
Enumera todos os elementos e atributos HTML que podem vazar requisições HTTP, permitindo testar navegadores, proxies web e clientes de e-mail para exfiltração não intencional de dados.
Este projeto visa enumerar todas as formas possíveis pelas quais um site pode vazar requisições HTTP.
Em um único arquivo HTML. Veja o arquivo leak.html (versão em texto puro) na raiz deste repositório.
Você pode usar isto para testar seu navegador quanto a vazamentos de CSP, seu webmail quanto a vazamentos HTTP e tudo mais que não deveria enviar requisições HTTP para onde o sol não brilha.
Por "Vazamento HTTP", estamos essencialmente nos referindo a uma situação onde uma determinada combinação de elementos e atributos HTML causa o disparo de uma requisição para um recurso externo - quando não deveria. Pense, por exemplo, no corpo de um e-mail HTML onde um Vazamento HTTP diria a alguém lá fora que você acabou de ler aquele e-mail. Nem sempre ruim - mas quase nunca bom.
Ou pense em proxies web. Essas ferramentas tentam mostrar a você um site de um domínio diferente para oferecer o que chamam de "anonimato". É claro que elas também precisam reescrever todos os elementos e atributos HTML que buscam recursos via HTTP (ou similares) e, se esquecerem algo, o tal "anonimato" se perde.
E, já que ninguém sabe mais ao certo quais elementos e atributos podem solicitar recursos externos, decidimos criar este projeto para manter o controle sobre isso.
O HTML será estendido assim que aprendermos sobre um novo vazamento. Pull requests com fontes exóticas adicionais para vazamentos HTTP são muito bem-vindos! Ideias de como este conteúdo poderia ser apresentado de outras formas (JSON, HTML, XML, ...) também são bem-vindas.
Obrigado a @hasegawayosuke, @masa141421356, @mramydnei, @avlidienbrunn , @orenhafif, @freddyb, @tehjh, @webtonull, @intchloe, @Boldewyn e muitos outros por adicionar conteúdo e pequenas correções aqui e ali!