
Reconhecimento passivo e mapeador de superfície de ataque — zero requisições enviadas
Início rápido · Modo Hunt · Bancada · Modos · Exportações · vs Burp · Sob o capô
PenScope é uma extensão do Chrome. Instale-a, navegue em um site que você tem permissão para testar, e ela mapeia silenciosamente toda a superfície de ataque — cada endpoint, cada segredo, cada cabeçalho mal configurado, cada parâmetro oculto. Quando você dá o comando, ela envia 36 ataques de sonda diferentes usando seus cookies de sessão reais e relata quais acertaram.
Ou você define o escopo, clica em Hunt, e o PenScope faz tudo de forma autônoma enquanto você faz outra coisa — redigindo relatórios completos de bug bounty no formato HackerOne para cada descoberta Crítica e Alta que ele encontra. Você acorda com uma fila de rascunhos prontos para enviar.
É a ferramenta do dia a dia para caçadores de bug bounty que querem pular a rotina de "configurar um proxy, clicar em três janelas, alt-tab para uma lista de payloads" e apenas olhar para um site. Ou parar de olhar completamente e deixar a ferramenta caçar por eles.
Lê tudo, não envia nada — até você mandar. Defina o escopo, ative Hunt, feche o laptop. Acorde com críticos já redigidos.
Refatoração orientada por auditoria em 8 fases. Adições principais:
.env, prefixos s./b. do Vault — além de detectores de corpo de resposta Spring Boot / Rails ActiveRecord / Django DEBUG / ASP.NET YSOD / Express / Apollo / MSSQL.alg, iss, sub, aud, exp, iat, role, scope...). A severidade aumenta quando exp está no futuro e o papel é semelhante a admin.Accessibility.getFullAXTree expõe aria-labels sensíveis (botões admin/sudo/delete/destroy). Storage.getCookies expõe cookies particionados CHIPS que chrome.cookies.getAll não expõe.<script type="application/json"> (Next __NEXT_DATA__, Nuxt __NUXT__, Remix __remixContext, Apollo __APOLLO_STATE__) são analisados para endpoints + campos de ID, não apenas escaneados por regex.curl por linha, botão unauth por linha (reproduz a requisição sem cookies, mostra veredito lado a lado). Visualização de tabela de rotas que colapsa /users/123, /users/124 em /users/{id} com contagens. Trilho de auto-pivot para subdomínios admin.*, api.*, internal.*.ffuf -w.window.__ps_ctx não vaza mais os cabeçalhos Authorization do usuário para o contexto da página após a conclusão da sonda. Comandos de repetição em cadeia ocultam cookies de sessão por padrão (o modo Red tem uma opção para valores ativos). A IIFE da sonda captura fetch/JSON/Promise/atob/btoa/etc. na inicialização para que páginas instrumentadas com analytics não possam interceptar a sonda substituindo globais. Fornecimento local de fontes — zero requisições externas ao abrir o popup."type":"module". Árvore de diretórios src/ no lugar; STACK_ATTACK_PACKS extraído para src/probe/stack-packs.js. Os módulos restantes são stubs documentando o caminho de extração.Detalhamento completo por fase em CHANGES.md. Notas de migração em MIGRATION.md.
Fixar a extensão. Visite qualquer site. Clique no ícone **P**. PenScope já estava observando.
---
## O que você pode fazer
PenScope captura mais de 60 campos de dados por aba. Veja o que isso significa na prática:
**Veja a superfície de ataque completa.** Cada endpoint, incluindo aqueles referenciados em JavaScript mas nunca realmente chamados. Caminhos de API enterrados em source maps, operações GraphQL reconstruídas a partir de corpos POST, rotas administrativas ocultas inferidas a partir da introspecção do framework.
**Encontre segredos que ninguém pretendia enviar.** Chaves de API codificadas em pacotes `.js`. JWTs no `localStorage`. Credenciais AWS em dumps de ambiente. IDs internos em corpos de resposta. O tipo de coisa que acaba em um relatório P1.
**Execute 36 etapas de ataque no seu navegador.** Bypass de autenticação, BAC, IDOR, reflexão CORS, JWT alg=none, SSTI, XXE, injeção CRLF, poluição de protótipos, descoberta de parâmetros, downgrade de versão de API. Três níveis de agressão — cuidadoso, médio, completo. Cole headers personalizados. Modo furtivo embaralha a ordem das requisições para não disparar um WAF.
**Encadeie descobertas individuais em explorações reais.** Um JWT na memória é uma descoberta. O mesmo JWT mais um endpoint de API que aceita tokens não assinados mais a função decodificada ser admin é uma cadeia — e PenScope mostra a cadeia no topo do relatório, com pontuação de confiança, comando de reprodução e próximos passos.