
XSS Hunter का एक आसान-से-सेटअप संस्करण। पाँच मिनट में सेटअप हो जाता है और किसी रखरखाव की आवश्यकता नहीं होती!
ब्लाइंड क्रॉस-साइट स्क्रिप्टिंग कमजोरियों का परीक्षण और पता लगाने के लिए XSS Hunter सेटअप करने का सबसे तेज़ तरीका।
docker और docker-compose इंस्टॉल होना चाहिएhost.example.com) जिसे आप अपने सर्वर के IP पर मैप कर सकते हैं (DNS नियंत्रण रखें)XSS Hunter Express सेटअप करने के लिए, docker-compose.yaml फ़ाइल को अपनी उपयुक्त सेटिंग्स/पासवर्ड/आदि के साथ संशोधित करें।
सेवा शुरू करने से पहले आपको docker-compose.yaml में संशोधित करने के लिए निम्नलिखित कुछ YAML फ़ील्ड हैं:
HOSTNAME: इस फ़ील्ड को अपने होस्टनाम पर सेट करें जिसे आप अपने पेलोड के लिए और वेब एडमिन पैनल तक पहुँचने के लिए उपयोग करना चाहते हैं। अक्सर यह जितना संभव हो उतना छोटा होता है (जैसे xss.ht) ताकि पेलोड को परीक्षण के लिए विभिन्न फ़ील्ड में फिट किया जा सके। यह होस्टनाम आपके इंस्टेंस के IP पते पर मैप किया जाना चाहिए (DNS A रिकॉर्ड के माध्यम से)।SSL_CONTACT_EMAIL: Let's Encrypt के माध्यम से TLS/SSL प्रमाणपत्र स्वचालित रूप से सेटअप और नवीनीकृत करने के लिए आपको एक ईमेल पता प्रदान करना होगा।यदि आप ईमेल सूचनाएँ चाहते हैं तो निम्नलिखित आवश्यक हैं:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: ईमेल सूचनाएँ प्राप्त करने के लिए सक्षम छोड़ें (आपको इसे नीचे दिए गए कॉन्फ़िगरेशन के माध्यम से भी सेटअप करना होगा)।SMTP_HOST: आपके SMTP सर्वर का होस्ट जहाँ आपका ईमेल खाता होस्ट किया गया है (जैसे smtp.gmail.com)।SMTP_PORT: आपके SMTP सर्वर का पोर्ट (जैसे 465)।SMTP_USE_TLS: यदि आपका SMTP सर्वर TLS का समर्थन करता है तो TLS का उपयोग करें।SMTP_USERNAME: आपके SMTP सर्वर पर ईमेल खाते का उपयोगकर्ता नाम (जैसे exampleuser)।SMTP_PASSWORD: आपके SMTP सर्वर पर ईमेल खाते का पासवर्ड (जैसे Password1!)।SMTP_FROM_EMAIL: SMTP सर्वर पर आपके ईमेल खाते का ईमेल पता (जैसे [email protected])।अंत में, सुरक्षा के प्रति जागरूक लोगों के लिए निम्नलिखित विचार करने योग्य है:
CONTROL_PANEL_ENABLED: यदि आप अपने इंस्टेंस के हमले की सतह को कम करना चाहते हैं तो आप वेब कंट्रोल पैनल को अक्षम कर सकते हैं। इससे आपको केवल पेलोड फायर के ईमेल प्राप्त होंगे (परिणाम अभी भी डिस्क और डेटाबेस में संग्रहीत होंगे)।एक बार सेटअप करने के बाद, सेवा सेटअप करने के लिए बस निम्नलिखित कमांड चलाएँ:
# रेपो निर्देशिका में जाएँ
cd xsshunter-express/
# पोस्टग्रेस को बैकग्राउंड में शुरू करें
docker-compose up -d postgresdb
# सेवा शुरू करें
docker-compose up xsshunterexpress
यह मानते हुए कि सब कुछ ठीक रहा, आपको स्क्रीन पर एक एडमिन पासवर्ड मुद्रित दिखाई देगा। इसका उपयोग करके अब https://your-hostname.com/admin/ पर होस्ट किए गए वेब पैनल में लॉग इन करें।
नोट: आपके इंस्टेंस पर पहला HTTP अनुरोध धीमा होगा क्योंकि सेवा स्वचालित रूप से TLS/SSL प्रमाणपत्र उत्पन्न करेगी। इसमें केवल ~15 सेकंड लगने चाहिए।
gzip-संपीड़ित पेलोड फायर छवियाँ: सभी छवियाँ आपके इंस्टेंस पर कम हार्ड डिस्क स्थान का उपयोग करने के लिए gzip संपीड़न के साथ संग्रहीत की जाती हैं।

vue-black-dashboard फ्रेमवर्क का उपयोग करता है। MIT के तहत लाइसेंस प्राप्त (देखें https://github.com/creativetimofficial/vue-black-dashboard#licensing)।इस सेवा में सुरक्षा कमजोरी मिली? बहुत बढ़िया काम! कृपया मुझे mandatory(at)gmail.com पर ईमेल करें और मैं इसे जल्द से जल्द ठीक करने का प्रयास करूँगा।
SMTP_RECEIVER_EMAILcrossdomain.xml नीतियों को खोजने में उपयोगी है जिन्हें सामान्य रूप से एक्सेस नहीं किया जा सकता था।