
Scopri parametri di debugging nascosti e svela i segreti delle applicazioni web
L'estensione Chrome essenziale per bug bounty hunter e penetration tester
Rileva passivamente parametri di debug, header sensibili e percorsi esposti mentre navighi.
Trovare endpoint di debug e file di configurazione esposti è una tecnica comune nel bug bounty hunting. debugHunter automatizza questo processo scansionando passivamente ogni sito web che visiti, avvisandoti quando scopre:
?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstormX-Forwarded-Host: localhost, X-Original-URL: /admin/.env, /.git/config, /actuator/env, /phpinfo.phpTutti i risultati sono classificati per gravità così puoi concentrarti prima sui problemi critici.
?debug=1 ?_debug=true ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1 ?debugbar=1
?profiler=1 ?trace=1 ?verbose=1
?show_errors=1 ?display_errors=1 ?dev_mode=1
?phpinfo=1 ?error_reporting=E_ALL ?env=dev
?env=staging ?env=pre ?env=sandbox
?environment=dev ?staging=1 ?beta=1
?internal=1 ?test=1 ?admin=1
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Critici
/.env /.git/config /config.json
/.env.local /.env.production /credentials.json
/auth.json /secrets.json /database.yml
/wp-config.php.bak /.aws/credentials /backup.sql
/dump.sql /.htpasswd /actuator/env
/actuator/heapdump
Alti
/.git/HEAD /.git/logs/HEAD /.svn/entries
/phpinfo.php /info.php /graphiql
/__debug__ /debug /server-status
/elmah.axd /trace.axd /rails/info/properties
/package.json /composer.json
Medi
/swagger-ui.html /swagger.json /api-docs
/openapi.json /web.config /.htaccess
/Dockerfile /docker-compose.yml
git clone https://github.com/devploit/debugHunter.git
chrome://extensions/debugHunter.zip dalle Releasechrome://extensions/ → Carica estensione non pacchettizzataAccedi alle impostazioni tramite l'icona a forma di ingranaggio nel popup:
È incluso un server di test dinamico per verificare il corretto funzionamento dell'estensione:
cd test/
python3 server.py # Consigliato: Server dinamico
Alternativa (server statico, funzionalità limitata):
./start-server-macos.command # macOS
./start-server.sh # Linux/altro
Il server dinamico (server.py) fornisce contenuti diversi in base ai parametri/header di debug:
Questo simula il comportamento reale in cui gli endpoint di debug espongono dati sensibili solo quando attivati.
URL di test:
http://localhost:9000/ — Pagina normalehttp://localhost:9000/?debug=1 — Modalità debug attivatahttp://localhost:9000/.env — Percorso sensibilestorage, tabs, <all_urls>test/server.py) che simula il comportamento realeLicenza MIT. Vedi LICENSE per i dettagli.
Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. Ottieni sempre la dovuta autorizzazione prima di testare applicazioni web che non possiedi.
debugHunter — Esponendo ciò che dovrebbe rimanere nascosto
Fatto con ♥ per la community del bug bounty
| Funzionalità | Descrizione |
|---|
| Rilevamento Multi-Fattore | Combina codici di stato, analisi del contenuto, header e indicatori di debug |
| Classificazione della Gravità | Critico, Alto, Medio, Basso — dai priorità a ciò che conta |
| Limitazione Intelligente delle Richieste | Backoff esponenziale per prevenire blocchi WAF |
| Visualizzatore Differenziale delle Risposte | Confronta risposte originali e modificate affiancate |
| Ricerca e Filtro | Trova domini o parole chiave specifici tra tutti i risultati |
| Modalità Configurabili | Intelligente, Aggressiva, Conservativa, Solo parole chiave |
| Bassi Falsi Positivi | Filtraggio dinamico dei contenuti rimuove timestamp, token, sessioni |
| Impostazione | Predefinito | Descrizione |
|---|
| Modalità di Rilevamento | Intelligente | Intelligente / Aggressiva / Conservativa / Solo parole chiave |
| Soglia di Similarità | 0.90 | Quanto simili devono essere le risposte per essere ignorate |
| Differenza Minima di Lunghezza | 200 | Differenza minima in byte per segnalare |
| Intervallo di Controllo | 8 ore | Intervallo di ricontrollo per lo stesso URL |
| Ritardo Base | 300ms | Ritardo tra le richieste (si autoregola) |
| Whitelist | Vuoto | Domini da saltare |