
Webアプリケーションのすべてのシンクとソースを特定し、その結果をわかりやすく表示するためのツール。
Webアプリケーションのすべてのシンクとソースを見つけ、その結果をわかりやすい形で表示するよう設計されたペネトレーションテストツールです。tracyは、ペネトレーションテストのアプリケーションマッピングフェーズで使用し、入力ソースと対応する出力を特定する必要があります。tracyはこのデータを利用して、特に大量のJavaScriptを使用するWebアプリケーションにおいて、脆弱なXSSインスタンスをインテリジェントに発見できます。
tracyは、Webアプリケーションへのすべてのユーザー入力を記録し、それらの入力が出力されるたび(例えば、DOMへの書き込み、サーバーレスポンス、evalの呼び出しなど)を監視するブラウザ拡張機能です。
tracyに関するガイドや参考資料については、ドキュメントを参照してください。
Tracyはブラウザ拡張機能のみになりました!バイナリは不要です。ChromeまたはFirefoxストアからダウンロードするだけです。
これだけです!tracyがブラウザにインストールされていれば、XSSを見つける準備は完了です。プロキシや証明書を設定する必要はもうありません。