
Enumera todos los elementos y atributos HTML que pueden filtrar peticiones HTTP, permitiendo probar navegadores, proxies web y clientes de correo electrónico para detectar exfiltración de datos no intencionada.
Este proyecto tiene como objetivo enumerar todas las formas posibles en que un sitio web puede filtrar solicitudes HTTP.
En un único archivo HTML. Vea el archivo leak.html (versión en texto plano) en la raíz de este repositorio.
Puedes usarlo para probar tu navegador en busca de CSP leaks, tu webmail en busca de HTTP leaks y cualquier otra cosa que no deba enviar solicitudes HTTP a donde el sol no brilla.
Con "HTTP Leak", nos referimos esencialmente a una situación en la que una determinada combinación de elementos y atributos HTML provoca que se realice una solicitud a un recurso externo, cuando no debería. Piensa, por ejemplo, en el cuerpo de un correo HTML donde un HTTP Leak podría informar a alguien externo que acabas de leer ese correo. No siempre es malo, pero casi nunca es bueno.
O piensa en los proxies web. Esas herramientas intentan mostrarte un sitio web desde un dominio diferente para ofrecer lo que llaman "anonimato". Por supuesto, también tienen que reescribir todos los elementos y atributos HTML que obtienen recursos a través de HTTP (o similares) y si olvidan algo, el llamado "anonimato" desaparece.
Y, dado que ya nadie recuerda realmente qué elementos y atributos pueden solicitar recursos externos, decidimos crear este proyecto para llevar un registro de ello.
El HTML se ampliará tan pronto como conozcamos una nueva fuga. ¡Las solicitudes de extracción con fuentes exóticas adicionales para HTTP leaks son muy bienvenidas! También son bienvenidas las ideas sobre cómo se podría presentar este contenido de otras maneras (JSON, HTML, XML, ...).
Gracias a @hasegawayosuke, @masa141421356, @mramydnei, @avlidienbrunn , @orenhafif, @freddyb, @tehjh, @webtonull, @intchloe, @Boldewyn y muchos otros por agregar contenido y pequeñas correcciones aquí y allá.