
Uma versão fácil de configurar do XSS Hunter. Configura-se em cinco minutos e não requer manutenção!
A forma mais rápida de configurar o XSS Hunter para testar e encontrar vulnerabilidades de cross-site scripting cego.
docker e docker-compose instaladoshost.example.com) que você possa mapear para o IP do seu servidor (ter controle de DNS)Para configurar o XSS Hunter Express, modifique o arquivo docker-compose.yaml com suas configurações/senhas/etc. apropriadas.
A seguir estão alguns campos YAML (em docker-compose.yaml) que você precisará modificar antes de iniciar o serviço:
HOSTNAME: Defina este campo para o hostname que você deseja usar para seus payloads e para acessar o painel de administração web. Geralmente, é o mais curto possível (ex.: xss.ht) para que o payload possa ser ajustado em vários campos para teste. Este hostname deve ser mapeado para o endereço IP da sua instância (via um registro DNS A).SSL_CONTACT_EMAIL: Para configurar e renovar automaticamente certificados TLS/SSL via Let's Encrypt, você precisará fornecer um endereço de email.Os seguintes são necessários se você quiser notificações por email:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: Deixe habilitado para receber notificações por email (você também deve configurar isso através das configurações abaixo).SMTP_HOST: O host do seu servidor SMTP onde sua conta de email está hospedada (ex.: smtp.gmail.com).SMTP_PORT: A porta do seu servidor SMTP (ex.: 465).SMTP_USE_TLS: Utilize TLS se o seu servidor SMTP suportar.SMTP_USERNAME: O nome de usuário da conta de email no seu servidor SMTP (ex.: exampleuser).SMTP_PASSWORD: A senha da conta de email no seu servidor SMTP (ex.: Password1!).SMTP_FROM_EMAIL: O endereço de email da sua conta no servidor SMTP (ex.: [email protected]).Por fim, o seguinte vale a pena considerar para os preocupados com segurança:
CONTROL_PANEL_ENABLED: Se você quiser minimizar a superfície de ataque da sua instância, pode desabilitar o painel de controle web. Isso faz com que você receba apenas emails de disparos de payloads (os resultados ainda serão armazenados em disco e no banco de dados).Depois de configurado, basta executar os seguintes comandos para iniciar o serviço:
# Entre no diretório do repositório
cd xsshunter-express/
# Inicie o postgres em segundo plano
docker-compose up -d postgresdb
# Inicie o serviço
docker-compose up xsshunterexpress
Supondo que tudo tenha corrido bem, você verá uma senha de administrador impressa na tela. Use-a para fazer login no painel web agora hospedado em https://your-hostname.com/admin/.
NOTA: A primeira solicitação HTTP para sua instância será lenta devido ao fato de que o serviço gerará automaticamente um certificado TLS/SSL. Isso deve levar apenas ~15 segundos.
gzip: Todas as imagens são armazenadas com compressão gzip para utilizar menos espaço em disco na sua instância.

vue-black-dashboard. Licenciado sob MIT (veja https://github.com/creativetimofficial/vue-black-dashboard#licensing).Encontrou uma vulnerabilidade de segurança neste serviço? Bom trabalho! Envie um email para mandatory(at)gmail.com e tentarei corrigi-la o mais rápido possível.
SMTP_RECEIVER_EMAIL: Para qual email as notificações serão enviadas. Pode ser o mesmo que o acima, mas pode ser diferente.crossdomain.xml ruins em sistemas internos que normalmente não poderiam ser acessados.