Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
XSLeaker — Поисковик межсайтовых утечек (XS-Leaks) | Kitploit
Инструменты/GitHubGitHub/philesiv/xsleaker
Сканеры веб-уязвимостейАнализ уязвимостейВеб-безопасностьТестирование на ПроникновениеКонфиденциальность
GitHubphilesiv/xsleaker

XSLeaker

Поисковик межсайтовых утечек (XS-Leaks)

Репозиторий
83653 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XSLeaker

XSLeaker — это инструмент, который помогает находить XS-Leaks на веб-сайтах. Инструмент сравнивает значения ресурсов, для которых известна техника утечки (например, количество iframe), между различными состояниями.

XSLeaker состоит из двух компонентов: расширения Chrome, которое используется для сбора значений ресурсов в различных состояниях, и сервера node.js, который используется для сравнения и отображения результатов.

Следующие значения ресурсов проверяются на различия:

  • URL
  • Количество iframe
  • Код состояния HTTP
  • Количество перенаправлений
  • Количество WebSocket-соединений
  • Идентификаторы фокусируемых элементов
  • HTTP-заголовки
    • Content-Length
    • X-Frame-Options
    • X-Content-Type-Options
    • Content-Disposition
    • CORP (Cross-Origin-Resource-Policy)
    • CSP (Content-Security-Policy)
    • COOP (Cross-Origin-Opener-Policy)

Настройка

Предполагается, что пользователь хочет протестировать n различных состояний, тогда необходимо выполнить следующую настройку:

  1. Соберите расширение браузера

  2. Создайте n профилей Chrome, по одному для каждого состояния. Поскольку профили можно использовать повторно, пользователю нужно создавать новые профили Chrome только в том случае, если требуется протестировать более n состояний.

  3. Установите расширение XSLeaker Chrome для каждого профиля.

Эту настройку нужно выполнить только один раз, за исключением случаев, когда пользователь хочет протестировать более n состояний.

Как использовать XSLeaker

  1. Запустите сервер node.js

  2. Откройте n окон браузера с разными профилями.

  3. Активируйте расширение браузера в каждом окне. Это делается с помощью кнопки «Activate» во всплывающем окне.

  4. По желанию выберите имя состояния (например, учётная запись администратора). Это рекомендуется, поскольку значительно упрощает идентификацию состояний в результатах.

  5. Настройте различные состояния для тестируемого веб-сайта, по одному для каждого окна (например, вход под разными пользователями).

  6. Выберите одно окно и активируйте Master Mode с помощью переключателя во всплывающем окне. Остальные окна теперь следуют за изменениями URL в главном окне.

  7. В главном окне перейдите на сайт, который нужно протестировать. Каждое другое окно переходит на ту же страницу.

  8. Начните тестирование, нажав кнопку «Send Results» во всплывающем окне главного окна.

  9. Перейдите в веб-интерфейс (например, http://localhost:3000), предоставляемый Node.js, чтобы проверить различия.

Для следующего теста того же веб-сайта пользователю достаточно перейти на целевой URL в главном окне и снова нажать кнопку «Send Results».

Нажмите на изображение, чтобы увидеть XSLeaker в действии:

Смотреть видео

Веб-интерфейс XSLeaker

Веб-интерфейс, размещаемый с помощью node.js, имеет следующие страницы:

  • Results: Показывает самые последние результаты тестов.

  • History: Показывает все тесты, выполненные в прошлом. При нажатии на строку в таблице отображаются результаты теста.

  • Automation: Страница Automation позволяет пользователю загрузить список URL-адресов, которые необходимо протестировать. Кнопка «Start Test» последовательно переводит каждое подключённое окно браузера на один URL за другим и запускает тест. Результаты можно проверить в истории.

    Примечание: Сначала необходимо настроить состояния, которые вы хотите тестировать, в разных окнах.

    В настоящее время существует ошибка: различия, сохраняемые в базе данных, не всегда корректны. Перепроверьте различия, просмотрев результаты теста после автоматического теста.

  • Test: Тестовый стенд, который можно использовать для проверки правильности работы XSLeaker. На http://localhost:3000/tests можно выбрать состояние. Затем можно задать свойства, зависящие от состояния. Когда открыто несколько окон браузера с разными состояниями, перейдите на тестовый сайт (http://localhost:3000/tests/testsite) с помощью главного окна и запустите тест.

Архитектура

архитектура

Изображение показывает архитектуру XSLeaker. Различные окна браузера с разными состояниями подключаются к node.js-приложению через WebSockets. Сервер предоставляет веб-интерфейс, где пользователь может проверить результаты тестов (см. Веб-интерфейс XSLeaker). Сервер сохраняет результаты тестов в базе данных SQLite.

Скачать инструмент