Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
blindxss-lite — Flaskで構築された軽量なBlind XSS(クロスサイトスクリプティング)コレクター兼ペイロードサーバー | Kitploit
ツール/GitHubGitHub/yuyudhn/blindxss-lite
フィッシングツールペイロード生成ウェブアプリケーション悪用データ流出情報収集ウェブセキュリティペネトレーションテストコマンド&コントロールユーティリティとフレームワークレッドチーミング
GitHubyuyudhn/blindxss-lite
13329日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

blindxss-lite

Flaskで構築された軽量なBlind XSS(クロスサイトスクリプティング)コレクター兼ペイロードサーバー

リポジトリを見る

blindxss-lite

Flaskで構築された軽量なBlind XSS(クロスサイトスクリプティング)コレクター兼ペイロードサーバー。被害者のブラウザデータ(Cookie、localStorage、DOMスニペットなど)を収集するJavaScriptペイロードを配信し、HTTP Basic認証で保護されたSQLiteベースのダッシュボードに転送します。

機能

  • ペイロード配信 — /p.js が sendBeacon または fetch を使用した自己完結型のJSペイロードを配信
  • コレクターエンドポイント — POST /c(JSON/FormData)および GET /c.gif(CSP対応のピクセルビーコン)
  • 管理ダッシュボード — /events で収集イベントを一覧表示、/events/<id>/view で詳細を表示
  • ペイロードジェネレーター — /payloads で14種類のXSSペイロードバリアントとカスタムJSエディターを提供
  • HTTP Basic認証 — 管理ルートは ADMIN_USER / ADMIN_PASSWORD で保護
  • SQLite永続化 — 初回実行時にデータベースを自動作成、bxss.db を削除すると新規に再構築
  • Docker対応 — Dockerfile と docker-compose.yml を同梱
  • レート制限 — コレクターエンドポイント用のSQLiteベースのスライディングウィンドウリミッター(ワーカー間で共有)

クイックスタート

Docker Compose

# Set credentials
echo "ADMIN_USER=admin" > .env
echo "ADMIN_PASSWORD=your-admin-password" >> .env

# Build and run
docker compose up -d --build

ダッシュボード: http://127.0.0.1:8089/events(ブラウザがBasic認証を要求します)

Dockerを使用しない場合

pip install -r requirements.txt
export ADMIN_USER="admin"
export ADMIN_PASSWORD="your-admin-password"
gunicorn -b 127.0.0.1:8080 --workers 2 --threads 4 wsgi:app

使用方法

  1. (認証後)/payloads にアクセスしてXSSペイロードをコピーします。
  2. Blind XSSの疑いがあるターゲットの入力フィールドにペイロードを注入します。
  3. 被害者がページを読み込むと、ペイロードが実行され、データがサーバーに送信されます。
  4. /events で収集されたイベントを確認します。

エンドポイント

コレクター(公開、認証不要)

MethodPathDescription
GET/p.jsXSSペイロードJavaScript
POST/cペイロードからJSON/FormDataを受信
GET/c.gifピクセルビーコン(CSP対応)

管理(HTTP Basic認証)

MethodPathDescription
GET/events直近500件のイベント
GET/events/<id>イベント詳細(JSON)
GET/events/<id>/viewイベント詳細(HTML)
GET/POST/payloadsペイロードジェネレーター + カスタムJSエディター

ユーティリティ

MethodPathDescription
GET/_healthzヘルスチェック

設定

VariableDefaultDescription
ADMIN_USERadminダッシュボードのユーザー名
ADMIN_PASSWORDchangemeダッシュボードのパスワード
DB_PATH./bxss.dbSQLiteデータベースのパス
MAX_BODY524288コレクターの最大ボディサイズ(バイト)
RATE_LIMIT_COUNT60ウィンドウあたりの最大コレクターリクエスト数(IPごと)
RATE_LIMIT_WINDOW60レート制限ウィンドウ(秒)
LOG_LEVELINFOPythonログレベル

カスタムJSは /payloads 管理ページで編集・保存され(SQLiteの settings テーブルに永続化)、/p.js に追加されます。ファイルから読み込まれることはなくなりました。

プロジェクト構成

blindxss-lite/
├── wsgi.py              # WSGI entry point
├── requirements.txt     # Python dependencies
├── Dockerfile           # Container image
├── docker-compose.yml   # Compose config
├── .env                 # Credentials (don't commit)
└── app/
    ├── __init__.py      # App factory, CORS, health check
    ├── config.py        # Config + .env loader
    ├── db.py            # SQLite layer
    ├── collectors.py    # /p.js, /c, /c.gif
    ├── events.py        # /events admin
    ├── payloads.py      # /payloads admin
    ├── utils.py         # Helpers + Basic Auth decorator
    ├── static/
    │   └── style.css
    └── templates/
        ├── events.html
        ├── event.html
        └── payloads.html

収集されるペイロードデータ

  • ドキュメントのタイトルとURL
  • オリジンとリファラー
  • document.cookie
  • ユーザーエージェント
  • localStorageとsessionStorage(すべてのキー)
  • DOMスニペット(先頭200KB、zlib+base64圧縮)

ショーケース

ペイロード: Payload Page

結果:

結果詳細:

セキュリティに関する注意

  • 管理ルートにはHTTP Basic認証が必要です。本番環境では強力なパスワードを使用してください。
  • コレクターエンドポイントは意図的に認証なしとしています。
  • ペイロードがあらゆるサイトからデータを送信できるよう、CORSはすべてのオリジンを許可しています。
  • SQLiteベースのレート制限はコレクターの悪用を軽減するのに役立ち、ワーカー間で共有されます。
  • .env はバージョン管理にコミットしないでください。
ツールをダウンロード