
Der Exploit-Server für Out-of-Band-Funde. Richte ein Ziel auf eine Domain aus, die dir gehört. Jede HTTP-Anfrage und jede E-Mail, die zurückgesendet wird, landet in einem Dashboard, das du kontrollierst, und er erhält die Antwort, die du wählst.
Der Exploit-Server für Out-of-Band-Funde. Richte ein Ziel auf eine Domain aus, die dir gehört. Jede HTTP-Anfrage und jede E-Mail, die es zurücksendet, landet in einem Dashboard, das du kontrollierst, und es erhält genau die Antwort, die du auswählst.
Erste Schritte · Playbooks · · ·
⚠️ Nur für autorisierte Sicherheitstests und Forschung. Ein Black Hole ist ein Live-Catch-all, das aus dem Internet erreichbar ist: Alles, was ein Ziel dorthin sendet, wird gespeichert, und es liefert genau das zurück, was du konfigurierst. Richte nur Ziele darauf aus, für deren Test du ausdrückliche, schriftliche Autorisierung hast, und behandle jede Bereitstellung als Speicherung von Kundendaten. Teste nur, wozu du autorisiert bist.
Die Hälfte dessen, was du bei einem Engagement findest, beweist sich erst, wenn
etwas nach Hause telefoniert. Eine blinde SSRF. Eine XXE, die über HTTP
exfiltriert. Ein gespeichertes XSS, das im Browser eines Admins ausgelöst wird,
den du nie sehen wirst. Ein Passwort-Reset-Ablauf, den du lesen musst. Ein
OAuth-redirect_uri, den niemand validiert hat. Jedes davon braucht
Infrastruktur, die vom Ziel aus erreichbar ist, alles erfasst und genau so
antwortet, wie du es willst.
Öffentliche Interaction-Services geben dir einen Hostnamen und ein Log. AREA 51 gibt dir das Ganze, auf Infrastruktur, die dir gehört:
302 in einen Metadata-Endpunkt, eine
DTD, ein .js-Beacon, ein JSON-Stub, ein 25-MB-Binary. Pro exaktem Pfad.Bewusst früh veröffentlicht. AREA 51 begann als internes Tool für ein kleines, vertrauenswürdiges Team, daher setzt es auf Einfachheit statt auf Härtung und Skalierung. Rechne mit rauen Kanten. Wenn du auf eine stößt, öffne ein Issue mit Repro-Schritten. Beiträge sind willkommen; siehe CONTRIBUTING.md.
|
AREA 51 · das Dashboard Konfiguriere Endpunkte, lies erfasste Anfragen und E-Mails, verwalte Noise-Filter. Gesichert hinter Single Sign-on mit einer per E-Mail verschickten Einmal-PIN. |
Black Holes · deine Domains Jeder Pfad liefert, was du definiert hast, und jede Anfrage und jede Adresse an der Domain wird erfasst. Öffentlich aus Notwendigkeit, weil Ziele es erreichen müssen. |
Autopilot · die Agent-Schnittstelle Ein key-authentifizierter MCP- + REST-Server. Liest die letzte Stunde an Callbacks, stellt eigene Response-Stubs bereit und kann nichts anderes anfassen. |
Cool und einfach: Autopilot stellt einen MCP-Server bereit (mit einem
REST-Spiegel), sodass ein autorisierter KI-Agent den Loop mitten im Engagement
selbst ausführen kann, ohne dass du in der Mitte stehst. Er liest die letzte
Stunde an Callbacks, stellt seinen eigenen Response-Stub unter dem abgegrenzten
/-/*-Namespace bereit und bestätigt den Treffer. Jeder Operator bekommt einen
eigenen API-Key, und er ist sandboxed: Er kann niemals deine Dateien lesen oder
auf einen Endpunkt außerhalb von /-/ zugreifen. → Autopilot-Interna
![]() | ![]() |
![]() | ![]() |
| Fund | Wie AREA 51 ihn beweist | Playbook |
|---|---|---|
| Blinde SSRF | Ein nicht konfigurierter Pfad erfasst den Treffer bereits, mit Egress-IP, User-Agent und jedem Header | → |
| SSRF-Filter-Bypass | Ein Text-Endpunkt antwortet mit 302 in die Adresse, die tatsächlich abgerufen werden soll | → |
| XXE-/XSLT-Exfiltration | Hoste die externe DTD und lies dann die exfiltrierten Bytes aus der zweiten Anfrage | → |
| Blindes XSS | Liefere das Beacon aus; der Referer des Captures nennt die interne Seite, die es ausgeführt hat | → |
| E-Mail-getriebene Abläufe | Jede Adresse ist ein Live-Postfach, sodass Signup-, Invite-, Reset- und Verifizierungs-Mails vollständig ankommen | → |
OAuth-redirect_uri-Missbrauch | Stelle die Landing-Page bereit und erfasse den code, state oder Token, den der Ablauf übergibt | → |
| Payload-Auslieferung | Lade ein Archiv, Binary, PDF oder Font hoch und liefere es inline mit eigenem Content-Type aus | → |
| Mail-Authentifizierungs-Review | Die vollständige Received-Kette plus SPF-, DKIM- und DMARC-Ergebnisse bei echt zugestellter Mail | → |
Alles andere wird für dich erstellt: die Datenbank, der Speicher, drei Workers, das Dashboard, DNS, TLS, Mail-Routing und die Access-Policy.
Arbeite zuerst die Voraussetzungen oben durch. Der API-Token und die beiden Ein-Klick-Aktivierungen (R2 und Zero Trust) können nicht über die API erfolgen, also kommen diese zuerst, per Hand. Dann:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
setup fragt, welche Domain verwendet werden soll, bestätigt, dass sie diese
Domain übernehmen darf, und provisioniert dann der Reihe nach: Datenbank und
Schema → Speicher → die drei Workers → dein Black Hole und sein Mail-Catch-all →
das Dashboard mit bereits angehängten Bindings → DNS → die Access-Policy. Die
Domain wird selbst zum Black Hole, sodass https://your-domain/anything und
anything@your-domain beide erfasst werden, und Dashboard und Agent-Server
werden daneben eingerichtet. Jeder Schritt ist idempotent, daher ist es auch der
Befehl, den du nach jeder Änderung erneut ausführst.
Bestätige es dann:
./a51 doctor
doctor prüft jedes Binding, jede Domain und jede Policy und testet dann die
Live-Hosts. Eine Anfrage an einen beliebigen Pfad auf deinem Black Hole sollte
mit 404! Not Found antworten und Sekunden später im Dashboard erscheinen; Mail
an eine beliebige Adresse dort landet am selben Ort.
Vollständige Schritt-für-Schritt-Anleitung mit dem manuellen Fallback für jeden Schritt: docs/guides/getting-started.md.
| Erste Schritte | Voraussetzungen, Token-Berechtigungen, jeder Setup-Schritt und sein manuelles Äquivalent |
| Playbooks | Ein Engagement durchführen: SSRF, XXE, blindes XSS, E-Mail-Abläufe, OAuth, Payload-Hosting, Nachweise |
| Betrieb | Deploys, Domains, Purges, Retention, Logs, Quotas, Teardown |
| Fehlerbehebung | Symptom → Ursache → Lösung |
| CLI · Konfiguration | Jeder Befehl; jeder .env-Wert |
| API · Datenbank | Die HTTP-API des Dashboards; Tabellen und Buckets |
| Interna | Architektur, Catcher, Autopilot, Dashboard, Retention |
| Entscheidungen | Warum die nicht offensichtlichen Entscheidungen so sind, wie sie sind |
Beginne bei docs/README.md für die vollständige Übersicht.
Beiträge sind willkommen, besonders Bug-Reports, Playbooks und neue Capture-Rezepte. Siehe CONTRIBUTING.md für den Einstieg. Um ein Sicherheitsproblem in AREA 51 selbst zu melden, folge SECURITY.md statt ein öffentliches Issue zu öffnen.
AREA 51 ist © Copyright 2026 Thoropass, Inc., lizenziert und veröffentlicht unter der Apache License 2.0. Siehe NOTICE für Drittanbieter-Komponenten.
Mit ❤️ gebaut vom Pentest-Team bei Thoropass.