
Le serveur d'exploitation pour les découvertes hors bande. Pointez une cible vers un domaine que vous possédez. Chaque requête HTTP et chaque e-mail qu'elle renvoie atterrit dans un tableau de bord que vous contrôlez, et elle reçoit en retour la réponse que vous choisissez.
Le serveur d'exploit pour les findings out-of-band. Pointez une cible vers un domaine que vous possédez. Chaque requête HTTP et chaque email qu'elle renvoie atterrit dans un tableau de bord que vous contrôlez, et elle reçoit en retour la réponse que vous choisissez.
Premiers pas · Playbooks · · ·
⚠️ Pour les tests de sécurité et la recherche autorisés uniquement. Un black hole est un catch-all vivant et accessible depuis Internet : tout ce qu'une cible lui envoie est stocké, et il renvoie ce que vous configurez. Ne pointez vers lui que des cibles que vous êtes explicitement et par écrit autorisé à tester, et traitez chaque déploiement comme un stockage de données client. Ne testez que ce que vous êtes autorisé à tester.
La moitié de ce que vous trouvez lors d'un engagement ne se prouve que lorsque quelque chose rappelle
à la maison. Un SSRF aveugle. Un XXE qui exfiltre en HTTP. Un XSS stocké qui se déclenche dans le
navigateur d'un admin que vous ne verrez jamais. Un flux de réinitialisation de mot de passe que vous
devez lire. Un redirect_uri OAuth que personne n'a validé. Chacun nécessite une infrastructure
joignable depuis la cible, qui capture tout et répond exactement comme vous le souhaitez.
Les services d'interaction publics vous donnent un hostname et un log. AREA 51 vous donne le tout, sur une infrastructure que vous possédez :
302 vers un endpoint de métadonnées, un DTD, un beacon .js,
un stub JSON, un binaire de 25 Mo. Par chemin exact.Publié tôt, volontairement. AREA 51 a commencé comme un outil interne pour une petite équipe de confiance, il privilégie donc la simplicité au durcissement et à l'échelle. Attendez-vous à des aspérités. Si vous en rencontrez une, ouvrez une issue avec les étapes de reproduction. Les contributions sont bienvenues ; voir CONTRIBUTING.md.
|
AREA 51 · le tableau de bord Configurez les endpoints, lisez les requêtes et emails capturés, gérez les filtres de bruit. Verrouillé derrière un single sign-on avec un PIN à usage unique envoyé par email. |
Black Holes · vos domaines Chaque chemin sert ce que vous avez défini, et chaque requête et chaque adresse du domaine est capturée. Public par nécessité, car les cibles doivent pouvoir l'atteindre. |
Autopilot · l'interface agent Un serveur MCP + REST authentifié par clé. Lit la dernière heure de callbacks, prépare ses propres stubs de réponse, et ne peut rien toucher d'autre. |
Simple et efficace : Autopilot expose un serveur MCP (avec un miroir REST) afin qu'un agent IA
autorisé puisse exécuter la boucle lui-même en pleine mission, sans vous au milieu. Il lit la
dernière heure de callbacks, prépare son propre stub de réponse sous l'espace de noms clôturé
/-/*, et confirme le hit. Chaque opérateur dispose de sa propre clé API, et il est sandboxé : il
ne peut jamais lire vos fichiers, ni aucun endpoint en dehors de /-/. → Autopilot internals
![]() | ![]() |
![]() | ![]() |
| Finding | Comment AREA 51 le prouve | Playbook |
|---|---|---|
| SSRF aveugle | Un chemin non configuré capture déjà le hit, avec l'IP de sortie, le User-Agent et tous les en-têtes | → |
| Contournement de filtre SSRF | Un endpoint texte répond 302 vers l'adresse que vous voulez réellement faire récupérer | → |
| Exfiltration XXE / XSLT | Hébergez le DTD externe, puis lisez les octets exfiltrés depuis la seconde requête | → |
| XSS aveugle | Servez le beacon ; le Referer de la capture nomme la page interne qui l'a exécuté | → |
| Flux pilotés par email | Chaque adresse est une boîte de réception active, donc les emails d'inscription, d'invitation, de réinitialisation et de vérification arrivent en entier | → |
Abus de redirect_uri OAuth | Préparez la landing page et capturez le code, le state ou le token que le flux remet | → |
| Livraison de payload | Uploadez une archive, un binaire, un PDF ou une police et servez-le inline avec son propre content type | → |
| Revue de l'authentification des emails | La chaîne Received complète plus les résultats SPF, DKIM et DMARC sur du courrier réellement délivré | → |
Tout le reste est créé pour vous : la base de données, le stockage, trois Workers, le tableau de bord, le DNS, le TLS, le routage mail et la politique d'accès.
Travaillez d'abord sur les Prérequis ci-dessus. Le token API et les deux activations en un clic (R2 et Zero Trust) ne peuvent pas être faits via l'API, donc ils viennent en premier, à la main. Ensuite :
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
setup demande quel domaine utiliser, confirme qu'il peut prendre ce domaine en charge, puis
provisionne dans l'ordre : base de données et schéma → stockage → les trois Workers → votre black
hole et son catch-all mail → le tableau de bord avec ses bindings déjà attachés → DNS → la politique
d'accès. Le domaine devient le black hole lui-même, donc https://your-domain/anything et
anything@your-domain sont tous deux capturés, et le tableau de bord et le serveur agent sont mis
en place à côté. Chaque étape est idempotente, c'est donc aussi la commande que vous relancez après
avoir modifié quoi que ce soit.
Puis confirmez-le :
./a51 doctor
doctor vérifie chaque binding, domaine et politique, puis sonde les hôtes en ligne. Une requête
vers n'importe quel chemin de votre black hole devrait répondre 404! Not Found et apparaître dans
le tableau de bord quelques secondes plus tard ; le courrier vers n'importe quelle adresse de
celui-ci atterrit au même endroit.
Procédure complète, avec la solution manuelle pour chaque étape : docs/guides/getting-started.md.
| Premiers pas | Prérequis, permissions du token, chaque étape de configuration et son équivalent manuel |
| Playbooks | Mener un engagement : SSRF, XXE, XSS aveugle, flux email, OAuth, hébergement de payload, preuves |
| Opérations | Déploiements, domaines, purge, rétention, logs, quotas, démontage |
| Dépannage | Symptôme → cause → correction |
| CLI · Configuration | Chaque commande ; chaque valeur .env |
| API · Base de données | L'API HTTP du tableau de bord ; tables et buckets |
| Internals | Architecture, catcher, Autopilot, tableau de bord, rétention |
| Décisions | Pourquoi les choix non évidents sont ce qu'ils sont |
Commencez par docs/README.md pour la carte complète.
Les contributions sont bienvenues, les rapports de bugs et les playbooks et nouvelles recettes de capture en particulier. Voir CONTRIBUTING.md pour vous installer. Pour signaler un problème de sécurité dans AREA 51 lui-même, suivez SECURITY.md plutôt que d'ouvrir une issue publique.
AREA 51 est © Copyright 2026 Thoropass, Inc., sous licence et publié sous la Apache License 2.0. Voir NOTICE pour les composants tiers.
Construit avec ❤️ par la Pentest Team de Thoropass.