
쉽게 설정할 수 있는 XSS Hunter 버전입니다. 5분이면 설정이 완료되며 유지보수가 필요 없습니다!
블라인드 크로스 사이트 스크립팅 취약점을 테스트하고 발견하기 위해 XSS Hunter를 설정하는 가장 빠른 방법입니다.
docker 및 docker-compose 설치host.example.com) (DNS 제어 권한 필요)XSS Hunter Express를 설정하려면 docker-compose.yaml 파일을 적절한 설정/비밀번호 등으로 수정하세요.
서비스를 시작하기 전에 수정해야 할 docker-compose.yaml의 일부 YAML 필드는 다음과 같습니다:
HOSTNAME: 페이로드에 사용하고 웹 관리 패널에 접근할 호스트 이름으로 설정하세요. 페이로드를 다양한 필드에 맞출 수 있도록 가능한 한 짧게 설정하는 경우가 많습니다(예: xss.ht). 이 호스트 이름은 인스턴스의 IP 주소에 매핑되어야 합니다(DNS A 레코드 사용).SSL_CONTACT_EMAIL: Let's Encrypt를 통해 TLS/SSL 인증서를 자동으로 설정하고 갱신하려면 이메일 주소를 제공해야 합니다.이메일 알림을 원한다면 다음 항목이 필요합니다:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: 이메일 알림을 받으려면 활성화 상태로 두세요(아래 구성도 함께 설정해야 합니다).SMTP_HOST: 이메일 계정이 호스팅된 SMTP 서버의 호스트(예: smtp.gmail.com).SMTP_PORT: SMTP 서버의 포트(예: 465).SMTP_USE_TLS: SMTP 서버가 TLS를 지원하는 경우 TLS를 활용하세요.SMTP_USERNAME: SMTP 서버의 이메일 계정 사용자 이름(예: exampleuser).SMTP_PASSWORD: SMTP 서버의 이메일 계정 비밀번호(예: Password1!).SMTP_FROM_EMAIL: SMTP 서버의 이메일 계정 주소(예: [email protected]).SMTP_RECEIVER_EMAIL: 알림을 받을 이메일 주소. 위와 같을 수도 있지만 다를 수도 있습니다.마지막으로, 보안에 민감한 사용자를 위해 고려할 만한 항목입니다:
CONTROL_PANEL_ENABLED: 인스턴스의 공격 표면을 최소화하려면 웹 제어 패널을 비활성화할 수 있습니다. 이렇게 하면 페이로드 실행에 대한 이메일만 받게 됩니다(결과는 여전히 디스크와 데이터베이스에 저장됩니다).설정이 완료되면 다음 명령어를 실행하여 서비스를 시작하세요:
# 저장소 디렉토리로 이동
cd xsshunter-express/
# 백그라운드에서 postgres 시작
docker-compose up -d postgresdb
# 서비스 시작
docker-compose up xsshunterexpress
모든 것이 정상적으로 진행되었다면 화면에 관리자 비밀번호가 출력됩니다. 이 비밀번호를 사용하여 https://your-hostname.com/admin/에 호스팅된 웹 패널에 로그인하세요.
참고: 서비스가 TLS/SSL 인증서를 자동으로 생성하기 때문에 인스턴스에 대한 첫 번째 HTTP 요청은 느릴 수 있습니다. 이는 약 15초 정도만 소요됩니다.
gzip 압축 페이로드 실행 이미지: 모든 이미지는 인스턴스의 하드 디스크 공간을 덜 사용하도록 gzip 압축으로 저장됩니다.crossdomain.xml 정책과 같은 다른 취약점을 찾는 데 유용합니다.

vue-black-dashboard 프레임워크를 활용합니다. MIT 라이선스 하에 제공됩니다(https://github.com/creativetimofficial/vue-black-dashboard#licensing 참조).이 서비스에서 보안 취약점을 발견하셨나요? 잘하셨습니다! mandatory(at)gmail.com으로 이메일을 보내주시면 가능한 한 빨리 수정하도록 하겠습니다.