
Коллекция специальных путей, связанных с общими чувствительными API, внутренними устройствами DevOps, конфигурациями фреймворков, известными неправильными конфигурациями, "сочными" API и т.д. Она может использоваться как часть обнаружения веб-контента для пассивного сканирования высококачественных конечных точек и быстрых побед.
Коллекция особых путей, связанных с основными веб-фреймворками и инфраструктурными проектами, известными сочными API, неправильными конфигурациями.. и т.д. Их можно использовать для обнаружения веб-контента как самый быстрый способ найти быстрые выигрыши.
С целью предоставления сообществу качественных списков слов я открыл этот репозиторий для вклада от любого желающего. Это должен быть ваш основной инструмент для быстрых попаданий по любым целям, будь вы пентестер, использующий его для оценок, инженер по безопасности, использующий его как часть сканирования внешней поверхности атак, или охотник за багами, сканирующий большое количество поддоменов/хостов для быстрых выигрышей с помощью качественных списков слов. Он содержит:
ПУТИ, связанные с известными неправильными конфигурациями, конечными точками, утекающими конфиденциальные данные, предоставляющими доступ к некоторым особым частям приложения и т.д.
Пути, которые обычно раскрывают конечные точки API или данные сервера. Идеально подходят для поиска более «скрытых» API, интересных и многословных конечных точек.
Направление этого списка слов отходит от CVE и фокусируется в основном на инфраструктурных и веб-путях современных технологических стеков, которые часто дают лучшие результаты.
Вы можете создать новый pull request, если у вас есть новая конечная точка для включения или просто любые уникальные пути, которые обычно возвращают сочную информацию.
Пожалуйста, имейте в виду, что список слов намеренно поддерживается коротким, чтобы сосредоточиться только на высококачественных конечных точках, поэтому он недостаточно всеобъемлющий для активного сканирования.
Пожалуйста, смотрите Assetnote и SecLists для расширенных и больших списков слов.