
निष्क्रिय पुनर्अन्वेषण और आक्रमण सतह मैपर — शून्य अनुरोध भेजे गए
त्वरित आरंभ · शिकार मोड · कार्यक्षेत्र · मोड · निर्यात · Burp से तुलना · हुड के नीचे
PenScope एक Chrome एक्सटेंशन है। इसे इंस्टॉल करें, एक ऐसी साइट ब्राउज़ करें जिसके परीक्षण की अनुमति आपके पास है, और यह चुपचाप पूरे आक्रमण सतह का मानचित्रण करता है — हर एंडपॉइंट, हर रहस्य, हर गलत कॉन्फ़िगर किया गया हेडर, हर छिपा पैरामीटर। जब आप आदेश देते हैं, तो यह आपके वास्तविक सत्र कुकीज़ का उपयोग करके 36 विभिन्न प्रोब हमले भेजता है और रिपोर्ट करता है कि कौन से सफल हुए।
या आप स्कोप सेट करें, Hunt पर क्लिक करें, और PenScope पूरी प्रक्रिया स्वायत्त रूप से करता है जब आप कुछ और कर रहे होते हैं — हर Critical और High खोज के लिए पूर्ण HackerOne-प्रारूप बाउंटी रिपोर्ट तैयार करना। आप प्रस्तुत करने योग्य ड्राफ्ट की एक कतार के साथ जागते हैं।
यह उन बग बाउंटी शिकारियों के लिए दैनिक उपकरण है जो "प्रॉक्सी सेट करें, तीन विंडो में क्लिक करें, पेलोड सूची पर alt-tab करें" दिनचर्या को छोड़कर बस किसी साइट को देखना चाहते हैं। या पूरी तरह से देखना बंद कर दें और टूल को उनके लिए शिकार करने दें।
सब कुछ पढ़ता है, कुछ नहीं भेजता — जब तक आप न कहें। स्कोप सेट करें, Hunt दबाएं, लैपटॉप बंद करें। ड्राफ्ट किए गए क्रिटिकल्स के साथ जागें।
ऑडिट-संचालित रिफैक्टर 8 चरणों में। मुख्य जोड़-तोड़:
.env assignments, Vault s./b. prefixes — plus Spring Boot / Rails ActiveRecord / Django DEBUG / ASP.NET YSOD / Express / Apollo / MSSQL response-body detectors.alg, iss, sub, aud, exp, iat, role, ...)। गंभीरता बढ़ जाती है जब भविष्य में हो और भूमिका admin-आकार की हो।प्रति-चरण पूर्ण विवरण CHANGES.md में। माइग्रेशन नोट्स MIGRATION.md में।
पिन करें एक्सटेंशन। कोई भी साइट देखें। **P** आइकन पर क्लिक करें। PenScope पहले से ही देख रहा था।
---
## आप क्या कर सकते हैं
PenScope प्रति टैब 60+ डेटा फ़ील्ड कैप्चर करता है। व्यवहार में इसका मतलब यह है:
**पूर्ण आक्रमण सतह देखें।** हर एंडपॉइंट, जिसमें JavaScript में संदर्भित लेकिन कभी कॉल नहीं किए गए एंडपॉइंट शामिल हैं। सोर्स मैप में दबे API पथ, POST बॉडी से पुनर्निर्मित GraphQL ऑपरेशन, फ्रेमवर्क इंट्रोस्पेक्शन से अनुमानित छिपे हुए एडमिन रूट।
**ऐसे रहस्य खोजें जिन्हें कोई शिप करना नहीं चाहता था।** `.js` बंडलों में हार्डकोडेड API कुंजियाँ। `localStorage` में JWT। AWS क्रेडेंशियल्स एनवायरनमेंट डंप में। प्रतिक्रिया बॉडी में आंतरिक आईडी। वह चीज़ जो P1 रिपोर्ट में आती है।
**अपने ब्राउज़र में 36 आक्रमण चरण चलाएँ।** Auth बायपास, BAC, IDOR, CORS रिफ्लेक्शन, JWT alg=none, SSTI, XXE, CRLF इंजेक्शन, प्रोटोटाइप पॉल्यूशन, पैरामीटर डिस्कवरी, API वर्जन डाउनग्रेड। तीन आक्रामकता स्तर — सावधान, मध्यम, पूर्ण। कस्टम हेडर पेस्ट करें। स्टील्थ मोड अनुरोध क्रम को बदलता है ताकि आप WAF को ट्रिगर न करें।
**व्यक्तिगत खोजों को वास्तविक शोषणों में श्रृंखलित करें।** मेमोरी में एक JWT एक खोज है। वही JWT और एक API एंडपॉइंट जो अहस्ताक्षरित टोकन स्वीकार करता है और डिकोडेड भूमिका का एडमिन होना एक श्रृंखला है — और PenScope आपको रिपोर्ट के शीर्ष पर श्रृंखला दिखाता है, आत्मविश्वास स्कोर, रीप्रोड कमांड और अगले कदमों के साथ।
**किसी भी अनुरोध को संपादित करें और पुनः भेजें।** राइट-क्लिक शैली। Repeater एक नए टैब, पूर्ण विंडो में खुलता है। पैरामीटर बदलें। भेजें दबाएँ। प्रतिक्रिया देखें। बेसलाइन से तुलना करने के लिए इसे Diff में ड्रॉप करें।
**इंसर्शन पॉइंट्स के साथ फ़ज़ करें।** किसी भी अनुरोध में `§payload§` चिह्नित करें, पेलोड सेट चुनें (40 XSS स्ट्रिंग्स, 30 SQLi, 28 LFI, 18 SSTI, 22 SSRF, 24 कमांड इंजेक्शन, आईडी 1-100, auth बायपास क्लासिक्स, सामान्य उपयोगकर्ता नाम), आक्रमण मोड चुनें (Sniper / Cluster bomb / Pitchfork / Battering ram), लाइव परिणाम तालिका देखें। विसंगति पंक्तियों को तारे से चिह्नित किया जाता है।
**एक साथ पाँच अलग-अलग उपयोगकर्ताओं के रूप में परीक्षण करें।** Auth संदर्भ सहेजें (अनाम, उपयोगकर्ता A, उपयोगकर्ता B, व्यवस्थापक, आंतरिक)। एक क्लिक सक्रिय संदर्भ बदलता है — हर Repeater अनुरोध, हर Intruder रन, हर प्रोब उन क्रेडेंशियल्स का उपयोग करता है। फिर **प्राधिकरण मैट्रिक्स** चलाएँ: PenScope हर एंडपॉइंट × हर संदर्भ को चलता है और एक ग्रिड को रंग-कोड करता है। पंक्तियों के बीच असहमति आपके IDOR / BAC निष्कर्ष हैं, स्वचालित रूप से सामने आते हैं।
**एक CSP उत्पन्न करें जो वास्तव में साइट पर फिट बैठता है।** पृष्ठ द्वारा किए गए हर अनुरोध को चलता है, प्रत्येक को संसाधन प्रकार के अनुसार वर्गीकृत करता है, एक कड़ी नीति बनाता है। `default-src 'none'`, `frame-ancestors 'none'`, `upgrade-insecure-requests` जोड़ता है। इनलाइन स्क्रिप्ट और `eval()` का पता लगाता है और चेतावनी देता है जब उसे `'unsafe-inline'` रखना पड़ा। मौजूदा CSP के विरुद्ध अंतर — हरा कड़ा करने के लिए, लाल ढीला करने के लिए।
**Claude से दोनों तरह से बात करें।** पूरे स्कैन को अपने क्लिपबोर्ड पर एक संरचित ब्रीफ के रूप में पुश करने के लिए `→ Claude` पर क्लिक करें। Claude से पूछें आगे क्या परीक्षण करना है। Claude एक फेंस्ड JSON क्यू के साथ उत्तर देता है। `⟳ Sync from Claude` पर क्लिक करें और PenScope क्यू को पार्स करता है, लाइव लक्ष्य के विरुद्ध प्रत्येक हमला चलाता है, और परिणामों को श्रृंखला विश्लेषक में वापस फीड करता है।
**समय के साथ अपने दायरे को ट्रैक करें।** आज एक साइट का स्नैपशॉट लें, अगले स्प्रिंट में फिर से स्नैपशॉट लें, Compare पर क्लिक करें। PenScope आपको बताता है कि कौन से निष्कर्ष नए हैं, कौन से हल हो गए हैं, कौन से नहीं बदले हैं। टीम स्लैक के लिए अंतर को Markdown के रूप में निर्यात करें।
**खोजों को अनुपालन नियंत्रणों से मैप करें।** Compliance Audit पर क्लिक करें। हर खोज PCI-DSS v4, NESA UAE IAS, SAMA CSF, DESC ISR, ISO 27001, OWASP Top 10 2021, और CWE में विशिष्ट नियंत्रणों से मैप होती है। अपने SIEM के लिए JSON निर्यात करें। ऑडिटर के लिए PDF निर्यात करें।
---
## हंट मोड
पॉपअप हेडर में `🎯 Hunt` पर क्लिक करें। एक नया टैब खुलता है। नीचे **प्री-फ्लाइट पैनल** आपकी इंजन स्थिति दिखाता है — कैप्चर किए गए एंडपॉइंट, रहस्य, पता लगाई गई तकनीक, सहेजे गए auth संदर्भ — ताकि आप Start दबाने से पहले जान सकें कि आपके पास उत्पादक शिकार के लिए पर्याप्त सतह है या नहीं। यदि एंडपॉइंट < 20, तो एक पीली चेतावनी सुझाव देती है कि आप पहले लक्ष्य ब्राउज़ करें या नए DOM ऑटो-क्रॉल चरण पर भरोसा करें। अपने लक्ष्य दायरे को कॉन्फ़िगर करें (दायरे में पथ, दायरे से बाहर पथ, आक्रामकता स्तर, समय बजट)। `▶ Start Hunt` पर क्लिक करें।
PenScope स्वायत्त रूप से:
1. निष्क्रिय रिकॉन को व्यवस्थित करता है
2. **डीप मोड को स्वचालित रूप से सक्षम करता है** (CDP डिबगर चुपचाप अटैच होता है — कोई उपयोगकर्ता संकेत नहीं)
3. **DOM ऑटो-क्रॉल** — वर्तमान पृष्ठ पर हर `<a href>`, `<form action>`, ``, `[routerLink]`, `[ng-href]`, `[to]`, `[data-href]` पर चलता है। समान-मूल URL पर फ़िल्टर करता है। नए URL को प्रोब क्यू में जोड़ता है। _शुद्ध URL निष्कर्षण — कोई क्लिक नहीं, कोई नेविगेशन नहीं, कोई सत्र-बदलने वाला दुष्प्रभाव नहीं।_
4. पूर्ण 36-चरण प्रोब पाइपलाइन + 8 स्टैक-जागरूक आक्रमण पैक चलाता है
5. सहेजे गए auth संदर्भों में **प्राधिकरण मैट्रिक्स** को स्वीप करता है
6. श्रृंखला सहसंबंधक चलाता है, आपके दायरे के नियमों द्वारा फ़िल्टर करता है
7. **हर Critical और High खोज के लिए एक पूर्ण HackerOne-प्रारूप रिपोर्ट का मसौदा तैयार करता है** — श्रृंखलाएँ *और* व्यक्तिगत उच्च-गंभीरता वाले निष्कर्ष (उजागर रहस्य, JWT alg=none, पुष्ट SSTI/XXE/CRLF)। प्रत्येक मसौदे में शीर्षक, CVSS अनुमान के साथ गंभीरता, सारांश, दो-चरणीय कर्ल (बिना प्रमाणीकरण प्रोब + अंतर के लिए auth बेसलाइन) के साथ पुनरुत्पादन के चरण, खोज-विशिष्ट प्रभाव विवरण, स्निपेट लाइब्रेरी से सुझाया गया फिक्स, और संदर्भ शामिल हैं।
8. प्रति क्रिटिकल एक Chrome अधिसूचना फायर करता है: _"Hunt Mode ने /api/users पर एक क्रिटिकल IDOR पाया — रिपोर्ट ड्राफ्ट तैयार"_
9. होस्ट द्वारा कुंजीबद्ध `chrome.storage.local` में ड्राफ्ट बनाए रखता है (टैब बंद होने और ब्राउज़र पुनरारंभ होने पर भी जीवित रहता है)
**लाइव टैब** वास्तविक समय में प्रत्येक फ़िल्टर चरण का वर्णन करता है — स्कोप फ़िल्टर से पहले/बाद में श्रृंखला गणना, गंभीरता वितरण, क्या छोड़ा गया और क्यों। यदि शिकार 0 रिपोर्ट के साथ समाप्त होता है, तो एक "Why no reports?" डायग्नोस्टिक आपको ठोस सुझावों के साथ हर फ़िल्टर बिंदु पर ले जाता है ("Critical+High फ़िल्टर अनचेक करें," "2+ auth संदर्भ सहेजें," "पहले लक्ष्य को और ब्राउज़ करें")। अब और आश्चर्य नहीं कि शिकार खाली क्यों आया।
**आप पूर्व-लिखित बाउंटी रिपोर्टों की कतार के साथ जागते हैं।** प्रत्येक को पढ़ें, Copy या Export पर क्लिक करें, अपने HackerOne / Bugcrowd / Intigriti सबमिशन में पेस्ट करें।
यह वह वर्कफ़्लो है जिसे Burp प्रयास भी नहीं करता। Burp का Active Scanner हमले चलाता है लेकिन आपको अभी भी रिपोर्ट लिखनी होती है। PenScope स्कैन → शोषण → रिपोर्ट → सबमिट तक पूरे पथ का मालिक है।
> स्कोप सेट करें। Start दबाएँ। लैपटॉप बंद करें। ड्राफ्ट किए गए क्रिटिकल्स की कतार के साथ जागें।
### गुणवत्ता नियंत्रण — अपनी प्रतिष्ठा बनाए रखें
Hunt Mode सक्रिय रूप से झूठी सकारात्मकताओं को फ़िल्टर करता है जो सबमिट होने पर आपकी प्रतिष्ठा को जला सकती हैं:
- **SPA HTML शेल** — Angular/React/Vue बूटस्ट्रैप पृष्ठ प्रमाणित और अप्रमाणित अनुरोधों के लिए समान HTML लौटाते हैं क्योंकि JS क्लाइंट-साइड auth संभालता है। Hunt Mode इस पैटर्न का पता लगाता है (पथ `.html` में समाप्त होता है + `sameBody=true`) और खोज को दबा देता है। वास्तविक API अभी भी रिपोर्ट करते हैं।
- **हानिरहित Azure SAS टोकन** — मीडिया के लिए अल्पकालिक रीड-ओनली SAS URL (`image.jpg?sv=...&sp=r&se=...`) वैध CDN डिलीवरी हैं, क्रेडेंशियल लीक नहीं। Hunt Mode `sp=r` + मीडिया फ़ाइल एक्सटेंशन + `se - st < 7 दिन` की जाँच करता है और दबा देता है। लंबे समय तक चलने वाले, लिखने में सक्षम, या गैर-मीडिया SAS टोकन अभी भी वास्तविक लीक के रूप में रिपोर्ट करते हैं।
- **हैश फ़्रैगमेंट सामान्यीकरण** — `/Dashboard#!/` एक क्लाइंट-साइड रूट है, सर्वर एंडपॉइंट नहीं। Hunt Mode श्रृंखला विश्लेषण से पहले हैश फ़्रैगमेंट को हटा देता है ताकि रिपोर्ट `/Dashboard` (वास्तविक सर्वर पथ) दिखाए।
- **प्रत्येक कर्ल में वास्तविक `baseUrl`** — श्रृंखला विश्लेषक `tab.url` (केवल HTTP/HTTPS) से लक्ष्य होस्ट प्राप्त करता है और पहले देखे गए एंडपॉइंट पर फ़ॉलबैक करता है। आपकी रिपोर्टों में अब कोई `https://target.tld` प्लेसहोल्डर URL नहीं।
- **पारदर्शी डायग्नोस्टिक्स** — प्रत्येक फ़िल्टर चरण (स्कोप, गंभीरता, डिडुप्लीकेशन) लाइव फीड में अपने पहले/बाद के काउंट लॉग करता है। जब कोई शिकार 0 रिपोर्ट के साथ समाप्त होता है, तो फीड "Why no reports?" ब्लॉक के साथ समाप्त होता है जो बताता है कि प्रत्येक संभावित खोज कहाँ छोड़ी गई थी, आपके विशिष्ट कॉन्फ़िगरेशन के अनुरूप ठोस अगले-कदम सुझावों के साथ।
### एक वास्तविक Hunt Mode ड्राफ्ट
यहाँ एक वास्तविक ड्राफ्ट का संपादित अंश है जो Hunt Mode ने 4 मिनट में एक सरकारी LMS पर तैयार किया:```markdown
# Authentication bypass on sensitive endpoint: /api/DashboardApi/getUsefulLinks
**Severity:** CRITICAL (CVSS estimate: 9.0–10.0)
**Confidence:** 95%
**Target:** https://lms.example.gov/Dashboard
**Discovered:** 2026-05-01T07:31:13.151Z
**Detected by:** PenScope v6.2 Hunt Mode (chain pattern: chain-authbypass)
## Summary
PenScope's probe confirmed that GET /api/DashboardApi/getUsefulLinks returns
the same data whether or not authentication cookies are sent
(auth=200, noauth=200, sameBody=false). The path name strongly suggests this
endpoint should be role-gated — it's returning sensitive data to
unauthenticated callers.
## Steps to reproduce
# Verify unauthenticated access
curl -i "https://lms.example.gov/api/DashboardApi/getUsefulLinks"
# Compare to authenticated baseline (paste your real cookies):
curl -i "https://lms.example.gov/api/DashboardApi/getUsefulLinks" -b "session=..."
## Impact
Successful exploitation enables an attacker to bypass core security controls,
gain unauthorized access to sensitive functionality or data, and pivot to
broader compromise. This is a credible breach path warranting immediate
remediation.
## Suggested fix
Enforce server-side authentication on every endpoint that returns sensitive
data. The fact that PenScope received a 200 with no cookies means the
authorization middleware is missing or disabled for this route.
[ ... full Express/Django/Laravel snippet examples + references ... ]
यह एक सबमिट करने योग्य बाउंटी रिपोर्ट है। जब आप कुछ और कर रहे थे तब तैयार की गई।
वर्कबेंच ही वह चीज़ है जो PenScope को 'निष्क्रिय रिकॉन टूल' से 'वह सब कुछ जिसके लिए आप Burp खोलेंगे' में बदल देता है। पॉपअप हेडर में ⌘ Workbench पर क्लिक करें और एक पूर्ण-विंडो Chrome टैब खुलता है जिसमें छह टूल्स हैं, जो आपके स्कैन के साथ स्थिति साझा करते हैं।
क्या आपने कोई अनुरोध कैप्चर किया है जिसे आप बदलना चाहते हैं? इसे साइट मैप में क्लिक करें। पूरा अनुरोध — मेथड, URL, हेडर, बॉडी — एडिटर में लोड हो जाता है। कुछ भी संपादित करें। Send (या Ctrl+Enter) दबाएँ। रिस्पॉन्स दाईं ओर स्टेटस, साइज़, समय और सक्रिय ऑथ संदर्भ के साथ प्रस्तुत होता है जिसने इसे भेजा था।
हिस्ट्री रेल आपके अंतिम 50 भेजे गए अनुरोधों को रखता है। तीन बटन वर्तमान अनुरोध को कार्रवाई योग्य आर्टिफैक्ट्स में बदलते हैं: Copy as curl (टर्मिनल और रिपोर्ट के लिए), Send to Intruder (समान हेडर और बॉडी प्री-लोडेड के साथ), Send response to Diff।
कोई भी अनुरोध लें। जिस वैल्यू को आप फ़ज़ करना चाहते हैं उसे §...§ में लपेटें। एक पेलोड सेट चुनें। Start दबाएँ।
अंतर्निहित पेलोड लाइब्रेरी:
या अपनी खुद की सूची पेस्ट करें। चार अटैक मोड: Sniper (एक समय में एक स्थान), Cluster bomb (हर संयोजन), Pitchfork (स्थान एक साथ), Battering ram (एक ही पेलोड हर जगह)। लाइव रिजल्ट टेबल एनोमली डिटेक्शन के साथ — पंक्तियाँ जहाँ स्टेटस कोड या रिस्पॉन्स साइज़ बेसलाइन से भिन्न होता है, चिह्नित की जाती हैं।
कठोर सीमा: प्रति अटैक 200 अनुरोध। गलती से अपने बाउंटी टारगेट को DoS न करें।
प्रत्येक दिन शिकारी द्वारा छूए जाने वाले प्रारूपों के लिए राउंड-ट्रिपेबल रूपांतरण:``` Base64 ↔ B64-URL ↔ URL ↔ HTML ↔ Hex ↔ MD5 / SHA-1 / SHA-256 / SHA-512
साथ ही एक समर्पित **JWT कार्ड**: एक टोकन पेस्ट करें, हेडर और पेलोड को डीकोड करें, किसी भी एक को संपादित करें, फिर एक नया जाली टोकन बनाएं। दो जाली मोड:
- **alg=none** — क्लासिक JWT प्रमाणीकरण बायपास परीक्षण (सर्वर अहस्ताक्षरित टोकन पर भरोसा करता है)
- **HS256** — अनुमानित कमजोर गुप्त कुंजी के साथ हस्ताक्षर करें (`secret`, `key`, `password`, `jwt-secret` सामान्य हैं)
आउटपुट एक एकल टोकन है, कॉपी-पेस्ट के लिए तैयार।
### Diff
दो टेक्स्ट पैन। Repeater से एक क्लिक में प्रतिक्रियाएँ भेजें। `Compute Diff` दबाएँ। PenScope LCS लाइन-डिफ चलाता है और परिणाम को रंग-कोड करता है: `+` जोड़े गए के लिए, `−` हटाए गए के लिए। शीर्ष पर सारांश गणना।
यह IDOR-पुष्टि हत्यारा है। "क्या उपयोगकर्ता A के लिए प्रतिक्रिया उपयोगकर्ता B के *समान* है, या सर्वर ने वास्तव में उपयोगकर्ता B का डेटा लौटाया?" Diff आपको तीन सेकंड में बताता है।
### Site Map
PenScope द्वारा कैप्चर किए गए प्रत्येक एंडपॉइंट का पदानुक्रमित वृक्ष, होस्ट → पथ के अनुसार व्यवस्थित। मेथड पिल्स (`GET`, `POST`, `DELETE`...)। प्रति नोड स्थिति कोड बैज, रंग-कोडित हरा/पीला/नारंगी/लाल। किसी भी पथ पर क्लिक करें और उसे Repeater में लोड करें।
पूरी आक्रमण सतह, एक दृश्य में, परीक्षण के लिए तैयार।
### Auth Contexts + Authorization Matrix
यह अंतरक है। Burp यह शिप नहीं करता।
नामित प्रमाणीकरण प्रोफाइल सहेजें। प्रत्येक प्रोफाइल = एक नाम + कुकीज़ का सेट + हेडर का सेट। उन्हें प्रत्येक उपयोगकर्ता के रूप में लॉग इन करके, उनके सत्र कुकीज़ + Authorization हेडर कॉपी करके, संपादक में पेस्ट करके बनाएं। नोट्स जोड़ें ("paid plan", "read-only role", "internal staff")। एक क्लिक सक्रिय संदर्भ बदलता है। अब हर Repeater / Intruder / probe अनुरोध उन क्रेडेंशियल्स के साथ फायर करता है।
फिर `Run authorization matrix` पर क्लिक करें। PenScope प्रत्येक एंडपॉइंट × प्रत्येक संदर्भ पर हमला करता है और एक ग्रिड प्रस्तुत करता है:```
Anonymous User A User B Admin
GET /api/me 401 200 200 200
GET /api/users 401 403 403 200
GET /api/admin 401 403 403 200
DELETE /api/orders/5 405 403 403 ★ 200
PATCH /api/users/42 401 200 ★ 403 200
Stars ध्वज पंक्तियाँ जहाँ संदर्भ असहमत हैं। ये पंक्तियाँ आपकी IDOR और BAC खोजें हैं, स्वचालित रूप से सतह पर आ गईं।
एक सामान्य हंटर पूरी दोपहर मैन्युअल रूप से प्रत्येक एंडपॉइंट को प्रत्येक उपयोगकर्ता के रूप में परीक्षण करने, एक डॉक में नोट्स लेने में बिताता है। PenScope इसे 30 सेकंड में करता है और परिणामों को रंग-कोडित करता है।
एक ही डेटा इंजन, तीन दृश्य। जो भी आप कर रहे हैं उसके अनुसार चुनें।
पॉपअप हेडर में क्लासिक / लाल / नीला पिल से मोड बदलें। प्रत्येक टैब याद रखता है कि आप पिछली बार किस मोड में थे। थीम रंग मोड के साथ बदलते हैं।
पॉपअप हेडर में Export ▾ पर क्लिक करें। दस प्रारूप, दो उद्देश्य:
मार्कडाउन रिपोर्ट साझा करने के लिए बनाई गई है — प्रत्येक क्रेडेंशियल संपादित हो जाता है, रिपोर्ट हेडर स्पष्ट रूप से ऐसा कहता है। JSON आपके हंटिंग पार्टनर के साथ सिंक करने के लिए बनाया गया है — प्रत्येक क्रेडेंशियल अक्षुण्ण शिप होता है।
PenScope और Burp एक ही समस्या को अलग-अलग पक्षों से हल करते हैं। PenScope आपके ब्राउज़र में रहता है; Burp एक MITM प्रॉक्सी है। दोनों के अपने स्थान हैं। यहाँ ईमानदार तुलना है।
जहाँ PenScope जीतता है: मुफ़्त, तेज़ सेटअप, ब्राउज़र-नेटिव (आपके वास्तविक सत्र का उपयोग करता है, कोई सर्ट डांस नहीं), श्रृंखला सहसंबंध, रक्षक-मोड टूलिंग, AI ब्रिज।
जहाँ Burp जीतता है: TLS-स्तरीय इंटरसेप्शन आपको नेटवर्क स्टैक छोड़ने से पहले अनुरोधों को देखने और संशोधित करने देता है — मूल ऐप्स और वेबसॉकेट स्मगलिंग के लिए उपयोगी। Collaborator आपको ब्लाइंड XXE / SSRF के लिए आउट-ऑफ-बैंड कॉलबैक बुनियादी ढाँचा देता है।
यदि आप विशेष रूप से वेब ऐप्स पर अपने ब्राउज़र में बग बाउंटी करते हैं, तो PenScope आपके दैनिक वर्कफ़्लो के ~95% के लिए Burp को बदल देता है। यदि आप मोबाइल ऐप्स को रिवर्स-इंजीनियर करते हैं या थिक क्लाइंट का परीक्षण करते हैं, तो Burp अभी भी आपका मित्र है।
PenScope स्पष्ट उपयोगकर्ता कार्रवाई के बिना कुछ भी नहीं भेजता है। वहाँ है:
आउटबाउंड ट्रैफ़िक केवल तीन मामलों में होता है:
शून्य npm पैकेज। शून्य CDN स्क्रिप्ट। शून्य तृतीय-पक्ष SDK। शुद्ध वेनिला जावास्क्रिप्ट, MV3 मेनिफेस्ट, शून्य सप्लाई-चेन अटैक सरफेस।
आर्किटेक्चर, 36 प्रोब अटैक, 13 श्रृंखला पैटर्न, फ़ाइल मैप, और क्यों इस सबको बिल्ड स्टेप की आवश्यकता नहीं है।
┌──────────────────────────┐
│ state[tabId] │
│ 60+ fields populated by │
│ webRequest / content / │
│ CDP / probe layers │
└──────────┬───────────────┘
│
┌───────────────────────┼───────────────────────┐
│ │ │
Classic mode Red mode Blue mode renderClassic() renderRed() renderBlue() │ │ │ └───────────────────────┴───────────────────────┘ │ ┌────────────────┴────────────────┐ │ │ Workbench Hunt Mode (Repeater · Intruder · Encoder (autonomous orchestrator · Diff · Site Map · Auth Matrix) drafting H1 reports)
**एक इंजन, तीन मोड, तीन सतहें.** डेटा इंजन मोड-अज्ञेय है — हर स्थिति फ़ील्ड उसी तरह से डेटा एकत्र करती है चाहे आप किसी भी दृश्य में हों। मोड समान डेटा पर थीम + रेंडरर विकल्प हैं। वर्कबेंच और हंट मोड स्टैंडअलोन Chrome टैब हैं जो बैकग्राउंड मैसेज हैंडलर के माध्यम से `state[tabId]` साझा करते हैं।
CSS वेरिएबल ओवरराइड (`body.mode-red`, `body.mode-blue`) बिना किसी एकल रूल सेलेक्टर को छुए सब कुछ पुनः-थीम करते हैं। इसीलिए Classic मोड बाइट-दर-बाइट v5.9 अनुभव है।
---
## प्रदर्शन
PenScope हर टैब पर, हर समय होता है। डिफ़ॉल्ट रूप से यह ~50 ज्ञात शोर वाले होस्ट सफ़िक्सेस (वीडियो CDN जैसे `googlevideo.com`, विज्ञापन नेटवर्क जैसे `doubleclick.net`, टेलीमेट्री एंडपॉइंट जैसे `sentry.io`, बड़े स्टैटिक CDN जैसे `gstatic.com`) के लिए महंगे एनरिचमेंट को शॉर्ट-सर्किट करता है। YouTube पर प्रति मिनट सैकड़ों `googlevideo.com` चंक अनुरोध अब 14 AUTH_PATTERN रीजेक्स + पथ-पैराम डिटेक्शन + Swagger लुकअप से नहीं गुज़रते — उन्हें एंडपॉइंट के रूप में लॉग किया जाता है (ताकि Site Map में वे शामिल रहें) और बाकी के लिए छोड़ दिया जाता है।
किसी भी होस्ट पर `image`/`media`/`font`/`stylesheet`/`object`/`ping` संसाधन प्रकारों के लिए समान तेज़ पथ। बग लगभग कभी `.css` URL पैराम में नहीं छिपते।
कंटेंट-स्क्रिप्ट DOM रिस्कैन `requestIdleCallback` के माध्यम से चलते हैं (स्कैन के बीच 15 सेकंड का कठोर फ़्लोर) और जब टैब छिपा होता है तब पूरी तरह छोड़ दिए जाते हैं। MutationObserver केवल टेक्स्ट-आधारित परिवर्तनों (टाइमर टिक, कैरेक्टर-डेटा अपडेट) को फ़िल्टर करता है, ताकि YouTube का लगातार DOM परिवर्तन हर 3 सेकंड में पूर्ण रिस्कैन ट्रिगर न करे।
ओवरराइड उपलब्ध: Probe ड्रॉपडाउन में **"Full capture on noisy hosts"** चेकबॉक्स। जब आप विशेष रूप से YouTube/Twitch/Sentry/आदि का ऑडिट TARGET के रूप में कर रहे हों, तो इसे चेक करें और तेज़ पथ बायपास हो जाता है।
---
## 45 प्रोब आक्रमण
ऑन डिमांड चलाएँ। तीन आक्रामकता स्तर एक अनिवार्य अनुबंध के साथ: **Careful** = केवल GET/HEAD/OPTIONS और अनुरोधों के बीच 200ms न्यूनतम अंतराल; **Medium** = POST को रीड-शेप संचालन के लिए जोड़ता है (≤3 समानांतर); **Full** = DELETE/PUT/PATCH सहित सभी विधियाँ और रेस-कंडीशन बर्स्ट (≤10 समानांतर)। कस्टम हेडर हर अनुरोध में पेस्ट होते हैं। स्टील्थ मोड Fisher-Yates के साथ स्टेप क्रम को फेरबदल करता है और स्टेप के बीच विलंबों में 0–80% जिटर जोड़ता है। हर स्टेप की अपेक्षित विधि को प्रोब शुरू होने पर सक्रिय टियर के विरुद्ध ड्राई-रन-चेक किया जाता है; अवरुद्ध स्टेप डायग्नोस्टिक लॉग में सूचीबद्ध होते हैं।
| # | आक्रमण | यह क्या करता है |
|---|---|---|
| 1 | GraphQL introspection | स्कीमा, प्रकार, क्वेरी, म्यूटेशन डंप करता है |
| 2 | Source map harvesting | `.map` डाउनलोड करता है, रहस्य और एंडपॉइंट निकालता है |
| 3 | Swagger/OpenAPI fetch | `/swagger.json`, `/openapi.json` आदि |
| 4 | OPTIONS preflight | हर API पथ पर CORS प्रीफ्लाइट |
| 5 | Recon path probing | `/admin`, `/.env`, `/.git/HEAD`, `/actuator` |
| 6 | API prefix suffix brute | `/api/v1/<word>` |
| 7 | Smart suffix bruteforce | फेरबदल-क्रमित उपसर्ग × प्रत्यय |
| 8 | BAC (broken access control) | बिना प्रमाणीकरण के स्थिति-परिवर्तन करने वाले एंडपॉइंट |
| 9 | IDOR auto-test | ID प्रतिस्थापन + समान-बॉडी तुलना |
| 10 | CORS reflection test | क्रेडेंशियल के साथ ओरिजिन रिफ्लेक्शन |
| 11 | Method tampering | GET/POST/PUT/PATCH/DELETE स्वैप |
| 12 | Open redirect probe | `?redirect=evil.com` वेरिएंट |
| 13 | Race condition probe | आइडेम्पोटेंसी-संवेदनशील एंडपॉइंट पर समवर्ती अनुरोध |
| 14 | HTTP parameter pollution | `?id=1&id=2` |
| 15 | Subdomain enumeration | CT लॉग + देखे गए ट्रैफ़िक से |
| 16 | GraphQL field fuzzing | प्रत्येक इंट्रोस्पेक्टेड फ़ील्ड को प्रमाणीकरण के लिए प्रोब करता है |
| 17 | JWT alg=none acceptance | क्या सर्वर अहस्ताक्षरित टोकन पर भरोसा करता है? |
| 18 | Host header injection | `X-Forwarded-Host` वेरिएंट |
| 19 | Cache poisoning | अनकीड हेडर इंजेक्शन |
| 20 | IDOR confirmed sameBody | ID के बीच बॉडी-समानता |
| 21 | Auth removal test | कुकीज़ गिराएँ, 200s देखें |
| 22 | CSRF validation gap | बिना टोकन के स्थिति-परिवर्तन करने वाले एंडपॉइंट |
| 23 | gRPC reflection | एक्सपोज़्ड gRPC रिफ्लेक्शन सेवा |
| 24 | Compression oracle (BREACH) | ह्यूरिस्टिक, वास्तव में शोषण नहीं करता |
| 25 | WebSocket hijacking | क्रॉस-ओरिजिन WS कनेक्शन |
| 26 | Cache poison probe | हेडर-आधारित अनकीड इनपुट |
| 27 | Timing oracle | समान-एंडपॉइंट समय भिन्नता |
| 28 | COOP/COEP bypass | क्रॉस-ओरिजिन आइसोलेशन शक्ति |
| 29 | Storage partition | क्रॉस-साइट स्टोरेज आइसोलेशन |
| 30 | Smart recursive discovery | प्रोबिंग की 3 लहरें, पिछले प्रतिक्रियाओं से श्रृंखलित |
| 31 | Parameter discovery | 38 छिपे पैराम ब्रूट (`debug`, `admin`, `_method`, `bypass`...) |
| 32 | SSTI probing | `{{7*7}}`, `${7*7}`, `<%=7*7%>` |
| 33 | XXE probing | बाहरी संस्थाओं के साथ XML |
| 34 | CRLF injection | रीडायरेक्ट पैराम में `%0d%0a` |
| 35 | API version downgrade | हर देखे गए `/vN/` के लिए `/v1/`, `/v2/` |
| 36 | Prototype pollution | JSON बॉडी में `__proto__` / `constructor.prototype` |
| 37 | SSRF param probing | क्लाउड-मेटाडेटा पेलोड के साथ 26 SSRF पैराम नाम; रिफ्लेक्टेड मेटाडेटा सामग्री को फ़्लैग करता है |
| 38 | NoSQL operator injection | JSON ID फ़ील्ड्स पर `{"$ne":null}` / `{"$gt":""}` / `{"$exists":true}` |
| 39 | GraphQL alias amplification | 50-उपनाम क्वेरी → DoS प्रवर्धन सतह (केवल Full) |
| 40 | GraphQL batch amplification | 25-तत्व JSON-सरणी बैच → DoS प्रवर्धन (केवल Full) |
| 41 | Cache deception | `/api/me/avatar.css` शैली — स्थिर एक्सटेंशन के पीछे संवेदनशील सामग्री कैश की गई |
| 42 | Subdomain takeover | कैप्चर किए गए सबडोमेन का HEAD-शैली प्रोब; GitHub Pages / S3 / Heroku / Netlify / Vercel / Bitbucket / Shopify टेकओवर हस्ताक्षरों से मेल खाता है |
| 43 | TabNabbing | क्रॉस-ओरिजिन `<a target="_blank">` बिना `rel="noopener"` |
| 44 | postMessage origin correlation | `addEventListener("message")` श्रोता बिना ओरिजिन जाँच के |
| 45 | Service Worker scope abuse | व्यापक SW स्कोप फ़्लैग करता है (विशेष रूप से `/`) |
साथ ही **8 स्टैक-जागरूक आक्रमण पैक** जो स्वचालित रूप से फायर होते हैं जब Red मोड मेल खाने वाले फ्रेमवर्क का पता लगाता है: Laravel, Spring Boot, Rails, ASP.NET, Django, Next.js, GraphQL, WordPress। प्रत्येक पैक में 4–9 स्टैक-विशिष्ट परीक्षण होते हैं। Spring Boot का पैक अकेले `/actuator/heapdump`, `/actuator/env`, `/jolokia/list`, `/h2-console` पर हमला करता है।
---
## 13 श्रृंखला पैटर्न
व्यक्तिगत निष्कर्ष शोर हैं। संयुक्त निष्कर्ष शोषण हैं। PenScope का श्रृंखला विश्लेषक पूर्ण स्थिति का अध्ययन करता है और वहाँ श्रृंखला उत्सर्जित करता है जहाँ कई संकेत मिलकर किसी शोषण योग्य चीज़ में बदल जाते हैं।
1. **संवेदनशील एंडपॉइंट पर प्रमाणीकरण बाईपास** — पुष्टिकृत लापता प्रमाणीकरण + व्यवस्थापक/बिलिंग/उपयोगकर्ता पथ
2. **विनाशकारी BAC** — पथ में `delete`/`remove`/`purge` के साथ संवेदनशील एंडपॉइंट
3. **CSRF-संवेदनशील GraphQL म्यूटेशन** — पुष्टिकृत लापता CSRF + यह एक म्यूटेशन है
4. **एक्सपोज़्ड प्रमाणीकरण टोकन + लाइव API** — मेमोरी में JWT + मेल खाने वाले एंडपॉइंट
5. **संवेदनशील डेटा के साथ पुष्टिकृत IDOR** — ID में समान-संरचना प्रतिक्रिया
6. **क्रेडेंशियल के साथ CORS रिफ्लेक्शन** — पूर्ण SOP बाईपास
7. **प्रमाणीकरण प्रवाह पर ओपन रीडायरेक्ट** — OAuth कॉलबैक पथों पर रीडायरेक्ट पैराम
8. **छिपे हुए व्यवस्थापक रूट** — ट्रैफ़िक में कभी न देखे गए कोड में 3+ व्यवस्थापक पथ
9. **JWT alg=none स्वीकृत** — सर्वर अहस्ताक्षरित टोकन पर भरोसा करता है
10. **सोर्स मैप से लीक हुए रहस्य** — हार्डकोडेड कुंजियों वाली उत्पादन ` .map` फ़ाइलें
11. **WebRTC आंतरिक IP लीक** — STUN के माध्यम से निजी IP एक्सपोज़
12. **पुनरावर्ती प्रोब निष्कर्ष क्लस्टर** — कई एंडपॉइंट पर 3+ संवेदनशील निष्कर्ष
13. **स्टैक-विशिष्ट RCE सतह** — स्टैक पैक ने एक्सपोज़्ड actuator/Ignition/आदि पाया
प्रत्येक श्रृंखला में गंभीरता, सारांश, पुनरुत्पादन कमांड, अगले कदम और विश्वास स्कोर होता है। `severity × confidence` द्वारा क्रमबद्ध। Red मोड के शीर्ष पर और हर Claude रिपोर्ट के शीर्ष पर प्रस्तुत किया जाता है।
---
## स्वास्थ्य स्कोर (Blue mode)```
score = max(10, 100 − min(90, crit×22 + high×9))
उद्देश्यपूर्वक सख्त। केवल criticals और highs स्कोर को बदलते हैं। Mediums और lows अभी भी count tiles और Top-5 fixes में दिखाई देते हैं — वे ठीक करने योग्य हैं — लेकिन वे स्कोर को नहीं घटाते।
फ्लोर 10 है ताकि एक भयावह साइट "10/100" पढ़े, न कि "0/100" (जिसे उपयोगकर्ता "स्कैन विफल" से अलग नहीं कर पाएगा)।
PenScope/ ├── manifest.json MV3 manifest, v6.3.0, "type":"module" service worker ├── popup.html Mode UI shell — three modes, glassmorphism dark theme ├── popup.js Renderers, mode router, weaponize panels, fix snippets, │ compliance, Hunt + Workbench launchers, exports ├── content.js Content script — DOM scanning, secrets, JSON islands, │ tech fingerprints, XSS sinks, postMessage scan │ ├── workbench.html / .js Workbench tab — Repeater / Intruder / Encoder / │ Diff / SiteMap / AuthCtx + AuthMatrix │ ├── hunt.html / .js Hunt Mode tab — autonomous orchestrator │ ├── regex-pack.json 81 secret patterns + 44 response-body patterns │ (loaded by SW at boot, merged into RESP_PATTERNS, │ fetched by content script via getRegexPack message) │ ├── src/ Service worker entry + module tree (Phase 7 migration) │ ├── background.js Entry — webRequest, CDP, probe orchestrator, │ │ chain correlator, message router (~7,000 lines) │ ├── probe/ │ │ └── stack-packs.js STACK_ATTACK_PACKS (8 stacks) — extracted module │ └── (other audit-named files are stubs — see MIGRATION.md) │ ├── fonts/ Local woff2: JetBrains Mono + Plus Jakarta Sans │ (4 + 5 weights, ~590 KB total). Replaces the │ Google Fonts beacon that earlier versions hit on │ every popup open. │ ├── icons/ 16, 48, 128 px PNG ├── CHANGELOG.md Full version history v5.1 → v6.3.0 ├── CHANGES.md v6.3 per-phase fix breakdown ├── MIGRATION.md Phase 7 module-migration map (real vs stub) ├── LICENSE MIT └── README.md You are here
चार पुरानी संदर्भ फ़ाइलें (`red-attacks.js`, `blue-fixes.js`, `blue-csp.js`, `blue-compliance.js`) v6.3 में हटा दी गईं — उनकी सामग्री v6.0 से ही `popup.js` / `background.js` में इनलाइन कर दी गई थी; स्टैंडअलोन फ़ाइलें डेड कोड थीं। `STACK_ATTACK_PACKS` अब `src/probe/stack-packs.js` से एक वास्तविक ES-मॉड्यूल एक्सपोर्ट है।
---
## कोई बिल्ड चरण नहीं```bash
git clone https://github.com/spider12223/PenScope
# That's it.
कोई npm install नहीं। कोई webpack नहीं। कोई babel नहीं। कोई TypeScript नहीं। कोई bundler नहीं। शुद्ध वैनिला जावास्क्रिप्ट। popup.html का <script> टैग सीधे popup.js को इंगित करता है। सर्विस वर्कर सीधे background.js लोड करता है। CSS <style> में इनलाइन है।
MD5 इंप्लीमेंटेशन लगभग 50 लाइनों का इनलाइन RFC 1321 संदर्भ है (क्योंकि crypto.subtle MD5 को एक्सपोज़ नहीं करता)। LCS डिफ़ लगभग 30 लाइनों का है। JWT साइनिंग नेटिव crypto.subtle.sign का उपयोग करती है। चेन कोरिलेटर सादा regex + array इटरेशन है। इस कोडबेस में आप जो कुछ भी पढ़ते हैं, वह बिल्कुल वही है जो ब्राउज़र में चलता है।
एक रिकॉन टूल जो 200 ट्रांज़िटिव npm डिपेंडेंसियों के साथ शिप होता है, उसमें सप्लाई-चेन अटैक सरफेस के 200 पैकेज होते हैं। PenScope में शून्य है।
बग रिपोर्ट और PR का स्वागत है। कुछ सीमाएँ:
package.json नहीं। यदि आपको एक छोटी उपयोगिता चाहिए, तो 20 लाइनें लिखें।state[tabId] में रहती है। नए ग्लोबल स्टोर न पेश करें।:focus-visible आउटलाइन, ARIA लेबल, ≥4.5:1 कंट्रास्ट की आवश्यकता है।new Function() नहीं। MV3 सर्विस वर्कर डायनामिक कोड प्रतिबंधित करते हैं। chrome.scripting.executeScript के लिए नामित फ़ंक्शन घोषणाएँ + args का उपयोग करें।MIT। इसका उपयोग करें, इसे फोर्क करें, इसे शिप करें।
यदि PenScope आपको एक क्रिटिकल ढूंढता है, एक मुद्दा खोलें और हमें बताएं। हम युद्ध कहानियाँ इकट्ठा करते हैं।
शिकारियों द्वारा, शिकारियों के लिए बनाया गया।
scopeexpAccessibility.getFullAXTree संवेदनशील aria-labels (admin/sudo/delete/destroy बटन) को सतह पर लाता है। Storage.getCookies CHIPS विभाजित कुकीज़ को उजागर करता है जो chrome.cookies.getAll नहीं करता।<script type="application/json"> ब्लॉक (Next __NEXT_DATA__, Nuxt __NUXT__, Remix __remixContext, Apollo __APOLLO_STATE__) एंडपॉइंट + ID फ़ील्ड के लिए पार्स किए जाते हैं, न कि केवल regex-स्कैन किए जाते हैं।curl बटन, प्रति-पंक्ति unauth बटन (बिना कुकीज़ के अनुरोध को फिर से चलाता है, साथ-साथ निर्णय दिखाता है)। रूट-टेबल दृश्य जो /users/123, /users/124 को गणनाओं के साथ /users/{id} में संक्षिप्त करता है। admin.*, api.*, internal.* उपडोमेन के लिए ऑटो-पिवट रेल।ffuf -w में डालें।window.__ps_ctx अब प्रोब पूरा होने के बाद उपयोगकर्ता के Authorization हेडर को पेज संदर्भ में लीक नहीं करता। चेन रीप्रो कमांड डिफ़ॉल्ट रूप से सत्र कुकीज़ को संपादित करते हैं (Red मोड में लाइव मानों के लिए ऑप्ट-इन टॉगल है)। प्रोब IIFE बूट पर fetch/JSON/Promise/atob/btoa/आदि का स्नैपशॉट लेता है ताकि एनालिटिक्स-इंस्ट्रुमेंटेड पेज ग्लोबल्स को ओवरराइड करके प्रोब को इंटरसेप्ट न कर सकें। स्थानीय फ़ॉन्ट वेंडरिंग — पॉपअप खुलने पर शून्य आउटबाउंड अनुरोध।"type":"module" के रूप में लोड होता है। src/ निर्देशिका ट्री मौजूद है; STACK_ATTACK_PACKS को src/probe/stack-packs.js में निकाला गया। शेष मॉड्यूल स्टब हैं जो निष्कर्षण पथ का दस्तावेजीकरण करते हैं।| Set | Count | Use case |
|---|
| XSS | 40 | रिफ्लेक्शन टेस्टिंग, DOM XSS, SVG/iframe वैरिएंट |
| SQLi | 30 | बूलियन ब्लाइंड, एरर-बेस्ड, टाइम-बेस्ड, UNION |
| LFI / Path Traversal | 28 | एन्कोडिंग वैरिएंट, Windows + Linux, लॉग पॉइज़निंग |
| SSTI | 18 | Jinja2, Twig, Freemarker, Velocity, Smarty |
| SSRF | 22 | लोकलहोस्ट वैरिएंट, AWS/Azure/GCP मेटाडेटा, gopher/dict |
| Command Injection | 24 | Bash, PowerShell, IFS बाईपास |
| IDs 1-100 | 100 | IDOR एनुमरेशन के लिए |
| Auth bypass | 25 | पथ ट्रिक्स, रोल एस्केलेशन, SQL ऑथ बाईपास |
| Common usernames | 25 | admin, root, test, support, service... |
| मोड | किसके लिए बनाया गया | स्क्रीन पर क्या है |
|---|
| 🟣 | क्लासिक | परिचित वर्कफ़्लो, पूरा डेटा | हर टैब, हर विवरण। मूल PenScope। |
| 🔴 | लाल | आक्रामक परीक्षण | शीर्ष पर एक्सप्लॉइट चेन रेल जिसमें वेपनाइज़ बटन हैं (curl, Nuclei YAML, Burp अनुरोध, H1 रिपोर्ट ड्राफ्ट, Claude कतार)। स्टैक-अवेयर अटैक पैक पहचाने गए फ्रेमवर्क (Laravel, Spring Boot, Rails, ASP.NET, Django, Next.js, GraphQL, WordPress) पर स्वचालित रूप से फायर होते हैं। चेन-फर्स्ट, क्लासिक टैब नीचे संक्षिप्त। |
| 🔵 | नीला | रक्षक / सुरक्षा समीक्षा | स्वास्थ्य स्कोर (0-100, सख्त — केवल क्रिटिकल और हाई गिनती)। गंभीरता × आसानी के अनुसार प्राथमिकता वाले शीर्ष 5 सुधार, प्रत्येक के साथ Nginx / Apache / IIS / Express / Django / Laravel / Rails / ASP.NET में कॉपी-पेस्ट स्निपेट। देखे गए ट्रैफ़िक से CSP जनरेटर। 7-फ्रेमवर्क अनुपालन ऑडिट। स्नैपशॉट और रिग्रेशन डिफ़। जब नए रहस्य लीक होते हैं तो Chrome सूचनाओं के साथ निरंतर मॉनिटर। |
| एक्सपोर्ट | क्रेडेंशियल्स शामिल हैं? | किसके लिए उपयोग करें |
|---|
| JSON (पूरा डेटा) | ✅ हाँ | टीम-शेयर प्रारूप। एक ही लक्ष्य पर काम करने वाले दो हंटरों को निष्कर्षों को पुन: प्रस्तुत करने के लिए साझा प्रमाणीकरण संदर्भों की आवश्यकता होती है। Signal / एन्क्रिप्टेड चैनल के माध्यम से भेजें। |
| 📄 पूरी रिपोर्ट (.md) | ❌ संपादित | बाउंटी सबमिशन, ग्राहक जुड़ाव, कहीं भी जहां यह आपकी टीम छोड़ता है। प्रमाणीकरण हेडर मान (Authorization, Cookie, X-API-Key, X-Auth-Token, X-CSRF-Token, X-Amz-Security-Token, आदि) को <redacted, N chars> से बदल दिया गया। इसमें एम्बेडेड Hunt Mode ड्राफ्ट की गई रिपोर्टें, स्टैक-अटैक पैक हिट, निरंतर मॉनिटर अलर्ट, और Marked-as-Fixed ट्राइएज स्थिति शामिल है। |
| Burp URL सूची | केवल URL सूची | Burp के लक्ष्य दायरे में पेस्ट करें या ffuf/nuclei को फीड करें |
| Param वर्डलिस्ट | केवल नाम | फ़ज़िंग शब्दकोश — क्वेरी पैराम + फॉर्म इनपुट नाम + छिपे हुए फ़ील्ड नाम |
| Param वर्डलिस्ट (ffuf) | केवल नाम | वही डेटा param=FUZZ लाइनों के रूप में ffuf -w के लिए उत्सर्जित |
| एंडपॉइंट्स (txt) | केवल URL सूची | टैब-पृथक विधि/स्थिति/पथ/होस्ट/टैग/आकार — देखे गए + खोजे गए रूट |
| 📤 HAR एक्सपोर्ट | हेडर + बॉडी | पूर्ण HAR-1.2 कैप्चर जिसे आप Chrome DevTools / HAR व्यूअर में आयात कर सकते हैं या किसी सहकर्मी को दे सकते हैं |
| 🔧 Swagger Spec (.yaml) | केवल URL सूची | देखे गए ट्रैफ़िक से पुनर्निर्मित OpenAPI 3.0 स्पेक |
| 🗺️ सोर्स मैप्स (JSON) | केवल स्रोत निष्कर्ष | पूर्ण पार्स किए गए स्रोत मैप्स फ़ाइल ट्री, रहस्य, रूट, एनवी वेरिएबल, निर्भरताएँ के साथ |
| ⚔️ Nuclei टेम्पलेट्स (.yaml) | केवल प्रोब URL | निरंतर स्कैनिंग के लिए ~/.config/nuclei/custom/ में ड्रॉप-इन |
| सुविधा | PenScope (मुफ़्त) | Burp Suite Pro ($449/वर्ष) |
|---|
| Repeater | ✅ | ✅ |
| Intruder (4 अटैक मोड) | ✅ | ✅ |
| Decoder (B64/URL/Hex/JWT) | ✅ | ✅ |
| Comparer / Diff | ✅ | ✅ |
| Target / Site Map | ✅ | ✅ |
| Active स्कैनर | ✅ (45 प्रोब + 8 स्टैक पैक) | ✅ |
| सत्र/प्रमाणीकरण संदर्भ हैंडलिंग | ✅ (सहेजे गए प्रोफ़ाइल + मैट्रिक्स) | ✅ (नियम-आधारित) |
| प्राधिकरण मैट्रिक्स परीक्षक | ✅ (अंतर्निहित) | ❌ (भुगतान किया गया एक्सटेंशन) |
| श्रृंखला सहसंबंध (यौगिक निष्कर्ष) | ✅ (13 पैटर्न) | ❌ |
| उपडोमेन टेकओवर अनुमानी (8 सेवा हस्ताक्षर) | ✅ | ❌ (भुगतान किया गया एक्सटेंशन) |
| GraphQL DoS सतह परीक्षण (उपनाम + बैच) | ✅ | ❌ |
| प्रति-एंडपॉइंट बिना प्रमाणीकरण रीप्ले बटन | ✅ | ❌ |
| HAR आयात + एक्सपोर्ट | ✅ (राउंड-ट्रिप) | ✅ (एक-तरफ़ा) |
| IndexedDB डिफ़ (क्लाइंट-स्टेट लीक पकड़ें) | ✅ | ❌ |
| CHIPS विभाजित कुकी कैप्चर | ✅ | ❌ |
| JSON आइलैंड पार्सर (Next/Nuxt/Remix हाइड्रेशन डेटा) | ✅ | ❌ |
| अनुपालन मैपिंग (PCI/NESA/SAMA/ISO/OWASP) | ✅ (7 फ्रेमवर्क) | ❌ |
| देखे गए ट्रैफ़िक से CSP जनरेटर | ✅ | ❌ |
| रिग्रेशन डिफ़ (स्नैपशॉट + तुलना) | ✅ | ❌ |
| AI एकीकरण (Claude द्विदिश) | ✅ | ❌ |
| स्वायत्त Hunt Mode (सोते समय H1 रिपोर्ट का ड्राफ्ट बनाता है) | ✅ | ❌ |
| सेटअप समय | 60 सेकंड | ~30 मिनट (प्रॉक्सी + सर्ट + ब्राउज़र कॉन्फ़िग) |
| TLS-स्तरीय प्रॉक्सी इंटरसेप्शन | ❌ (ब्राउज़र सीमा) | ✅ |
| आउट-ऑफ-बैंड परीक्षण (Collaborator) | ❌ (योजनाबद्ध) | ✅ |
| एक्सटेंशन मार्केटप्लेस | ❌ | ✅ |
| लागत | $0 | $449 / उपयोगकर्ता / वर्ष |
| State | Score |
|---|
| 0 crit, 0 high | 100 (clean) |
| 1 high | 91 |
| 3 highs | 73 |
| 1 critical | 78 |
| 1 critical + 3 highs | 51 |
| 3 criticals | 34 |
| 5+ criticals | 10 (floor) |
| अनुमति | क्यों |
|---|
webRequest | प्रत्येक अनुरोध/प्रतिक्रिया को बिना पुनः-fetch किए कैप्चर करें |
webNavigation | SPA pushState/replaceState रूट परिवर्तनों का पता लगाएं (v6.3+), ताकि app.com के एंडपॉइंट नए ओरिजिन की स्थिति में न लीक हों जब SPA क्रॉस-ओरिजिन नेविगेट करता है |
activeTab | वर्तमान टैब का URL पढ़ें + कंटेंट-स्क्रिप्ट संदेश भेजें |
scripting | पेज कॉन्टेक्स्ट में प्रोब रनर, स्टैक पैक और वर्कबेंच अनुरोध इंजेक्ट करें |
tabs | निष्कर्षों को सही टैब से मैप करें; वर्कबेंच को एक नए टैब में खोलें |
cookies | HttpOnly कुकीज़ पढ़ें जिन्हें document.cookie नहीं देख सकता |
debugger | डीप मोड के लिए आवश्यक — पूर्ण प्रतिक्रिया निकायों, रनटाइम इंट्रोस्पेक्शन, स्रोत निष्कर्षण, ऑडिट मुद्दों, एक्सेसिबिलिटी ट्री, विभाजित कुकीज़ के लिए CDP सक्षम करता है |
notifications | नए सीक्रेट लीक पर निरंतर मॉनिटर अलर्ट |
alarms | निरंतर मॉनिटर के लिए 5-मिनट अंतराल टिक |
storage | SW पुनरारंभों में स्थिति (session) और स्नैपशॉट (local) बनाए रखें |
<all_urls> होस्ट अनुमति | कैप्चर लक्ष्य-अज्ञेय है; उपयोगकर्ता नियंत्रित करता है कि कौन सा टैब खुला है |