den du fuzzen möchtest, in §...§ ein. Wähle einen Payload-Satz aus. Drücke Start.

Eingebaute Payload-Bibliothek:

Oder füge deine eigene Liste ein. Vier Angriffsmodi: Sniper (eine Position nach der anderen), Cluster bomb (jede Kombination), Pitchfork (Positionen im Gleichschritt), Battering ram (gleicher Payload überall). Live-Ergebnistabelle mit Anomalieerkennung – Zeilen, bei denen Statuscode oder Antwortgröße von der Basislinie abweichen, werden markiert.

Hartes Limit: 200 Anfragen pro Angriff. Dosiere nicht versehentlich dein Bounty-Ziel.

Encoder

Verlustfreie Konvertierungen für die Formate, die Jäger täglich verwenden:``` Base64 ↔ B64-URL ↔ URL ↔ HTML ↔ Hex ↔ MD5 / SHA-1 / SHA-256 / SHA-512

root@kitploit:~
Plus a dedicated **JWT card**: paste a token, decode the header and payload, edit either, then forge a new one. Two forge modes:

- **alg=none** — the classic JWT auth bypass test (server trusts unsigned tokens)
- **HS256** — sign with a guessed weak secret (`secret`, `key`, `password`, `jwt-secret` are the common ones)

Output is a single token, copy-paste ready.

### Diff

Two text panes. Send responses from Repeater with one click. Hit `Compute Diff`. PenScope runs an LCS line-diff and color-codes the result: `+` for added, `−` for removed. Summary count at the top.

This is the IDOR-confirmation killer. "Is the response for User A *the same* as for User B, or did the server actually return User B's data?" Diff tells you in three seconds.

### Site Map

Hierarchical tree of every endpoint PenScope captured, organized by host → path. Method pills (`GET`, `POST`, `DELETE`...). Status code badges per node, color-coded green/yellow/orange/red. Click any path to load it into Repeater.

The full attack surface, in one view, ready to test.

### Auth Contexts + Authorization Matrix

This is the differentiator. Burp doesn't ship this.

Save named auth profiles. Each profile = a name + a set of cookies + a set of headers. Build them by logging in as each user, copying their session cookies + Authorization header, pasting into the editor. Add notes ("paid plan", "read-only role", "internal staff"). One click switches the active context. Every Repeater / Intruder / probe request now fires with those credentials.

Then click `Run authorization matrix`. PenScope hits every endpoint × every context and renders a grid:```
                     Anonymous   User A    User B    Admin
GET  /api/me         401         200       200       200
GET  /api/users      401         403       403       200
GET  /api/admin      401         403       403       200
DELETE /api/orders/5 405         403       403  ★    200
PATCH /api/users/42  401         200  ★    403       200

Sternchen markieren Zeilen, bei denen Kontexte abweichen. Diese Zeilen sind Ihre IDOR- und BAC-Funde, automatisch aufgedeckt.

Ein typischer Hunter verbringt einen ganzen Nachmittag damit, jeden Endpunkt manuell als jeder Benutzer zu testen und Notizen in einem Dokument zu machen. PenScope erledigt das in 30 Sekunden und markiert die Ergebnisse farblich.


Betriebsarten

Gleiche Daten-Engine, drei Ansichten. Wählen Sie, was zu dem passt, was Sie tun.

Wechseln Sie die Modi mit der Klassisch / Rot / Blau-Pille im Popup-Header. Jeder Tab merkt sich den zuletzt verwendeten Modus. Die Designfarben wechseln mit dem Modus.


Exporte

Klicken Sie auf Export ▾ im Popup-Header. Zehn Formate, zwei Zwecke:

Der Markdown-Bericht ist zum Teilen gedacht – jede Anmeldeinformation wird geschwärzt, der Berichtskopf sagt dies explizit. Das JSON ist zum Synchronisieren mit Ihrem Jagdpartner gedacht – jede Anmeldeinformation wird unverändert übertragen.


vs Burp

PenScope und Burp lösen das gleiche Problem von verschiedenen Seiten. PenScope lebt in Ihrem Browser; Burp ist ein MITM-Proxy. Beide haben ihre Berechtigung. Hier ist der ehrliche Vergleich.

Wo PenScope gewinnt: kostenlos, schnellere Einrichtung, browser-nativ (nutzt Ihre echte Sitzung, kein Zertifikatstanz), Chain-Korrelation, Defender-Mode-Tooling, KI-Brücke.

Wo Burp gewinnt: TLS-Interception ermöglicht es Ihnen, Anfragen zu sehen und zu ändern, bevor sie den Netzwerkstack verlassen – nützlich für native Apps und WebSocket-Schmuggel. Collaborator bietet Out-of-Band-Callback-Infrastruktur für blinde XXE / SSRF.

Wenn Sie Bug Bounty ausschließlich in Ihrem Browser in Web-Apps betreiben, ersetzt PenScope Burp für ~95% Ihres täglichen Workflows. Wenn Sie mobile Apps reverse-engineeren oder dicke Clients testen, ist Burp immer noch Ihr Freund.


Datenschutz

PenScope sendet nichts ohne explizite Benutzeraktion. Es gibt:

  • ❌ Keine Analytik
  • ❌ Keine Telemetrie
  • ❌ Kein Remote-Logging
  • ❌ Kein Lizenzserver
  • ❌ Keine "Phone-Home"-Prüfung

Ausgehender Traffic tritt nur in drei Fällen auf:

  1. Sie klicken auf Probe — Anfragen gehen an die von Ihnen gescannte Website, unter Verwendung Ihrer vorhandenen Sitzungs-Cookies
  2. Sie klicken auf → Claude oder einen beliebigen Kopieren-Button — Inhalt geht in Ihre lokale Zwischenablage
  3. Sie klicken auf eine Export-Option — Inhalt wird auf Ihrer lokalen Festplatte gespeichert

Null npm-Pakete. Null CDN-Skripte. Null SDKs von Drittanbietern. Reines Vanilla-JavaScript, MV3-Manifest, null Supply-Chain-Angriffsfläche.



Unter der Haube

Architektur, die 36 Probe-Angriffe, die 13 Chain-Muster, die Dateikarte und warum keiner davon einen Build-Schritt benötigt.


Architektur```

root@kitploit:~
                ┌──────────────────────────┐
                │   state[tabId]            │
                │   60+ fields populated by │
                │   webRequest / content /  │
                │   CDP / probe layers      │
                └──────────┬───────────────┘
                           │
   ┌───────────────────────┼───────────────────────┐
   │                       │                       │

Classic mode Red mode Blue mode renderClassic() renderRed() renderBlue() │ │ │ └───────────────────────┴───────────────────────┘ │ ┌────────────────┴────────────────┐ │ │ Workbench Hunt Mode (Repeater · Intruder · Encoder (autonomous orchestrator · Diff · Site Map · Auth Matrix) drafting H1 reports)

root@kitploit:~
**Eine Engine, drei Modi, drei Oberflächen.** Die Daten-Engine ist modusunabhängig – jedes Zustandsfeld wird unabhängig davon, in welcher Ansicht Sie sich befinden, auf die gleiche Weise erfasst. Modi sind Themen + Renderer-Auswahlen über denselben Daten. Der Workbench- und der Hunt-Modus sind eigenständige Chrome-Tabs, die `state[tabId]` über Hintergrundnachrichten-Handler gemeinsam nutzen.

CSS-Variablen-Überschreibungen (`body.mode-red`, `body.mode-blue`) ändern das gesamte Design, ohne einen einzigen Selektoren-Regel zu berühren. Deshalb ist der Classic-Modus bytegenau die v5.9-Erfahrung.

---

## Performance

PenScope ist auf jedem Tab, die ganze Zeit. Standardmäßig wird die teure Aufbereitung für etwa 50 bekannte laute Host-Suffixe abgekürzt (Video-CDN wie `googlevideo.com`, Werbenetzwerke wie `doubleclick.net`, Telemetrie-Endpunkte wie `sentry.io`, große statische CDNs wie `gstatic.com`). Hunderte von `googlevideo.com`-Chunk-Anfragen pro Minute auf YouTube durchlaufen nicht mehr 14 AUTH_PATTERN-Regexe + Pfadparameter-Erkennung + Swagger-Suche – sie werden als Endpunkte protokolliert (damit die Site Map sie weiterhin enthält) und für den Rest übersprungen.

Gleicher schneller Pfad für `image`/`media`/`font`/`stylesheet`/`object`/`ping`-Ressourcentypen auf jedem Host. Fehler verstecken sich fast nie in `.css`-URL-Parametern.

Content-Script-DOM-Rescans werden über `requestIdleCallback` ausgeführt (mit einer harten 15-Sekunden-Untergrenze zwischen Scans) und werden vollständig übersprungen, wenn der Tab ausgeblendet ist. MutationObserver filtert reine Textänderungen (Timer-Ticks, Zeichendaten-Updates), sodass die ständige DOM-Änderung von YouTube nicht alle 3 Sekunden einen vollständigen Rescan auslöst.

Überschreibung verfügbar: **"Full capture on noisy hosts"**-Kontrollkästchen im Probe-Dropdown. Wenn Sie speziell YouTube/Twitch/Sentry/etc. ALS Ziel prüfen, aktivieren Sie es, und der schnelle Pfad wird umgangen.

---

## Die 45 Probe-Angriffe

Auf Abruf ausführbar. Drei Aggressionsstufen mit einem durchgesetzten Vertrag: **Careful** = nur GET/HEAD/OPTIONS mit mindestens 200ms Abstand zwischen den Anfragen; **Medium** = fügt POST für Lese-shape-Operationen hinzu (≤3 parallel); **Full** = alle Methoden einschließlich DELETE/PUT/PATCH plus Race-Condition-Bursts (≤10 parallel). Benutzerdefinierte Header werden in jede Anfrage eingefügt. Der Stealth-Modus mischt die Schritt-Reihenfolge mit Fisher-Yates und fügt eine Verzögerungs-Jitter von 0–80% zwischen den Schritten hinzu. Die erwartete Methode jedes Schrittes wird zu Beginn des Probes im Trockentest gegen die aktive Stufe geprüft; blockierte Schritte werden im Diagnoseprotokoll aufgelistet.

| # | Attack | What it does |
|---|---|---|
| 1 | GraphQL-Introspection | Dumpft Schema, Typen, Abfragen, Mutationen |
| 2 | Source-Map-Harvesting | Lädt `.map` herunter, extrahiert Geheimnisse + Endpoints |
| 3 | Swagger/OpenAPI-Abruf | `/swagger.json`, `/openapi.json`, etc. |
| 4 | OPTIONS-Preflight | CORS-Preflight auf jedem API-Pfad |
| 5 | Recon-Pfad-Sondierung | `/admin`, `/.env`, `/.git/HEAD`, `/actuator` |
| 6 | API-Präfix-Suffix-Brute | `/api/v1/<wort>` |
| 7 | Intelligentes Suffix-Brute-Force | Stealth-gemischtes Präfix × Suffix |
| 8 | BAC (Broken Access Control) | Zustandsändernde Endpunkte ohne Authentifizierung |
| 9 | IDOR-Autotest | ID-Ersetzung + gleicher Body-Vergleich |
| 10 | CORS-Reflection-Test | Ursprungsreflexion mit Credentials |
| 11 | Methoden-Tampering | GET/POST/PUT/PATCH/DELETE-Vertauschungen |
| 12 | Open-Redirect-Sonde | `?redirect=evil.com`-Varianten |
| 13 | Race-Condition-Sonde | Gleichzeitige Anfragen auf idempotenz-sensitive Endpoints |
| 14 | HTTP-Parameter-Verschmutzung | `?id=1&id=2` |
| 15 | Subdomain-Enumeration | Aus CT-Logs + beobachtetem Traffic |
| 16 | GraphQL-Feld-Fuzzing | Testet jedes introspizierte Feld auf Auth |
| 17 | JWT alg=none-Akzeptanz | Vertraut der Server unsignierten Tokens? |
| 18 | Host-Header-Injection | `X-Forwarded-Host`-Varianten |
| 19 | Cache-Poisoning | Unkeyed-Header-Injection |
| 20 | IDOR bestätigt sameBody | Body-Ähnlichkeit über IDs hinweg |
| 21 | Auth-Entfernungstest | Cookies entfernen, nach 200ern suchen |
| 22 | CSRF-Validierungslücke | Zustandsändernde Endpoints ohne Token |
| 23 | gRPC-Reflection | Exponierter gRPC-Reflection-Service |
| 24 | Kompressionsorakel (BREACH) | Heuristisch, nutzt nicht tatsächlich aus |
| 25 | WebSocket-Entführung | Cross-Origin-WS-Verbindungen |
| 26 | Cache-Poison-Sonde | Header-basierte unkeyed-Eingabe |
| 27 | Timing-Orakel | Zeitvarianz am selben Endpoint |
| 28 | COOP/COEP-Umgehung | Cross-Origin-Isolation-Stärke |
| 29 | Speicherpartition | Cross-Site-Speicher-Isolation |
| 30 | Intelligente rekursive Erkennung | 3 Wellen der Sondierung, verknüpft aus vorherigen Antworten |
| 31 | Parameter-Erkennung | 38 versteckte Parameter-Brute (`debug`, `admin`, `_method`, `bypass`...) |
| 32 | SSTI-Sondierung | `{{7*7}}`, `${7*7}`, `<%=7*7%>` |
| 33 | XXE-Sondierung | XML mit externen Entitäten |
| 34 | CRLF-Injection | `%0d%0a` in Redirect-Parametern |
| 35 | API-Versions-Herabstufung | `/v1/`, `/v2/` für jedes beobachtete `/vN/` |
| 36 | Prototype-Pollution | `__proto__` / `constructor.prototype` in JSON-Bodies |
| 37 | SSRF-Parameter-Sondierung | 26 SSRF-Parameternamen mit Cloud-Metadaten-Payloads; kennzeichnet reflektierte Metadaten-Inhalte |
| 38 | NoSQL-Operator-Injection | `{"$ne":null}` / `{"$gt":""}` / `{"$exists":true}` auf JSON-ID-Feldern |
| 39 | GraphQL-Alias-Amplifikation | 50-Alias-Abfrage → DoS-Amplifikationsoberfläche (nur Full) |
| 40 | GraphQL-Batch-Amplifikation | 25-Element-JSON-Array-Batch → DoS-Amplifikation (nur Full) |
| 41 | Cache-Täuschung | `/api/me/avatar.css`-Stil – sensible Inhalte hinter statischen Erweiterungen gecacht |
| 42 | Subdomain-Übernahme | HEAD-artige Sondierung erfasster Subdomains; erkennt GitHub Pages / S3 / Heroku / Netlify / Vercel / Bitbucket / Shopify-Übernahme-Signaturen |
| 43 | TabNabbing | Cross-Origin `<a target="_blank">` ohne `rel="noopener"` |
| 44 | postMessage-Ursprungskorrelation | `addEventListener("message")`-Listener ohne Ursprungsprüfung |
| 45 | Service Worker-Bereichsmissbrauch | Kennzeichnet breite SW-Bereiche (besonders `/`) |

Plus **8 stack-bewusste Angriffspakete**, die automatisch feuern, wenn der Red-Modus das passende Framework erkennt: Laravel, Spring Boot, Rails, ASP.NET, Django, Next.js, GraphQL, WordPress. Jedes Paket enthält 4–9 stack-spezifische Tests. Allein das Spring-Boot-Paket trifft `/actuator/heapdump`, `/actuator/env`, `/jolokia/list`, `/h2-console`.

---

## Die 13 Kettenmuster

Einzelne Funde sind Rauschen. Zusammengesetzte Funde sind Exploits. PenScopes Kettenanalysator durchläuft den gesamten Zustand und gibt Ketten aus, bei denen mehrere Signale zu etwas Ausnutzbarem kombiniert werden.

1. **Auth-Bypass auf sensiblen Endpoint** – bestätigte fehlende Auth + Admin-/Billing-/User-Pfad
2. **Destruktives BAC** – anfälliger Endpoint mit `delete`/`remove`/`purge` im Pfad
3. **CSRF-anfällige GraphQL-Mutation** – bestätigte fehlende CSRF + es ist eine Mutation
4. **Exponiertes Auth-Token + Live-API** – JWT im Speicher + passende Endpoints
5. **Bestätigtes IDOR mit sensiblen Daten** – gleiches Skelett-Antwort über IDs hinweg
6. **CORS-Reflection MIT Credentials** – vollständige SOP-Umgehung
7. **Open-Redirect im Auth-Flow** – Redirect-Parameter auf OAuth-Callback-Pfaden
8. **Versteckte Admin-Routen** – 3+ Admin-Pfade im Code, nie im Traffic beobachtet
9. **JWT alg=none akzeptiert** – Server vertraut unsignierten Tokens
10. **Source-Map geleakte Geheimnisse** – Produktion hat `.map`-Dateien mit hartcodierten Schlüsseln ausgeliefert
11. **WebRTC-Internal-IP-Leak** – private IPs via STUN exponiert
12. **Rekursive Sondierungsfund-Cluster** – 3+ sensible Funde über mehrere Endpoints
13. **Stack-spezifische RCE-Oberfläche** – Stack-Paket fand exponierte Actuator/Ignition/etc.

Jede Kette hat einen Schweregrad, eine Zusammenfassung, einen Reproduktionsbefehl, nächste Schritte und einen Konfidenzscore. Sortiert nach `severity × confidence`. Wird oben im Red-Modus und oben in jedem Claude-Bericht angezeigt.

---

## Gesundheitswert (Blue-Modus)```
score = max(10, 100 − min(90, crit×22 + high×9))

Strict on purpose. Only criticals and highs move the number. Mediums and lows still surface in the count tiles and Top‑5 fixes — they’re worth fixing — but they don’t drag the score.

Floor at 10 so a catastrophic site reads „10/100“, not „0/100“ (which the user couldn’t distinguish from „scan failed“).


Dateiübersicht```

PenScope/ ├── manifest.json MV3 manifest, v6.3.0, "type":"module" service worker ├── popup.html Mode UI shell — three modes, glassmorphism dark theme ├── popup.js Renderers, mode router, weaponize panels, fix snippets, │ compliance, Hunt + Workbench launchers, exports ├── content.js Content script — DOM scanning, secrets, JSON islands, │ tech fingerprints, XSS sinks, postMessage scan │ ├── workbench.html / .js Workbench tab — Repeater / Intruder / Encoder / │ Diff / SiteMap / AuthCtx + AuthMatrix │ ├── hunt.html / .js Hunt Mode tab — autonomous orchestrator │ ├── regex-pack.json 81 secret patterns + 44 response-body patterns │ (loaded by SW at boot, merged into RESP_PATTERNS, │ fetched by content script via getRegexPack message) │ ├── src/ Service worker entry + module tree (Phase 7 migration) │ ├── background.js Entry — webRequest, CDP, probe orchestrator, │ │ chain correlator, message router (~7,000 lines) │ ├── probe/ │ │ └── stack-packs.js STACK_ATTACK_PACKS (8 stacks) — extracted module │ └── (other audit-named files are stubs — see MIGRATION.md) │ ├── fonts/ Local woff2: JetBrains Mono + Plus Jakarta Sans │ (4 + 5 weights, ~590 KB total). Replaces the │ Google Fonts beacon that earlier versions hit on │ every popup open. │ ├── icons/ 16, 48, 128 px PNG ├── CHANGELOG.md Full version history v5.1 → v6.3.0 ├── CHANGES.md v6.3 per-phase fix breakdown ├── MIGRATION.md Phase 7 module-migration map (real vs stub) ├── LICENSE MIT └── README.md You are here

root@kitploit:~
Die vier alten Referenzdateien (`red-attacks.js`, `blue-fixes.js`, `blue-csp.js`, `blue-compliance.js`) wurden in v6.3 entfernt – ihr Inhalt war bereits seit v6.0 in `popup.js` / `background.js` integriert; die eigenständigen Dateien waren toter Code. `STACK_ATTACK_PACKS` ist jetzt ein echter ES-Modul-Export aus `src/probe/stack-packs.js`.

---

## Kein Build-Schritt```bash
git clone https://github.com/spider12223/PenScope
# That's it.

Kein npm install. Kein webpack. Kein babel. Kein TypeScript. Kein Bundler. Reines Vanilla-JavaScript. Das <script>-Tag in der popup.html verweist direkt auf popup.js. Der Service Worker lädt background.js direkt. CSS wird im <style>-Tag inline eingebunden.

Die MD5-Implementierung umfasst ~50 Zeilen der inlined RFC 1321 Referenz (weil crypto.subtle MD5 nicht bereitstellt). Der LCS-Diff umfasst ~30 Zeilen. JWT-Signierung verwendet natives crypto.subtle.sign. Der Chain-Korrelator ist einfaches Regex plus Array-Iteration. Alles, was Sie in dieser Codebasis sehen, ist genau das, was im Browser ausgeführt wird.

Ein Recon-Tool, das mit 200 transitiven npm-Abhängigkeiten ausgeliefert wird, hat 200 Pakete Angriffsfläche in der Lieferkette. PenScope hat null.


Berechtigungen


Mitwirken

Fehlerberichte und Pull-Requests sind willkommen. Einige Leitplanken:

  • Keine neuen Abhängigkeiten. Keine package.json. Wenn Sie ein kleines Dienstprogramm benötigen, schreiben Sie 20 Zeilen.
  • Nur Vanilla JS. Kein React, Vue, TypeScript, Build-Schritt.
  • Der Zustand bleibt in state[tabId]. Führen Sie keine neuen globalen Stores ein.
  • Kommentare dokumentieren das Warum, nicht das Was. Inline-Kommentare zu Regex-Absicht, MV3-Eigenheiten, Mode-Router-Vertrag.
  • Barrierefreiheit. Neue interaktive Elemente benötigen :focus-visible-Umrisse, ARIA-Labels, Kontrast ≥4,5:1.
  • Kein new Function(). MV3-Service-Worker verbieten dynamischen Code. Verwenden Sie benannte Funktionsdeklarationen + args für chrome.scripting.executeScript.
  • Vor dem Pushen prüfen. Stellen Sie sicher, dass Cookie-/Zustandsänderungen einen Wiederherstellungspfad haben. Testen Sie benutzerdefinierte Kryptografie gegen Vektoren. Überprüfen Sie Randfälle.

Lizenz

MIT. Nutzen Sie es, forken Sie es, bringen Sie es raus.

Wenn PenScope für Sie einen kritischen Fehler findet, eröffnen Sie ein Issue und teilen Sie uns mit. Wir sammeln Kriegsgeschichten.


Von Jägern für Jäger gebaut.

Fehler melden · Changelog

Tool herunterladen
role
scope
exp
  • CDP-Erweiterungen. Accessibility.getFullAXTree macht sensible Aria-Labels sichtbar (Admin/Sudo/Delete/Destroy-Buttons). Storage.getCookies legt CHIPS-partitionierte Cookies offen, die chrome.cookies.getAll nicht erfasst.
  • JSON-Insel-Parser. <script type="application/json">-Blöcke (Next __NEXT_DATA__, Nuxt __NUXT__, Remix __remixContext, Apollo __APOLLO_STATE__) werden auf Endpunkte + ID-Felder geparst, nicht nur per Regex gescannt.
  • Neues Endpunkt-Tab-UI. Zeilenweise curl-Schaltfläche, zeilenweise unauth-Schaltfläche (wiederholt die Anfrage ohne Cookies, zeigt nebeneinander das Ergebnis). Routentabellenansicht, die /users/123, /users/124 zu /users/{id} mit Zählern zusammenfasst. Automatische Pivot-Leiste für admin.*, api.*, internal.*-Subdomains.
  • HAR-Export + ffuf-Wortliste. Spiegelung der vorhandenen HAR-Import- und Burp-Wortlisten-Exporte. Direkt in ffuf -w einfügbar.
  • 📸 Snap / ↔ Diff-Schaltflächen in der Popup-Kopfzeile. Jetzt einen Schnappschuss speichern, später jederzeit vergleichen. Gleiche Mechanik, die der Blaumodus verwendet.
  • IndexedDB-Diff. Clientseitigen Zustand erfassen, die App verändern, erneut erfassen, differenzieren. Erfasst Zustandslecks, die reines HTTP-Capturing übersieht.
  • Kritische Sicherheitskorrekturen. Probe window.__ps_ctx gibt die Authorization-Header des Benutzers nach Abschluss der Probe nicht mehr in den Seitenkontext preis. Chain-Reproduzierungsbefehle schwärzen Sitzungscookies standardmäßig (der Rot-Modus hat einen Opt-in-Schalter für Live-Werte). Probe IIFE erfasst fetch/JSON/Promise/atob/btoa/etc. beim Start, sodass mit Analyse-Tools instrumentierte Seiten die Probe nicht durch Überschreiben von Globals abfangen können. Lokales Font-Vendoring – keine ausgehenden Anfragen beim Öffnen des Popups.
  • ES-Modul-Migration. SW lädt jetzt als "type":"module". Verzeichnisbaum src/ vorhanden; STACK_ATTACK_PACKS nach src/probe/stack-packs.js extrahiert. Die restlichen Module sind Stubs, die den Extraktionspfad dokumentieren.
  • SatzAnzahlAnwendungsfall
    XSS40Reflektionstests, DOM-XSS, SVG/iframe-Varianten
    SQLi30Boolean blind, errorbasiert, zeitbasiert, UNION
    LFI / Path Traversal28Kodierungsvarianten, Windows + Linux, Log-Poisoning
    SSTI18Jinja2, Twig, Freemarker, Velocity, Smarty
    SSRF22Localhost-Varianten, AWS/Azure/GCP-Metadaten, gopher/dict
    Command Injection24Bash, PowerShell, IFS-Bypass
    IDs 1-100100Für IDOR-Enumeration
    Auth bypass25Pfad-Tricks, Rolleneskalation, SQL-Auth-Bypass
    Common usernames25admin, root, test, support, service...
    ModusGeeignet fürWas auf dem Bildschirm angezeigt wird
    🟣KlassischVertrauter Arbeitsablauf, vollständige DatenJeder Tab, jedes Detail. Der originale PenScope.
    🔴RotOffensives TestenExploit-Chain-Leiste oben mit Waffen-Buttons (curl, Nuclei YAML, Burp-Anfrage, H1-Report-Entwurf, Claude-Warteschlange). Stack-bewusste Angriffspakete feuern automatisch auf erkannte Frameworks (Laravel, Spring Boot, Rails, ASP.NET, Django, Next.js, GraphQL, WordPress). Chain-first, klassische Tabs darunter eingeklappt.
    🔵BlauVerteidiger / SicherheitsüberprüfungHealth-Score (0-100, streng — nur Kritische und Hohe zählen). Top 5 Fixes priorisiert nach Schweregrad × Einfachheit, jeweils mit Copy-Paste-Snippets in Nginx / Apache / IIS / Express / Django / Laravel / Rails / ASP.NET. CSP-Generator basierend auf beobachtetem Traffic. Compliance-Audit für 7 Frameworks. Snapshot & Regression-Diff. Kontinuierliche Überwachung mit Chrome-Benachrichtigungen bei neuen durchsickernden Geheimnissen.
    ExportEnthält Anmeldeinformationen?Verwendungszweck
    JSON (alle Daten)✅ JaFormat zum Teilen im Team. Zwei Hunter, die am gleichen Ziel arbeiten, benötigen gemeinsame Auth-Kontexte, um Ergebnisse zu reproduzieren. Senden über Signal / verschlüsselten Kanal.
    📄 Vollständiger Bericht (.md)❌ GeschwärztBounty-Einreichung, Kundenengagement, überall wo es Ihr Team verlässt. Auth-Header-Werte (Authorization, Cookie, X-API-Key, X-Auth-Token, X-CSRF-Token, X-Amz-Security-Token, etc.) ersetzt durch <redacted, N chars>. Enthält eingebettete Hunt-Mode-Entwurfsberichte, Stack-Angriffspack-Treffer, Continuous-Monitor-Warnungen und den Triage-Status "Als behoben markiert".
    Burp-URL-ListeNur URL-ListeIn Burps Zielbereich einfügen oder an ffuf/nuclei weitergeben
    Param-WortlisteNur NamenFuzzing-Wörterbücher — Query-Parameter + Formular-Eingabenamen + versteckte Feldnamen
    Param-Wortliste (ffuf)Nur NamenGleiche Daten ausgegeben als param=FUZZ-Zeilen für ffuf -w
    Endpunkte (txt)Nur URL-ListeTabulatorgetrennt: Methode/Status/Pfad/Host/Tags/Größe — beobachtete + entdeckte Routen
    📤 HAR-ExportHeader + BodiesVollständiger HAR-1.2-Mitschnitt, den Sie in Chrome DevTools / einen HAR-Viewer importieren oder einem Teammitglied geben können
    🔧 Swagger-Spezifikation (.yaml)Nur URL-ListeRekonstruierte OpenAPI 3.0-Spezifikation aus beobachtetem Traffic
    🗺️ Source Maps (JSON)Nur Source-ExtrakteVollständig geparste Source Maps mit Dateibäumen, Geheimnissen, Routen, Umgebungsvariablen, Abhängigkeiten
    ⚔️ Nuclei-Vorlagen (.yaml)Nur Probe-URLsEinsetzen in ~/.config/nuclei/custom/ für kontinuierliches Scannen
    FeaturePenScope (kostenlos)Burp Suite Pro (449 $/Jahr)
    Repeater✅✅
    Intruder (4 Angriffsmodi)✅✅
    Decoder (B64/URL/Hex/JWT)✅✅
    Comparer / Diff✅✅
    Target / Site Map✅✅
    Active Scanner✅ (45 Probes + 8 Stack-Packs)✅
    Session-/Auth-Kontext-Handling✅ (gespeicherte Profile + Matrix)✅ (regelbasiert)
    Authorization-Matrix-Tester✅ (integriert)❌ (kostenpflichtige Erweiterung)
    Chain-Korrelation (Zusammengesetzte Funde)✅ (13 Muster)❌
    Subdomain-Übernahme-Heuristik✅ (8 Service-Signaturen)❌ (kostenpflichtige Erweiterung)
    GraphQL-DoS-Oberflächentests (Alias + Batch)✅❌
    Pro-Endpoint-Unauth-Wiederholungsbutton✅❌
    HAR-Import + Export✅ (Hin- und Rückweg)✅ (einfach)
    IndexedDB-Diff (Client-State-Leaks erkennen)✅❌
    CHIPS-partitionierte-Cookie-Erfassung✅❌
    JSON-Island-Parser (Next/Nuxt/Remix-Hydratationsdaten)✅❌
    Compliance-Mapping (PCI/NESA/SAMA/ISO/OWASP)✅ (7 Frameworks)❌
    CSP-Generator aus beobachtetem Traffic✅❌
    Regression-Diff (Snapshot + Vergleich)✅❌
    KI-Integration (Claude bidirektional)✅❌
    Autonomer Hunt-Modus (erstellt H1-Berichte während Sie schlafen)✅❌
    Einrichtungszeit60 Sekunden~30 Minuten (Proxy + Zertifikat + Browserkonfiguration)
    TLS-Proxy-Interception❌ (Browsereinschränkung)✅
    Out-of-Band-Tests (Collaborator)❌ (geplant)✅
    Erweiterungsmarktplatz❌✅
    Kosten$0$449 / Benutzer / Jahr
    StateScore
    0 crit, 0 high100 (clean)
    1 high91
    3 highs73
    1 critical78
    1 critical + 3 highs51
    3 criticals34
    5+ criticals10 (floor)
    BerechtigungGrund
    webRequestJede Anfrage/Antwort erfassen ohne erneutes Abrufen
    webNavigationSPA-pushState/replaceState-Routenänderungen erkennen (v6.3+), damit Endpunkte von app.com nicht in den Zustand der neuen Herkunft übergehen, wenn die SPA Cross-Origin navigiert
    activeTabDie URL des aktuellen Tabs lesen + Content-Script-Nachrichten senden
    scriptingProbe-Runner, Stack-Packs und Workbench-Anfragen in den Seitenkontext injizieren
    tabsErgebnisse dem richtigen Tab zuordnen; Workbench in einem neuen Tab öffnen
    cookiesHttpOnly-Cookies lesen, die document.cookie nicht sehen kann
    debuggerErforderlich für den Deep-Modus — aktiviert CDP für vollständige Antwortkörper, Laufzeit-Introspection, Quellcode-Extraktion, Audit-Probleme, Accessibility-Tree, partitionierte Cookies
    notificationsKontinuierliche Monitor-Benachrichtigungen bei neuen Secret-Leaks
    alarms5-Minuten-Intervall-Ticks für den kontinuierlichen Monitor
    storageZustand (session) und Snapshots (local) über SW-Neustarts hinweg persistieren
    <all_urls> Host-BerechtigungDie Erfassung ist zielagnostisch; der Benutzer kontrolliert, welcher Tab geöffnet ist