
O servidor de exploit para descobertas out-of-band. Aponte um alvo para um domínio que você possui. Cada requisição HTTP e cada e-mail que ele envia de volta chega a um dashboard que você controla, e ele recebe qualquer resposta que você escolher em troca.
O servidor de exploit para achados out-of-band. Aponte um alvo para um domínio que você possui. Toda requisição HTTP e todo e-mail que ele enviar de volta cai em um dashboard que você controla, e ele recebe de volta a resposta que você escolher.
Primeiros passos · Playbooks · · ·
⚠️ Apenas para testes de segurança e pesquisa autorizados. Um black hole é um catch-all ativo e acessível pela internet: tudo o que um alvo envia para ele é armazenado, e ele devolve o que você configurar. Aponte para ele apenas alvos para os quais você tenha autorização explícita e por escrito para testar, e trate toda implantação como armazenamento de dados de clientes. Teste apenas o que você está autorizado a testar.
Metade do que você encontra em um engajamento só se comprova quando algo liga para
casa. Um SSRF cego. Um XXE que exfiltra via HTTP. Um XSS armazenado disparando no
navegador de um admin que você nunca verá. Um fluxo de redefinição de senha que
você precisa ler. Um redirect_uri de OAuth que ninguém validou. Cada um deles
precisa de infraestrutura que seja acessível a partir do alvo, capture tudo e
responda exatamente como você quiser.
Serviços públicos de interação dão a você um hostname e um log. O AREA 51 dá a você tudo, em infraestrutura que você possui:
302 para um endpoint de metadata, um
DTD, um beacon .js, um stub JSON, um binário de 25 MB. Por caminho exato.Lançado cedo, de propósito. O AREA 51 começou como uma ferramenta interna para uma equipe pequena e de confiança, então ele prioriza simplicidade em vez de hardening e escala. Espere arestas ásperas. Se você encontrar uma, abra uma issue com passos de reprodução. Contribuições são bem-vindas; veja CONTRIBUTING.md.
|
AREA 51 · o dashboard Configure endpoints, leia requisições e e-mails capturados, gerencie filtros de ruído. Protegido por single sign-on com um PIN de uso único enviado por e-mail. |
Black Holes · seus domínios Todo caminho serve o que você definiu, e toda requisição e todo endereço no domínio é capturado. Público por necessidade, porque os alvos precisam alcançá-lo. |
Autopilot · a interface do agente Um servidor MCP + REST autenticado por chave. Lê a última hora de callbacks, prepara seus próprios stubs de resposta e não pode tocar em mais nada. |
Legal e fácil: o Autopilot expõe um servidor MCP (com um espelho REST) para que
um agente de IA autorizado possa executar o ciclo sozinho no meio do engajamento,
sem você no meio disso. Ele lê a última hora de callbacks, prepara seu próprio
stub de resposta sob o namespace cercado /-/* e confirma o acerto. Cada operador
recebe sua própria chave de API, e ele roda em sandbox: nunca pode ler seus
arquivos nem qualquer endpoint fora de /-/. → Internos do Autopilot
![]() | ![]() |
![]() | ![]() |
| Achado | Como o AREA 51 o comprova | Playbook |
|---|---|---|
| SSRF cego | Um caminho não configurado já captura o acerto, com IP de saída, User-Agent e todos os cabeçalhos | → |
| Bypass de filtro SSRF | Um endpoint de texto responde 302 para o endereço que você realmente quer que seja buscado | → |
| Exfiltração XXE / XSLT | Hospede o DTD externo e depois leia os bytes exfiltrados na segunda requisição | → |
| XSS cego | Sirva o beacon; o Referer da captura nomeia a página interna que o executou | → |
| Fluxos movidos por e-mail | Todo endereço é uma caixa de entrada ativa, então e-mails de cadastro, convite, redefinição e verificação chegam por completo | → |
Abuso de redirect_uri de OAuth | Prepare a landing page e capture o code, o state ou o token que o fluxo entrega | → |
| Entrega de payload | Faça upload de um arquivo, binário, PDF ou fonte e sirva-o inline com seu próprio content type | → |
| Revisão de autenticação de e-mail | A cadeia completa de Received mais os resultados de SPF, DKIM e DMARC em e-mails realmente entregues | → |
Todo o resto é criado para você: o banco de dados, o armazenamento, três Workers, o dashboard, DNS, TLS, roteamento de e-mail e a política de acesso.
Primeiro percorra os Requisitos acima. O token de API e as duas ativações de um clique (R2 e Zero Trust) não podem ser feitos pela API, então isso vem primeiro, manualmente. Depois:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
O setup pergunta qual domínio usar, confirma que pode assumir aquele domínio e
então provisiona na ordem: banco de dados e schema → armazenamento → os três
Workers → seu black hole e seu catch-all de e-mail → o dashboard com seus bindings
já anexados → DNS → a política de acesso. O domínio se torna o próprio black hole,
então https://your-domain/anything e anything@your-domain são ambos capturados,
e o dashboard e o servidor de agente são configurados junto com ele. Cada passo é
idempotente, então também é o comando que você executa novamente após alterar
qualquer coisa.
Depois confirme:
./a51 doctor
O doctor verifica cada binding, domínio e política, e então sonda os hosts ativos.
Uma requisição para qualquer caminho no seu black hole deve responder
404! Not Found e aparecer no dashboard segundos depois; e-mail para qualquer
endereço nele cai no mesmo lugar.
Passo a passo completo, com o fallback manual para cada etapa: docs/guides/getting-started.md.
| Primeiros passos | Pré-requisitos, permissões de token, cada etapa de setup e seu equivalente manual |
| Playbooks | Executando um engajamento: SSRF, XXE, XSS cego, fluxos de e-mail, OAuth, hospedagem de payload, evidências |
| Operações | Deploys, domínios, expurgo, retenção, logs, cotas, desmontagem |
| Solução de problemas | Sintoma → causa → correção |
| CLI · Configuração | Cada comando; cada valor de .env |
| API · Banco de dados | A API HTTP do dashboard; tabelas e buckets |
| Internos | Arquitetura, catcher, Autopilot, dashboard, retenção |
| Decisões | Por que as escolhas não óbvias são como são |
Comece em docs/README.md para o mapa completo.
Contribuições são bem-vindas, especialmente relatos de bugs, playbooks e novas receitas de captura. Veja CONTRIBUTING.md para se preparar. Para relatar um problema de segurança no próprio AREA 51, siga o SECURITY.md em vez de abrir uma issue pública.
AREA 51 é © Copyright 2026 Thoropass, Inc., licenciado e distribuído sob a Apache License 2.0. Veja NOTICE para componentes de terceiros.
Feito com ❤️ pelo Pentest Team da Thoropass.