クライアントサイドの脆弱性に対する概念実証コード
以下のような問題に対する基本的なHTML概念実証:
- クリックジャッキング
- 安全でないCORS設定
- CSRF
- タブナッピング
- XSSI
- postMessageの問題
これらのほとんどは非常に基本的なものですが、すべてを一か所にまとめておくことで、同じことを何度も書く手間が省けます。
もう少し興味深い2つのもの:
- clickjacking_full.html: 実際のマルチクリック・クリックジャッキング悪用のための高度なクリックジャッキングスクリプト(詳細はブログ記事 ClickAnywhere: An Advanced Clickjacking Script を参照)。
- csrf-multi.html: 複数のCSRFリクエストを自動送信(例えば、内部ネットワークに対するCSRFでIPのような小さな値をブルートフォースする場合、またはリクエストの順序が重要でない、またはリクエストを複数回実行できる多段階CSRF攻撃の場合)。