
Il server di exploit per i risultati out-of-band. Punta un target verso un dominio che possiedi. Ogni richiesta HTTP e ogni email che invia indietro finisce in una dashboard che controlli, e riceve qualunque risposta tu scelga in cambio.
L'exploit server per i finding out-of-band. Punta un target verso un dominio che possiedi. Ogni richiesta HTTP e ogni email che rimanda indietro finiscono in una dashboard che controlli tu, e ricevono in risposta qualunque cosa tu scelga.
Per iniziare · Playbook · · ·
⚠️ Solo per test di sicurezza e ricerca autorizzati. Un black hole è un catch-all vivo e raggiungibile da internet: tutto ciò che un target gli invia viene memorizzato, e restituisce in risposta qualunque cosa tu configuri. Punta verso di esso solo target che hai esplicita autorizzazione scritta a testare, e tratta ogni deployment come archiviazione di dati dei client. Testa solo ciò che sei autorizzato a testare.
Metà di ciò che trovi durante un engagement si dimostra solo quando qualcosa
richiama a casa. Una SSRF cieca. Una XXE che esfiltra via HTTP. Una XSS stored
che scatta nel browser di un admin che non vedrai mai. Un flusso di reset
password che devi leggere. Un redirect_uri OAuth che nessuno ha validato.
Ognuno di questi richiede un'infrastruttura raggiungibile dal target, che catturi
tutto e risponda esattamente come vuoi.
I servizi di interaction pubblici ti danno un hostname e un log. AREA 51 ti dà tutto quanto, su un'infrastruttura che possiedi:
302 verso un endpoint di metadata, un
DTD, un beacon .js, uno stub JSON, un binario da 25 MB. Per ogni path esatto.Rilasciato presto, di proposito. AREA 51 è nato come strumento interno per un piccolo team fidato, quindi privilegia la semplicità rispetto all'hardening e alla scalabilità. Aspettati spigoli. Se ne incontri uno, apri una issue con i passi di riproduzione. I contributi sono benvenuti; vedi CONTRIBUTING.md.
|
AREA 51 · la dashboard Configura gli endpoint, leggi le richieste e le email catturate, gestisci i filtri di rumore. Protetta da single sign-on con un PIN monouso inviato via email. |
Black Holes · i tuoi domini Ogni path serve ciò che hai definito, e ogni richiesta e ogni indirizzo del dominio viene catturato. Pubblico per necessità, perché i target devono poterlo raggiungere. |
Autopilot · l'interfaccia per gli agenti Un server MCP + REST autenticato con chiave. Legge l'ultima ora di callback, prepara i propri stub di risposta e non può toccare nient'altro. |
Bello e semplice: Autopilot espone un server MCP (con un mirror REST) così un
agente AI autorizzato può eseguire il ciclo da solo durante l'engagement, senza
di te nel mezzo. Legge l'ultima ora di callback, prepara il proprio stub di
risposta sotto il namespace recintato /-/* e conferma il colpo. Ogni operatore
ha la propria API key, ed è sandboxed: non può mai leggere i tuoi file, né alcun
endpoint fuori da /-/. → Interni di Autopilot
![]() | ![]() |
![]() | ![]() |
| Finding | Come AREA 51 lo dimostra | Playbook |
|---|---|---|
| SSRF cieca | Un path non configurato cattura già il colpo, con IP di uscita, User-Agent e ogni header | → |
| Bypass dei filtri SSRF | Un endpoint di testo risponde 302 verso l'indirizzo che vuoi effettivamente far recuperare | → |
| Esfiltrazione XXE / XSLT | Ospita il DTD esterno, poi leggi i byte esfiltrati dalla seconda richiesta | → |
| XSS cieca | Servi il beacon; il Referer della cattura indica la pagina interna che l'ha eseguito | → |
| Flussi guidati dalle email | Ogni indirizzo è una inbox attiva, quindi le email di signup, invito, reset e verifica arrivano complete | → |
Abuso di redirect_uri OAuth | Prepara la landing page e cattura il code, lo state o il token che il flusso consegna | → |
| Consegna di payload | Carica un archivio, un binario, un PDF o un font e servilo inline con il suo content type | → |
| Revisione dell'autenticazione email | L'intera catena Received più i risultati SPF, DKIM e DMARC su email realmente consegnate | → |
Tutto il resto viene creato per te: il database, lo storage, tre Workers, la dashboard, il DNS, il TLS, il routing della posta e la policy di accesso.
Per prima cosa segui i Requisiti qui sopra. L'API token e le due attivazioni con un click (R2 e Zero Trust) non possono essere fatte tramite l'API, quindi vengono prima, a mano. Poi:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
setup chiede quale dominio usare, conferma che può impossessarsi di quel
dominio, poi esegue il provisioning in ordine: database e schema → storage → i
tre Workers → il tuo black hole e il suo catch-all di posta → la dashboard con i
suoi binding già collegati → DNS → la policy di accesso. Il dominio diventa il
black hole stesso, quindi https://your-domain/anything e
anything@your-domain vengono entrambi catturati, e la dashboard e il server
degli agenti vengono configurati di conseguenza. Ogni passo è idempotente, quindi
è anche il comando che riesegui dopo aver cambiato qualcosa.
Poi confermalo:
./a51 doctor
doctor controlla ogni binding, dominio e policy, poi sonda gli host live. Una
richiesta verso qualunque path del tuo black hole dovrebbe rispondere
404! Not Found e comparire nella dashboard pochi secondi dopo; la posta verso
qualunque indirizzo dello stesso dominio finisce nello stesso posto.
Procedura completa, con il fallback manuale per ogni passo: docs/guides/getting-started.md.
| Per iniziare | Prerequisiti, permessi del token, ogni passo di setup e il suo equivalente manuale |
| Playbook | Condurre un engagement: SSRF, XXE, XSS cieca, flussi email, OAuth, hosting di payload, evidenze |
| Operazioni | Deploy, domini, purge, retention, log, quote, smantellamento |
| Troubleshooting | Sintomo → causa → soluzione |
| CLI · Configurazione | Ogni comando; ogni valore di .env |
| API · Database | L'API HTTP della dashboard; tabelle e bucket |
| Interni | Architettura, catcher, Autopilot, dashboard, retention |
| Decisioni | Perché le scelte non ovvie sono come sono |
Parti da docs/README.md per la mappa completa.
I contributi sono benvenuti, in particolare bug report, playbook e nuove ricette di cattura. Vedi CONTRIBUTING.md per iniziare. Per segnalare un problema di sicurezza in AREA 51 stesso, segui SECURITY.md invece di aprire una issue pubblica.
AREA 51 è © Copyright 2026 Thoropass, Inc., concesso in licenza e rilasciato sotto la Apache License 2.0. Vedi NOTICE per i componenti di terze parti.
Costruito con ❤️ dal Pentest Team di Thoropass.