Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
aura-inspector — Salesforce Experience Cloud를 위한 자동화된 보안 테스트 도구로, 게스트 및 인증된 컨텍스트에서 잘못 구성된 Aura 애플리케이션, 접근 가능한 레코드, 그리고 인증되지 않은 기능을 발견합니다. | Kitploit
도구/GitHubGitHub/google/aura-inspector
API Security TestingInformation GatheringWeb SecurityPenetration TestingCloud SecurityMisconfiguration
GitHubgoogle/aura-inspector

aura-inspector

Salesforce Experience Cloud를 위한 자동화된 보안 테스트 도구로, 게스트 및 인증된 컨텍스트에서 잘못 구성된 Aura 애플리케이션, 접근 가능한 레코드, 그리고 인증되지 않은 기능을 발견합니다.

저장소 보기
103285개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

aura-inspector

이는 공식적으로 지원되는 Google 제품이 아닙니다. 이 프로젝트는 Google 오픈소스 소프트웨어 취약점 보상 프로그램에 참여할 수 없습니다.

소개

aura-inspector는 Salesforce Experience Cloud 테스트를 위한 만능 도구입니다. 잘못 구성된 Salesforce Experience Cloud 애플리케이션을 발견하는 데 도움이 될 뿐만 아니라 많은 테스트 프로세스를 자동화합니다. 자세한 내용은 Mandiant 블로그 게시물을 참조하십시오: Auditing Salesforce Aura Data Exposure.

주요 기능은 다음과 같습니다:

  • 게스트 및 인증된 컨텍스트 모두에서 접근 가능한 레코드 검색
  • 문서화되지 않은 GraphQL Aura 메서드를 사용하여 객체의 총 레코드 수를 얻는 기능
  • 자체 등록 기능 확인
  • Record List 컴포넌트 검색 지원, 잘못 구성된 객체 목록에 UI 접근 제공
  • "Home URL" 검색, 민감한 관리 기능에 대한 무단 접근 가능

설치

pipx (권장)

다음 명령어를 사용하여 pipx로 도구를 설치할 수 있습니다.

root@kitploit:~
pipx install git+<URL>

pip

도구는 Python 3가 필요하며, pip로 의존성을 다운로드합니다. 가상 환경을 생성하여 의존성을 설치하는 것을 권장합니다.

root@kitploit:~
git clone <URL>
cd aura-inspector
virtualenv env
source ./env/bin/activate
pip3 install -r requirements.txt

시작하기

-h 플래그를 사용하여 도움말 메뉴를 볼 수 있으며, 구성 목록을 제공합니다.

root@kitploit:~
python3 aura_cli.py -h
usage: python3 aura_cli.py [-h] [-u URL] [-c COOKIES] [-o OUTPUT_DIR] [-l OBJECT_LIST] [-d] [-v] [-p PROXY] [-k] [-a] [--app APP] [--aura AURA] [--context CONTEXT] [--token TOKEN] [--no-gql] [-r AURA_REQUEST_FILE]

options:
  -h, --help            show this help message and exit
  -u, --url URL         Root URL of Salesforce application to audit
  -c, --cookies COOKIES
                        Cookies after authenticating to Salesforce application
  -o, --output-dir OUTPUT_DIR
                        Output directory
  -l, --object-list OBJECT_LIST
                        Pull records only the provided objects. Comma separated list of objects.
  -d, --debug           Print debug information
  -v, --verbose         Print verbose information
  -p, --proxy PROXY     Proxy requests
  -k, --insecure        Ignore invalid TLS certificates
  --app APP             Provide the target salesforce app's path (e.g: /myApp), the script will try to detect it if not provided
  --aura AURA           Provide the target salesforce aura's path (e.g: /aura), the script will try to detect it if not provided
  --context CONTEXT     Provide a context to be used as aura.context in POST requests, the script will use a dummy one if not provided
  --token TOKEN         Provide an aura token to be used as aura.token in POST requests, the script will use a dummy one if not provided
  --no-gql              Do not check for GraphQL capability and do not use it
  --no-banner           Do not display banner
  -r, --aura-request-file AURA_REQUEST_FILE
                        Provide a request file to an /aura endpoint

도구는 다양한 시나리오에서 유용할 수 있는 여러 옵션을 제공합니다. 다음은 몇 가지 상황을 다룹니다.

기본 사용법

표준 구성으로 도구를 사용하는 것은 다음 명령어를 실행하는 것만큼 간단합니다. 이는 모든 검사를 인증되지 않은 방식으로 실행하고 게스트 사용자 관점에서 접근 가능한 것을 반환합니다.

python3 aura_cli.py -u <URL>

출력은 계정을 생성하는 데 사용할 수 있는 자체 등록 기능이 있는지도 알려줍니다. 인스턴스에 가입할 기회가 있다면, 인증된 컨텍스트에서 도구를 실행하면 더 많은 결과를 얻을 수 있습니다.

인증된 컨텍스트에서 도구를 실행하려면, -c 매개변수를 사용하여 SID 쿠키를 제공하거나, 인증된 세션에서 aura 엔드포인트에 대한 임의의 요청 내용이 포함된 파일을 제공하여 도구가 이 및 다른 매개변수를 구문 분석하도록 합니다.

python3 aura_cli.py -r <AURA_REQUEST_FILE>

여러 앱 처리

단일 인스턴스에 여러 사용자 정의 앱이 호스팅될 수 있습니다. 이는 일반적으로 경로에 /<custom-app-name>/s와 같은 것이 보이면 식별할 수 있습니다. 이 경우, 모든 앱을 찾아 --app 매개변수로 지정하는 것을 권장합니다. 출력이 크게 다를 수 있기 때문입니다. 또한 인스턴스에 사용자 정의 앱이 호스팅되어 있는 경우 기본 앱 "/"에 대해 도구를 실행해 보는 것이 좋습니다.

개발자:

  • Amine Ismail
  • Anirudha Kanodia
도구 다운로드