
Перечисляет все HTML-элементы и атрибуты, которые могут приводить к утечке HTTP-запросов, позволяя тестировать браузеры, веб-прокси и почтовые клиенты на предмет непреднамеренной эксфильтрации данных.
Этот проект направлен на перечисление всех возможных способов, которыми веб-сайт может «утекать» HTTP-запросы.
В одном единственном HTML-файле. Смотрите файл leak.html (версия в виде raw-текста) в корне этого репозитория.
Вы можете использовать это, чтобы протестировать ваш браузер на утечки CSP, ваш веб-почтовик на утечки HTTP и всё остальное, что не должно отправлять HTTP-запросы туда, где им не место.
Под «HTTP-утечкой» мы, в сущности, понимаем ситуацию, когда определённая комбинация HTML-элементов и атрибутов вызывает запрос к внешнему ресурсу — когда этого быть не должно. Вспомните, например, тело HTML-письма, где HTTP-утечка сообщила бы кому-то «снаружи», что вы только что прочитали это письмо. Не всегда плохо — но почти никогда не хорошо.
Или вспомните веб-прокси. Эти инструменты пытаются показать вам веб-сайт с другого домена, предлагая то, что они называют «анонимностью». Конечно, им также приходится переписывать все HTML-элементы и атрибуты, которые загружают ресурсы по HTTP (или аналогично), и если они что-то упускают, так называемая «анонимность» исчезает.
И, поскольку никто уже толком не помнит, какие элементы и атрибуты могут запрашивать внешние ресурсы, мы решили создать этот проект, чтобы отслеживать это.
HTML будет расширяться, как только мы узнаем о новой утечке. Запросы на включение (pull requests) с дополнительными экзотическими источниками HTTP-утечек очень приветствуются! Также приветствуются идеи о том, в каком ещё виде можно представить этот контент (JSON, HTML, XML, ...).
Спасибо @hasegawayosuke, @masa141421356, @mramydnei, @avlidienbrunn , @orenhafif, @freddyb, @tehjh, @webtonull, @intchloe, @Boldewyn и многим другим за добавление контента и небольшие исправления там и сям!