
निष्क्रिय पुनर्अन्वेषण और आक्रमण सतह मैपर — शून्य अनुरोध भेजे गए
त्वरित आरंभ · शिकार मोड · कार्यक्षेत्र · मोड · निर्यात · Burp से तुलना · हुड के नीचे
PenScope एक Chrome एक्सटेंशन है। इसे इंस्टॉल करें, एक ऐसी साइट ब्राउज़ करें जिसके परीक्षण की अनुमति आपके पास है, और यह चुपचाप पूरे आक्रमण सतह का मानचित्रण करता है — हर एंडपॉइंट, हर रहस्य, हर गलत कॉन्फ़िगर किया गया हेडर, हर छिपा पैरामीटर। जब आप आदेश देते हैं, तो यह आपके वास्तविक सत्र कुकीज़ का उपयोग करके 36 विभिन्न प्रोब हमले भेजता है और रिपोर्ट करता है कि कौन से सफल हुए।
या आप स्कोप सेट करें, Hunt पर क्लिक करें, और PenScope पूरी प्रक्रिया स्वायत्त रूप से करता है जब आप कुछ और कर रहे होते हैं — हर Critical और High खोज के लिए पूर्ण HackerOne-प्रारूप बाउंटी रिपोर्ट तैयार करना। आप प्रस्तुत करने योग्य ड्राफ्ट की एक कतार के साथ जागते हैं।
यह उन बग बाउंटी शिकारियों के लिए दैनिक उपकरण है जो "प्रॉक्सी सेट करें, तीन विंडो में क्लिक करें, पेलोड सूची पर alt-tab करें" दिनचर्या को छोड़कर बस किसी साइट को देखना चाहते हैं। या पूरी तरह से देखना बंद कर दें और टूल को उनके लिए शिकार करने दें।
सब कुछ पढ़ता है, कुछ नहीं भेजता — जब तक आप न कहें। स्कोप सेट करें, Hunt दबाएं, लैपटॉप बंद करें। ड्राफ्ट किए गए क्रिटिकल्स के साथ जागें।
ऑडिट-संचालित रिफैक्टर 8 चरणों में। मुख्य जोड़-तोड़:
.env assignments, Vault s./b. prefixes — plus Spring Boot / Rails ActiveRecord / Django DEBUG / ASP.NET YSOD / Express / Apollo / MSSQL response-body detectors.alg, iss, sub, aud, exp, iat, role, scope...)। गंभीरता बढ़ जाती है जब exp भविष्य में हो और भूमिका admin-आकार की हो।Accessibility.getFullAXTree संवेदनशील aria-labels (admin/sudo/delete/destroy बटन) को सतह पर लाता है। Storage.getCookies CHIPS विभाजित कुकीज़ को उजागर करता है जो chrome.cookies.getAll नहीं करता।<script type="application/json"> ब्लॉक (Next __NEXT_DATA__, Nuxt __NUXT__, Remix __remixContext, Apollo __APOLLO_STATE__) एंडपॉइंट + ID फ़ील्ड के लिए पार्स किए जाते हैं, न कि केवल regex-स्कैन किए जाते हैं।curl बटन, प्रति-पंक्ति unauth बटन (बिना कुकीज़ के अनुरोध को फिर से चलाता है, साथ-साथ निर्णय दिखाता है)। रूट-टेबल दृश्य जो /users/123, /users/124 को गणनाओं के साथ /users/{id} में संक्षिप्त करता है। admin.*, api.*, internal.* उपडोमेन के लिए ऑटो-पिवट रेल।ffuf -w में डालें।window.__ps_ctx अब प्रोब पूरा होने के बाद उपयोगकर्ता के Authorization हेडर को पेज संदर्भ में लीक नहीं करता। चेन रीप्रो कमांड डिफ़ॉल्ट रूप से सत्र कुकीज़ को संपादित करते हैं (Red मोड में लाइव मानों के लिए ऑप्ट-इन टॉगल है)। प्रोब IIFE बूट पर fetch/JSON/Promise/atob/btoa/आदि का स्नैपशॉट लेता है ताकि एनालिटिक्स-इंस्ट्रुमेंटेड पेज ग्लोबल्स को ओवरराइड करके प्रोब को इंटरसेप्ट न कर सकें। स्थानीय फ़ॉन्ट वेंडरिंग — पॉपअप खुलने पर शून्य आउटबाउंड अनुरोध।"type":"module" के रूप में लोड होता है। src/ निर्देशिका ट्री मौजूद है; STACK_ATTACK_PACKS को src/probe/stack-packs.js में निकाला गया। शेष मॉड्यूल स्टब हैं जो निष्कर्षण पथ का दस्तावेजीकरण करते हैं।प्रति-चरण पूर्ण विवरण CHANGES.md में। माइग्रेशन नोट्स MIGRATION.md में।
पिन करें एक्सटेंशन। कोई भी साइट देखें। **P** आइकन पर क्लिक करें। PenScope पहले से ही देख रहा था।
---
## आप क्या कर सकते हैं
PenScope प्रति टैब 60+ डेटा फ़ील्ड कैप्चर करता है। व्यवहार में इसका मतलब यह है:
**पूर्ण आक्रमण सतह देखें।** हर एंडपॉइंट, जिसमें JavaScript में संदर्भित लेकिन कभी कॉल नहीं किए गए एंडपॉइंट शामिल हैं। सोर्स मैप में दबे API पथ, POST बॉडी से पुनर्निर्मित GraphQL ऑपरेशन, फ्रेमवर्क इंट्रोस्पेक्शन से अनुमानित छिपे हुए एडमिन रूट।
**ऐसे रहस्य खोजें जिन्हें कोई शिप करना नहीं चाहता था।** `.js` बंडलों में हार्डकोडेड API कुंजियाँ। `localStorage` में JWT। AWS क्रेडेंशियल्स एनवायरनमेंट डंप में। प्रतिक्रिया बॉडी में आंतरिक आईडी। वह चीज़ जो P1 रिपोर्ट में आती है।
**अपने ब्राउज़र में 36 आक्रमण चरण चलाएँ।** Auth बायपास, BAC, IDOR, CORS रिफ्लेक्शन, JWT alg=none, SSTI, XXE, CRLF इंजेक्शन, प्रोटोटाइप पॉल्यूशन, पैरामीटर डिस्कवरी, API वर्जन डाउनग्रेड। तीन आक्रामकता स्तर — सावधान, मध्यम, पूर्ण। कस्टम हेडर पेस्ट करें। स्टील्थ मोड अनुरोध क्रम को बदलता है ताकि आप WAF को ट्रिगर न करें।
**व्यक्तिगत खोजों को वास्तविक शोषणों में श्रृंखलित करें।** मेमोरी में एक JWT एक खोज है। वही JWT और एक API एंडपॉइंट जो अहस्ताक्षरित टोकन स्वीकार करता है और डिकोडेड भूमिका का एडमिन होना एक श्रृंखला है — और PenScope आपको रिपोर्ट के शीर्ष पर श्रृंखला दिखाता है, आत्मविश्वास स्कोर, रीप्रोड कमांड और अगले कदमों के साथ।
**किसी भी अनुरोध को संपादित करें और पुनः भेजें।** राइट-क्लिक शैली। Repeater एक नए टैब, पूर्ण विंडो में खुलता है। पैरामीटर बदलें। भेजें दबाएँ। प्रतिक्रिया देखें। बेसलाइन से तुलना करने के लिए इसे Diff में ड्रॉप करें।
**इंसर्शन पॉइंट्स के साथ फ़ज़ करें।** किसी भी अनुरोध में `§payload§` चिह्नित करें, पेलोड सेट चुनें (40 XSS स्ट्रिंग्स, 30 SQLi, 28 LFI, 18 SSTI, 22 SSRF, 24 कमांड इंजेक्शन, आईडी 1-100, auth बायपास क्लासिक्स, सामान्य उपयोगकर्ता नाम), आक्रमण मोड चुनें (Sniper / Cluster bomb / Pitchfork / Battering ram), लाइव परिणाम तालिका देखें। विसंगति पंक्तियों को तारे से चिह्नित किया जाता है।