
आउट-ऑफ-बैंड निष्कर्षों के लिए एक्सप्लॉइट सर्वर। किसी लक्ष्य को अपने स्वामित्व वाले डोमेन की ओर इंगित करें। हर HTTP अनुरोध और हर ईमेल जो वह वापस भेजता है, आपके नियंत्रण वाले डैशबोर्ड में पहुंचता है, और बदले में उसे आपकी चुनी हुई कोई भी प्रतिक्रिया मिलती है।
आउट-ऑफ-बैंड निष्कर्षों के लिए एक्सप्लॉइट सर्वर। किसी टारगेट को अपने स्वामित्व वाले डोमेन की ओर इंगित करें। हर HTTP रिक्वेस्ट और हर ईमेल जो वह वापस भेजता है, आपके नियंत्रण वाले डैशबोर्ड में दर्ज हो जाता है, और बदले में उसे वही प्रतिक्रिया मिलती है जो आप चुनते हैं।
शुरुआत करें · प्लेबुक्स · · ·
⚠️ केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए। ब्लैक होल एक लाइव, इंटरनेट से पहुँचने योग्य कैच-ऑल है: टारगेट जो कुछ भी भेजता है वह संग्रहीत होता है, और जो आप कॉन्फ़िगर करते हैं वही वापस परोसा जाता है। केवल उन्हीं टारगेट्स को इसकी ओर इंगित करें जिनका परीक्षण करने के लिए आपके पास स्पष्ट, लिखित अनुमति है, और हर डिप्लॉयमेंट को क्लाइंट-डेटा स्टोरेज की तरह मानें। केवल वही परीक्षण करें जिसके लिए आप अधिकृत हैं।
किसी एंगेजमेंट में जो कुछ भी आप पाते हैं, उसका आधा हिस्सा तभी साबित होता है जब कोई
वापस कॉल करता है। एक ब्लाइंड SSRF। एक XXE जो HTTP के ज़रिए डेटा बाहर भेजता है। एक
स्टोर्ड XSS जो किसी एडमिन के ब्राउज़र में फायर होता है जिसे आप कभी नहीं देखेंगे। एक
पासवर्ड-रीसेट फ़्लो जिसे आपको पढ़ना है। एक OAuth redirect_uri जिसे किसी ने वैलिडेट
नहीं किया। इनमें से हर एक को ऐसी इन्फ्रास्ट्रक्चर चाहिए जो टारगेट से पहुँचने योग्य हो,
सब कुछ कैप्चर करे, और ठीक वैसा ही जवाब दे जैसा आप चाहते हैं।
पब्लिक इंटरैक्शन सर्विसेज़ आपको एक होस्टनेम और एक लॉग देती हैं। AREA 51 आपको पूरी चीज़ देता है, आपकी अपनी इन्फ्रास्ट्रक्चर पर:
302, एक DTD, एक .js
बीकन, एक JSON स्टब, एक 25 MB बाइनरी। हर सटीक पाथ के लिए।जल्दी रिलीज़ किया गया, जानबूझकर। AREA 51 एक छोटी, भरोसेमंद टीम के लिए एक आंतरिक टूल के रूप में शुरू हुआ, इसलिए यह हार्डनिंग और स्केल पर सरलता को प्राथमिकता देता है। खुरदुरे किनारों की अपेक्षा करें। अगर आपको कोई मिले, तो रीप्रो स्टेप्स के साथ एक इश्यू खोलें। योगदान का स्वागत है; देखें CONTRIBUTING.md।
|
AREA 51 · डैशबोर्ड एंडपॉइंट कॉन्फ़िगर करें, कैप्चर की गई रिक्वेस्ट और ईमेल पढ़ें, नॉइज़ फ़िल्टर प्रबंधित करें। ईमेल किए गए वन-टाइम PIN के साथ सिंगल साइन-ऑन के पीछे सुरक्षित। |
ब्लैक होल्स · आपके डोमेन हर पाथ वही परोसता है जो आपने परिभाषित किया, और डोमेन पर हर रिक्वेस्ट और हर पता कैप्चर होता है। सार्वजनिक होना अनिवार्य है, क्योंकि टारगेट्स को इसे पहुँचना होता है। |
ऑटोपायलट · एजेंट इंटरफ़ेस एक की-प्रमाणित MCP + REST सर्वर। पिछले एक घंटे के कॉलबैक पढ़ता है, अपने स्वयं के रिस्पॉन्स स्टब्स तैयार करता है, और किसी और चीज़ को छू नहीं सकता। |
बढ़िया और आसान: ऑटोपायलट एक MCP सर्वर (REST मिरर के साथ) उजागर करता है ताकि
एक अधिकृत AI एजेंट एंगेजमेंट के बीच में खुद यह लूप चला सके, बिना आपके बीच में हुए।
यह पिछले एक घंटे के कॉलबैक पढ़ता है, फ़ेंस्ड /-/* नेमस्पेस के अंतर्गत अपना खुद का
रिस्पॉन्स स्टब तैयार करता है, और हिट की पुष्टि करता है। हर ऑपरेटर को अपनी खुद की
API की मिलती है, और यह सैंडबॉक्स्ड है: यह कभी भी आपकी फ़ाइलें, या /-/ के बाहर
कोई भी एंडपॉइंट नहीं पढ़ सकता। → ऑटोपायलट इंटर्नल्स
![]() | ![]() |
![]() | ![]() |
| निष्कर्ष | AREA 51 इसे कैसे साबित करता है | प्लेबुक |
|---|---|---|
| ब्लाइंड SSRF | एक अनकॉन्फ़िगर्ड पाथ पहले से ही हिट को कैप्चर करता है, एग्रेस IP, User-Agent और हर हेडर के साथ | → |
| SSRF फ़िल्टर बायपास | एक टेक्स्ट एंडपॉइंट उस पते में 302 जवाब देता है जिसे आप वास्तव में फ़ेच कराना चाहते हैं | → |
| XXE / XSLT एक्सफ़िल्ट्रेशन | एक्सटर्नल DTD होस्ट करें, फिर दूसरी रिक्वेस्ट से एक्सफ़िल्ट्रेट किए गए बाइट्स पढ़ें | → |
| ब्लाइंड XSS | बीकन परोसें; कैप्चर का Referer उस आंतरिक पेज का नाम बताता है जिसने इसे निष्पादित किया | → |
| ईमेल-चालित फ़्लो | हर पता एक लाइव इनबॉक्स है, इसलिए साइनअप, इनवाइट, रीसेट और वेरिफ़िकेशन मेल पूरा आता है | → |
OAuth redirect_uri दुरुपयोग | लैंडिंग पेज तैयार करें और फ़्लो जो code, state या टोकन सौंपता है उसे कैप्चर करें | → |
| पेलोड डिलीवरी | एक आर्काइव, बाइनरी, PDF या फ़ॉन्ट अपलोड करें और उसे उसके अपने कंटेंट टाइप के साथ इनलाइन परोसें | → |
| मेल ऑथेंटिकेशन समीक्षा | वास्तव में डिलीवर किए गए मेल पर पूरी Received चेन के साथ SPF, DKIM और DMARC परिणाम | → |
बाकी सब कुछ आपके लिए बनाया जाता है: डेटाबेस, स्टोरेज, तीन Workers, डैशबोर्ड, DNS, TLS, मेल रूटिंग और एक्सेस पॉलिसी।
पहले ऊपर दी गई आवश्यकताएँ पूरी करें। API टोकन और दोनों वन-क्लिक एक्टिवेशन (R2 और Zero Trust) API के ज़रिए नहीं किए जा सकते, इसलिए वे पहले, हाथ से आते हैं। फिर:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
setup पूछता है कि कौन सा डोमेन उपयोग करना है, पुष्टि करता है कि यह उस डोमेन को
अधिग्रहित कर सकता है, फिर क्रम में प्रोविज़न करता है: डेटाबेस और स्कीमा → स्टोरेज →
तीन Workers → आपका ब्लैक होल और उसका मेल कैच-ऑल → पहले से जुड़े बाइंडिंग्स के साथ
डैशबोर्ड → DNS → एक्सेस पॉलिसी। डोमेन स्वयं ब्लैक होल बन जाता है, इसलिए
https://your-domain/anything और anything@your-domain दोनों कैप्चर होते हैं, और
डैशबोर्ड तथा एजेंट सर्वर इसके साथ ही सेट अप होते हैं। हर स्टेप इडेम्पोटेंट है, इसलिए
कुछ भी बदलने के बाद यह वही कमांड है जिसे आप दोबारा चलाते हैं।
फिर इसकी पुष्टि करें:
./a51 doctor
doctor हर बाइंडिंग, डोमेन और पॉलिसी की जाँच करता है, फिर लाइव होस्ट्स की प्रोब
करता है। आपके ब्लैक होल पर किसी भी पाथ की रिक्वेस्ट का जवाब 404! Not Found आना
चाहिए और कुछ सेकंड बाद डैशबोर्ड में दिखना चाहिए; उस पर किसी भी पते को भेजा गया मेल
उसी जगह पहुँचता है।
पूरा वॉकथ्रू, हर स्टेप के मैनुअल फ़ॉलबैक के साथ: docs/guides/getting-started.md।
| शुरुआत करें | पूर्वापेक्षाएँ, टोकन परमिशन, हर सेटअप स्टेप और उसका मैनुअल समकक्ष |
| प्लेबुक्स | एक एंगेजमेंट चलाना: SSRF, XXE, ब्लाइंड XSS, ईमेल फ़्लो, OAuth, पेलोड होस्टिंग, एविडेंस |
| ऑपरेशन्स | डिप्लॉय, डोमेन, पर्जिंग, रिटेंशन, लॉग्स, कोटा, टियरडाउन |
| समस्या निवारण | लक्षण → कारण → समाधान |
| CLI · कॉन्फ़िगरेशन | हर कमांड; हर .env मान |
| API · डेटाबेस | डैशबोर्ड का HTTP API; टेबल्स और बकेट्स |
| इंटर्नल्स | आर्किटेक्चर, कैचर, ऑटोपायलट, डैशबोर्ड, रिटेंशन |
| निर्णय | गैर-स्पष्ट विकल्प जैसे हैं वैसे क्यों हैं |
पूरे नक्शे के लिए docs/README.md से शुरू करें।
योगदान का स्वागत है, विशेष रूप से बग रिपोर्ट, प्लेबुक्स और नए कैप्चर रेसिपी। सेट अप करने के लिए CONTRIBUTING.md देखें। AREA 51 में ही किसी सुरक्षा समस्या की रिपोर्ट करने के लिए, सार्वजनिक इश्यू खोलने के बजाय SECURITY.md का पालन करें।
AREA 51 © Copyright 2026 Thoropass, Inc. है, और Apache License 2.0 के अंतर्गत लाइसेंस प्राप्त और रिलीज़ किया गया है। तृतीय-पक्ष घटकों के लिए NOTICE देखें।
Thoropass में पेंटेस्ट टीम द्वारा ❤️ के साथ बनाया गया।