
El servidor de explotación para hallazgos fuera de banda. Apunta un objetivo a un dominio que poseas. Cada solicitud HTTP y cada correo electrónico que envíe de vuelta llega a un panel que tú controlas, y recibe la respuesta que elijas a cambio.
El servidor de exploits para hallazgos out-of-band. Apunta un objetivo a un dominio que poseas. Cada solicitud HTTP y cada correo electrónico que devuelva aterriza en un panel que controlas, y recibe la respuesta que elijas a cambio.
Primeros pasos · Playbooks · · ·
⚠️ Solo para pruebas de seguridad e investigación autorizadas. Un agujero negro es un catch-all activo y accesible desde internet: todo lo que un objetivo le envía se almacena, y devuelve lo que configures. Apunta únicamente objetivos para los que tengas autorización explícita y por escrito para probar, y trata cada despliegue como almacenamiento de datos de clientes. Prueba solo aquello que estás autorizado a probar.
La mitad de lo que encuentras en un engagement solo se demuestra cuando algo llama a casa. Un
SSRF ciego. Un XXE que exfiltra por HTTP. Un XSS almacenado que se dispara en el navegador de un
administrador que nunca verás. Un flujo de restablecimiento de contraseña que necesitas leer. Un
redirect_uri de OAuth que nadie validó. Cada uno necesita infraestructura que sea accesible
desde el objetivo, que capture todo y que responda exactamente como quieras.
Los servicios públicos de interacción te dan un nombre de host y un registro. AREA 51 te da todo el conjunto, sobre infraestructura que tú posees:
302 hacia un endpoint de metadatos, un DTD, un beacon
.js, un stub JSON, un binario de 25 MB. Por ruta exacta.Publicado pronto, a propósito. AREA 51 comenzó como una herramienta interna para un equipo pequeño y de confianza, así que prioriza la simplicidad sobre el endurecimiento y la escala. Espera asperezas. Si encuentras una, abre un issue con pasos de reproducción. Las contribuciones son bienvenidas; consulta CONTRIBUTING.md.
|
AREA 51 · el panel Configura endpoints, lee las solicitudes y el correo capturados, gestiona los filtros de ruido. Protegido tras inicio de sesión único con un PIN de un solo uso enviado por correo. |
Black Holes · tus dominios Cada ruta sirve lo que definiste, y cada solicitud y cada dirección del dominio se captura. Público por necesidad, porque los objetivos tienen que alcanzarlo. |
Autopilot · la interfaz del agente Un servidor MCP + REST autenticado por clave. Lee la última hora de callbacks, prepara sus propios stubs de respuesta y no puede tocar nada más. |
Genial y sencillo: Autopilot expone un servidor MCP (con un espejo REST) para que un agente de
IA autorizado pueda ejecutar el ciclo por sí mismo durante el engagement, sin que tú estés en
medio. Lee la última hora de callbacks, prepara su propio stub de respuesta bajo el espacio de
nombres acotado /-/* y confirma el impacto. Cada operador obtiene su propia clave de API, y está
aislado: nunca puede leer tus archivos ni ningún endpoint fuera de /-/. → Internals de Autopilot
![]() | ![]() |
![]() | ![]() |
| Hallazgo | Cómo lo demuestra AREA 51 | Playbook |
|---|---|---|
| SSRF ciego | Una ruta no configurada ya captura el impacto, con IP de salida, User-Agent y todas las cabeceras | → |
| Bypass de filtro SSRF | Un endpoint de texto responde 302 hacia la dirección que realmente quieres que se consulte | → |
| Exfiltración XXE / XSLT | Aloja el DTD externo y luego lee los bytes exfiltrados de la segunda solicitud | → |
| XSS ciego | Sirve el beacon; el Referer de la captura nombra la página interna que lo ejecutó | → |
| Flujos basados en correo | Cada dirección es una bandeja de entrada activa, así que el correo de registro, invitación, restablecimiento y verificación llega completo | → |
Abuso de redirect_uri de OAuth | Prepara la página de destino y captura el code, state o token que entrega el flujo | → |
| Entrega de payloads | Sube un archivo comprimido, binario, PDF o fuente y sírvelo en línea con su propio tipo de contenido | → |
| Revisión de autenticación de correo | La cadena Received completa más los resultados de SPF, DKIM y DMARC en correo realmente entregado | → |
Todo lo demás se crea por ti: la base de datos, el almacenamiento, tres Workers, el panel, DNS, TLS, el enrutamiento de correo y la política de acceso.
Primero revisa los Requisitos de arriba. El token de API y las dos activaciones de un clic (R2 y Zero Trust) no pueden hacerse a través de la API, así que eso va primero, a mano. Luego:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
setup pregunta qué dominio usar, confirma que puede tomar ese dominio, y luego aprovisiona en
orden: base de datos y esquema → almacenamiento → los tres Workers → tu agujero negro y su
catch-all de correo → el panel con sus bindings ya adjuntos → DNS → la política de acceso. El
dominio se convierte en el propio agujero negro, así que https://your-domain/anything y
anything@your-domain se capturan ambos, y el panel y el servidor de agente se configuran junto a
él. Cada paso es idempotente, así que también es el comando que vuelves a ejecutar tras cambiar
cualquier cosa.
Luego confírmalo:
./a51 doctor
doctor comprueba cada binding, dominio y política, y luego sondea los hosts activos. Una
solicitud a cualquier ruta de tu agujero negro debería responder 404! Not Found y aparecer en el
panel segundos después; el correo a cualquier dirección del mismo llega al mismo lugar.
Recorrido completo, con el fallback manual para cada paso: docs/guides/getting-started.md.
| Primeros pasos | Requisitos previos, permisos del token, cada paso de configuración y su equivalente manual |
| Playbooks | Ejecutar un engagement: SSRF, XXE, XSS ciego, flujos de correo, OAuth, alojamiento de payloads, evidencia |
| Operaciones | Despliegues, dominios, purgas, retención, registros, cuotas, desmontaje |
| Solución de problemas | Síntoma → causa → solución |
| CLI · Configuración | Cada comando; cada valor de .env |
| API · Base de datos | La API HTTP del panel; tablas y buckets |
| Internals | Arquitectura, catcher, Autopilot, panel, retención |
| Decisiones | Por qué las elecciones no obvias son como son |
Empieza en docs/README.md para el mapa completo.
Las contribuciones son bienvenidas, especialmente informes de errores, playbooks y nuevas recetas de captura. Consulta CONTRIBUTING.md para configurarte. Para reportar un problema de seguridad en el propio AREA 51, sigue SECURITY.md en lugar de abrir un issue público.
AREA 51 es © Copyright 2026 Thoropass, Inc., licenciado y publicado bajo la Apache License 2.0. Consulta NOTICE para componentes de terceros.
Construido con ❤️ por el Pentest Team de Thoropass.