
Простая в настройке версия XSS Hunter. Развёртывается за пять минут и не требует обслуживания!
Самый быстрый способ развернуть XSS Hunter для тестирования и поиска слепых межсайтовых скриптовых уязвимостей (blind cross-site scripting).
docker и docker-composehost.example.com), которое вы можете привязать к IP-адресу вашего сервера (иметь контроль над DNS)Чтобы настроить XSS Hunter Express, измените файл docker-compose.yaml, указав соответствующие параметры, пароли и т. д.
Ниже приведены некоторые поля YAML (в docker-compose.yaml), которые вам нужно изменить перед запуском сервиса:
HOSTNAME: Установите это поле на имя хоста, которое вы хотите использовать для своих пейлоадов и для доступа к веб-панели администратора. Часто оно делается максимально коротким (например, xss.ht), чтобы пейлоад можно было разместить в различных полях для тестирования. Это имя хоста должно быть привязано к IP-адресу вашего экземпляра (через DNS-запись A).SSL_CONTACT_EMAIL: Чтобы автоматически настраивать и продлевать TLS/SSL-сертификаты через Let's Encrypt, вам необходимо указать адрес электронной почты.Следующие параметры необходимы, если вы хотите получать уведомления по электронной почте:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: Оставьте включённым, чтобы получать уведомления по электронной почте (для этого также необходимо настроить параметры ниже).SMTP_HOST: Хост вашего SMTP-сервера, на котором размещена ваша учётная запись электронной почты (например, smtp.gmail.com).SMTP_PORT: Порт вашего SMTP-сервера (например, 465).SMTP_USE_TLS: Использовать TLS, если ваш SMTP-сервер его поддерживает.SMTP_USERNAME: Имя пользователя учётной записи электронной почты на вашем SMTP-сервере (например, exampleuser).SMTP_PASSWORD: Пароль учётной записи электронной почты на вашем SMTP-сервере (например, Password1!).SMTP_FROM_EMAIL: Адрес электронной почты вашей учётной записи на SMTP-сервере (например, [email protected]).Наконец, следующее стоит учесть тем, кто заботится о безопасности:
CONTROL_PANEL_ENABLED: Если вы хотите минимизировать поверхность атаки вашего экземпляра, вы можете отключить веб-панель управления. В этом случае вы будете получать только электронные письма о срабатывании пейлоадов (результаты по-прежнему будут сохраняться на диске и в базе данных).После настройки просто выполните следующие команды для запуска сервиса:
# Перейдите в каталог репозитория
cd xsshunter-express/
# Запустите postgres в фоновом режиме
docker-compose up -d postgresdb
# Запустите сервис
docker-compose up xsshunterexpress
Если всё прошло успешно, на экране появится пароль администратора. Используйте его для входа в веб-панель, которая теперь доступна по адресу https://your-hostname.com/admin/.
ПРИМЕЧАНИЕ: Самый первый HTTP-запрос к вашему экземпляру будет медленным, поскольку сервис автоматически сгенерирует TLS/SSL-сертификат. Это займёт всего ~15 секунд.
gzip: Все изображения хранятся со сжатием gzip, что позволяет использовать меньше места на жёстком диске вашего экземпляра.

vue-black-dashboard. Лицензирован под MIT (см. https://github.com/creativetimofficial/vue-black-dashboard#licensing).Нашли уязвимость в безопасности этого сервиса? Отличная работа! Пожалуйста, напишите мне на mandatory(at)gmail.com, и я постараюсь исправить её как можно скорее.
SMTP_RECEIVER_EMAIL: Адрес электронной почты, на который будут отправляться уведомления. Он может совпадать с указанным выше, но может и отличаться.crossdomain.xml во внутренних системах, к которым обычно нет доступа.