Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Http11Probe — Открытая тестовая платформа, которая проверяет HTTP/1.1 серверы на соответствие требованиям RFC 9110/9112, векторы смаглинга и обработку некорректного ввода. Добавьте свой фреймворк, получайте результаты проверки на соответствие автоматически. | Kitploit
Инструменты/GitHubGitHub/mda2av/http11probe
Анализ уязвимостейТестирование безопасности APIВеб-безопасностьФаззингНеправильная Конфигурация
GitHubmda2av/http11probe

Http11Probe

Открытая тестовая платформа, которая проверяет HTTP/1.1 серверы на соответствие требованиям RFC 9110/9112, векторы смаглинга и обработку некорректного ввода. Добавьте свой фреймворк, получайте результаты проверки на соответствие автоматически.

Репозиторий
24101321 дней назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Http11Probe

Http11Probe — это инструмент для проверки соответствия и безопасности HTTP/1.1-серверов. Он отправляет серверу через сырые TCP-сокеты некорректные, неоднозначные и чрезмерно большие запросы и проверяет ответы на соответствие требованиям RFC 9110 и RFC 9112. Это такие неудобные случаи, как строки LF без CR, устаревшее сворачивание строк, контрабанда запросов CL/TE, трюки с фреймингом chunk, чрезмерно большие заголовки и нулевые байты, где строгий и либеральный парсеры начинают расходиться.

Те же 215 тестов запускаются на 41 эталонном сервере, написанном на 12 языках, от Nginx, Apache и Envoy до Kestrel, Gin, Actix и встроенных серверов в Node, Bun и Deno. Каждый результат оценивается по формулировкам MUST/SHOULD/MAY из спецификации и маркируется как Pass, Fail или Warn. Warn означает, что RFC допускает как строгое, так и либеральное поведение, поэтому ни то, ни другое не является ошибкой.

Полную документацию, глоссарий для каждого теста со ссылками на RFC и матрицу результатов для всех серверов в реальном времени вы найдете на http-probe.com.

Использование

Зонд не привязан к конкретной цели. Он тестирует любой HTTP/1.1-сервер, который уже слушает на --host:--port, и не имеет флага для выбора фреймворка. Сначала запустите сервер (или позвольте probe-local.sh сделать это за вас), затем нацельте на него зонд.

root@kitploit:~
dotnet run --project src/Http11Probe.Cli -- --host localhost --port 8080

Параметры

ФлагОписаниеПо умолчанию
--hostИмя хоста или IP-адрес целиlocalhost
--portНомер порта цели8080
--categoryЗапускать только тесты из этой категории (Compliance, Smuggling, MalformedInput, Normalization, Cookies, Capabilities)все
--testЗапускать только определенные ID тестов (без учета регистра, повторяемый)все
--timeoutТаймаут подключения и чтения в секундах на тест5
--outputЗаписать результаты в JSON-файлнет
--verbose, -vВыводить сырой ответ сервера для каждого теставыкл

Примеры

root@kitploit:~
dotnet run --project src/Http11Probe.Cli -- --host localhost --port 8080 --output results.json

Запуск определенных тестов:

root@kitploit:~
dotnet run --project src/Http11Probe.Cli -- --test SMUG-CL-TE-BOTH --test SMUG-DUPLICATE-CL

Результаты выводятся на консоль по мере завершения каждого теста, с итоговой сводкой в конце:

root@kitploit:~
Score: 97/97  19 warnings  (146 tests, 35.5s)

Проверка встроенных серверов локально

Зонд только отправляет запросы, он не запускает серверы. Чтобы проверить один из встроенных серверов в src/Servers/, используйте scripts/probe-local.sh. Он делает то же самое, что и CI-конвейер: собирает Docker-образ сервера, запускает его на --network host, ожидает его готовности, тестирует, затем останавливает.

root@kitploit:~
# Проверка одного сервера по имени каталога в src/Servers/, например ActixServer
scripts/probe-local.sh --server ActixServer

# Проверка всех встроенных серверов
scripts/probe-local.sh --all

Значение --server — это имя каталога (ActixServer), а не отображаемое имя (Actix). Если вашему Docker-демону требуются права root, добавьте --docker-sudo, чтобы не запускать весь скрипт с sudo:

root@kitploit:~
scripts/probe-local.sh --server ActixServer --docker-sudo

Параметры скрипта

ФлагОписание
--server <Dir>Проверить один сервер по имени каталога в src/Servers/ (например, NginxServer)
--allПроверить все серверы в src/Servers/*/probe.json
--port <Port>Целевой порт (по умолчанию: 8080)
--skip-buildПропустить dotnet build (предполагается, что уже существует сборка Release)
--verboseПередать --verbose в CLI
--docker-sudoЗапускать команды Docker через sudo (позволяет запускать скрипт без sudo)
-h, --helpПоказать справку

Скрипт записывает probe-<ServerDir>.json (по одному на сервер), а также probe-data.js и docs/static/probe/data.js для локального отображения. Вам понадобятся jq, docker, curl, python3 и .NET 10 SDK.

Проверка сервера вручную

probe-local.sh — это просто удобная обёртка. Если вы предпочитаете делать это вручную, например, чтобы оставить сервер работающим на время нескольких запусков зонда, соберите и запустите контейнер самостоятельно, затем нацельте зонд на него. Выполняйте эти команды из корня репозитория, так как это контекст сборки Docker:

root@kitploit:~
docker build -t probe-actix -f src/Servers/ActixServer/Dockerfile .
docker run -d --name probe-target --network host probe-actix
dotnet run --project src/Http11Probe.Cli -- --host localhost --port 8080
docker rm -f probe-target

Вы также можете направить зонд на любой уже работающий HTTP/1.1-сервер:

root@kitploit:~
dotnet run --project src/Http11Probe.Cli -- --host localhost --port 9000

Сборка

Требуется .NET 10 SDK.

root@kitploit:~
dotnet build Http11Probe.slnx

CI

Рабочий процесс Probe запускается на pull request и workflow_dispatch. Он собирает Docker-образ каждого сервера, тестирует его и публикует сравнительную таблицу в виде комментария к PR.

Скачать инструмент