Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
debugHunter — Scopri parametri di debugging nascosti e svela i segreti delle applicazioni web | Kitploit
Strumenti/GitHubGitHub/devploit/debughunter
RicognizioneAnalisi delle VulnerabilitàRaccolta InformazioniSicurezza WebCTFPenetration Testing
GitHubdevploit/debughunter

debugHunter

Scopri parametri di debugging nascosti e svela i segreti delle applicazioni web

Vedi Repository
24876 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

debugHunter

debugHunter

Scopri Endpoint di Debug Nascosti e Ambienti di Sviluppo

Release License Contributions Welcome

L'estensione Chrome essenziale per bug bounty hunter e penetration tester
Rileva passivamente parametri di debug, header sensibili e percorsi esposti mentre navighi.


Perché debugHunter?

Trovare endpoint di debug e file di configurazione esposti è una tecnica comune nel bug bounty hunting. debugHunter automatizza questo processo scansionando passivamente ogni sito web che visiti, avvisandoti quando scopre:

  • 🔧 Parametri di Debug — ?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstorm
  • 📨 Header Sensibili — X-Forwarded-Host: localhost, X-Original-URL: /admin
  • 📁 Percorsi Esposti — /.env, /.git/config, /actuator/env, /phpinfo.php

Tutti i risultati sono classificati per gravità così puoi concentrarti prima sui problemi critici.

Funzionalità

Copertura del Rilevamento

Parametri di Debug (25+)
root@kitploit:~
?debug=1              ?_debug=true           ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1      ?debugbar=1
?profiler=1           ?trace=1               ?verbose=1
?show_errors=1        ?display_errors=1      ?dev_mode=1
?phpinfo=1            ?error_reporting=E_ALL ?env=dev
?env=staging          ?env=pre               ?env=sandbox
?environment=dev      ?staging=1             ?beta=1
?internal=1           ?test=1                ?admin=1
Header Sensibili (7)
root@kitploit:~
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Percorsi Sensibili (46)

Critici

root@kitploit:~
/.env                 /.git/config          /config.json
/.env.local           /.env.production      /credentials.json
/auth.json            /secrets.json         /database.yml
/wp-config.php.bak    /.aws/credentials     /backup.sql
/dump.sql             /.htpasswd            /actuator/env
/actuator/heapdump

Alti

root@kitploit:~
/.git/HEAD            /.git/logs/HEAD       /.svn/entries
/phpinfo.php          /info.php             /graphiql
/__debug__            /debug                /server-status
/elmah.axd            /trace.axd            /rails/info/properties
/package.json         /composer.json

Medi

root@kitploit:~
/swagger-ui.html      /swagger.json         /api-docs
/openapi.json         /web.config           /.htaccess            
/Dockerfile           /docker-compose.yml

Installazione

Opzione 1: Clona il Repository

root@kitploit:~
git clone https://github.com/devploit/debugHunter.git
  1. Apri chrome://extensions/
  2. Attiva la Modalità sviluppatore (in alto a destra)
  3. Clicca su Carica estensione non pacchettizzata
  4. Seleziona la cartella debugHunter
  5. Fissa l'estensione alla barra degli strumenti

Opzione 2: Scarica una Release

  1. Scarica l'ultimo .zip dalle Release
  2. Estrai e carica tramite chrome://extensions/ → Carica estensione non pacchettizzata

Utilizzo

  1. Naviga normalmente — debugHunter scansiona passivamente in background
  2. Controlla il badge — Il numero indica il conteggio dei risultati (colore = gravità)
  3. Clicca sull'icona — Visualizza i risultati per categoria: Percorsi, Header, Parametri
  4. Revisiona e verifica — Clicca su qualsiasi risultato per aprirlo in una nuova scheda

Configurazione

Accedi alle impostazioni tramite l'icona a forma di ingranaggio nel popup:

Test

È incluso un server di test dinamico per verificare il corretto funzionamento dell'estensione:

root@kitploit:~
cd test/
python3 server.py               # Consigliato: Server dinamico

Alternativa (server statico, funzionalità limitata):

root@kitploit:~
./start-server-macos.command    # macOS
./start-server.sh               # Linux/altro

Il server dinamico (server.py) fornisce contenuti diversi in base ai parametri/header di debug:

  • Richiesta normale: Pagina di produzione pulita (nessun dato sensibile)
  • Con parametri di debug: Pagina di debug con credenziali esposte, stack trace, ecc.

Questo simula il comportamento reale in cui gli endpoint di debug espongono dati sensibili solo quando attivati.

URL di test:

  • http://localhost:9000/ — Pagina normale
  • http://localhost:9000/?debug=1 — Modalità debug attivata
  • http://localhost:9000/.env — Percorso sensibile

Dettagli Tecnici

  • Manifest V3 — Conforme a Chrome MV3
  • Permessi — storage, tabs, <all_urls>
  • Background — Service Worker (basato su eventi)
  • Privacy — Tutte le analisi avvengono localmente, nessuna richiesta esterna

Changelog

v2.0.6

  • Ridotti i falsi positivi su siti dinamici (pagine di login, siti di notizie, ecc.)
    • Rilevamento reindirizzamenti: Filtra percorsi che reindirizzano a destinazioni generiche
    • Misurazione della varianza naturale: Rileva siti altamente dinamici
    • La modalità Intelligente ora richiede prove chiare (indicatori di debug o cambiamenti di stato)
    • Gli indicatori di debug devono essere NUOVI (non presenti nella risposta originale)
  • Corretto il rilevamento dei percorsi su porte non standard (es. localhost:9000)
  • Nuovo server di test dinamico (test/server.py) che simula il comportamento reale
  • Migliorato il rilevamento di soft-404 (confronto lunghezza contenuto)

v2.0.0

  • Riscrittura completa con Manifest V3
  • Motore di rilevamento multi-fattore
  • Sistema di classificazione della gravità
  • Visualizzatore differenziale delle risposte
  • Funzionalità di ricerca e filtro
  • Limitazione intelligente delle richieste con backoff esponenziale
  • Filtraggio dinamico dei contenuti
  • 4 modalità di rilevamento configurabili
  • Nuova interfaccia scura
  • 46 percorsi sensibili (da 17)
  • Richieste ottimizzate con controlli HEAD e caching

v1.x

  • Rilascio iniziale con rilevamento base dei parametri

Contribuire

  • Segnala bug — Apri un issue con i passaggi per riprodurli
  • Aggiungi pattern — Invia PR con nuovi parametri, header o percorsi
  • Migliora la documentazione — Aiuta a rendere il README più chiaro

Licenza

Licenza MIT. Vedi LICENSE per i dettagli.

Esclusione di Responsabilità

Questo strumento è destinato esclusivamente a test di sicurezza autorizzati. Ottieni sempre la dovuta autorizzazione prima di testare applicazioni web che non possiedi.


debugHunter — Esponendo ciò che dovrebbe rimanere nascosto
Fatto con ♥ per la community del bug bounty

Scarica lo strumento
FunzionalitàDescrizione
Rilevamento Multi-FattoreCombina codici di stato, analisi del contenuto, header e indicatori di debug
Classificazione della GravitàCritico, Alto, Medio, Basso — dai priorità a ciò che conta
Limitazione Intelligente delle RichiesteBackoff esponenziale per prevenire blocchi WAF
Visualizzatore Differenziale delle RisposteConfronta risposte originali e modificate affiancate
Ricerca e FiltroTrova domini o parole chiave specifici tra tutti i risultati
Modalità ConfigurabiliIntelligente, Aggressiva, Conservativa, Solo parole chiave
Bassi Falsi PositiviFiltraggio dinamico dei contenuti rimuove timestamp, token, sessioni
ImpostazionePredefinitoDescrizione
Modalità di RilevamentoIntelligenteIntelligente / Aggressiva / Conservativa / Solo parole chiave
Soglia di Similarità0.90Quanto simili devono essere le risposte per essere ignorate
Differenza Minima di Lunghezza200Differenza minima in byte per segnalare
Intervallo di Controllo8 oreIntervallo di ricontrollo per lo stesso URL
Ritardo Base300msRitardo tra le richieste (si autoregola)
WhitelistVuotoDomini da saltare