
Una versión fácil de configurar de XSS Hunter. Se configura en cinco minutos y no requiere mantenimiento.
La forma más rápida de configurar XSS Hunter para probar y encontrar vulnerabilidades de cross-site scripting ciego.
docker y docker-compose instaladoshost.example.com) que puedas asignar a la IP de tu servidor (tener control de DNS)Para configurar XSS Hunter Express, modifica el archivo docker-compose.yaml con tus ajustes/contraseñas/etc. apropiados.
Los siguientes son algunos campos YAML (en docker-compose.yaml) que necesitarás modificar antes de iniciar el servicio:
HOSTNAME: Establece este campo con el nombre de host que quieras usar para tus payloads y para acceder al panel de administración web. A menudo es lo más corto posible (p. ej. xss.ht) para que el payload pueda caber en varios campos para las pruebas. Este nombre de host debe estar asignado a la dirección IP de tu instancia (mediante un registro A de DNS).SSL_CONTACT_EMAIL: Para configurar y renovar automáticamente los certificados TLS/SSL mediante Let's Encrypt, necesitarás proporcionar una dirección de correo electrónico.Los siguientes son necesarios si quieres notificaciones por correo electrónico:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: Déjalo habilitado para recibir notificaciones por correo electrónico (también debes configurarlo mediante las siguientes opciones).SMTP_HOST: El host de tu servidor SMTP donde está alojada tu cuenta de correo (p. ej. smtp.gmail.com).SMTP_PORT: El puerto de tu servidor SMTP (p. ej. 465).SMTP_USE_TLS: Utiliza TLS si tu servidor SMTP lo soporta.SMTP_USERNAME: El nombre de usuario de la cuenta de correo en tu servidor SMTP (p. ej. exampleuser).SMTP_PASSWORD: La contraseña de la cuenta de correo en tu servidor SMTP (p. ej. Password1!).SMTP_FROM_EMAIL: La dirección de correo electrónico de tu cuenta en el servidor SMTP (p. ej. [email protected]).Finalmente, lo siguiente vale la pena considerarlo para los preocupados por la seguridad:
CONTROL_PANEL_ENABLED: Si quieres minimizar la superficie de ataque de tu instancia, puedes deshabilitar el panel de control web. Esto hace que solo recibas correos electrónicos de los disparos de payloads (los resultados se seguirán almacenando en disco y en la base de datos).Una vez que lo hayas configurado, simplemente ejecuta los siguientes comandos para poner en marcha el servicio:
# Cambia al directorio del repositorio
cd xsshunter-express/
# Inicia postgres en segundo plano
docker-compose up -d postgresdb
# Inicia el servicio
docker-compose up xsshunterexpress
Suponiendo que todo haya ido bien, verás una contraseña de administrador impresa en tu pantalla. Úsala para iniciar sesión en el panel web alojado ahora en https://tu-nombre-de-host.com/admin/.
NOTA: La primera solicitud HTTP a tu instancia será lenta debido a que el servicio generará automáticamente un certificado TLS/SSL. Esto solo debería tomar ~15 segundos.
gzip: Todas las imágenes se almacenan con compresión gzip para utilizar menos espacio en disco en tu instancia.

vue-black-dashboard. Licenciado bajo MIT (ver https://github.com/creativetimofficial/vue-black-dashboard#licensing).¿Encontraste una vulnerabilidad de seguridad en este servicio? ¡Buen trabajo! Por favor, envíame un correo a mandatory(at)gmail.com e intentaré solucionarlo lo antes posible.
SMTP_RECEIVER_EMAIL: El correo al que se enviarán las notificaciones. Puede ser el mismo que el anterior, pero podría ser diferente.crossdomain.xml deficientes en sistemas internos a los que normalmente no se podría acceder.