
Эксплуатационный сервер для out-of-band находок. Направьте цель на домен, которым вы владеете. Каждый HTTP-запрос и каждое письмо, которые он отправляет обратно, попадают в панель управления под вашим контролем, и в ответ он получает тот ответ, который вы выберете.
Эксплуатационный сервер для out-of-band находок. Направьте цель на домен, которым вы владеете. Каждый HTTP-запрос и каждое письмо, которое она отправит обратно, попадут в дашборд под вашим управлением, и в ответ она получит именно то, что вы выберете.
Начало работы · Плейбуки · · ·
⚠️ Только для авторизованного тестирования на проникновение и исследований. Чёрная дыра — это живой, доступный из интернета catch-all: всё, что цель ей отправляет, сохраняется, а в ответ отдаётся то, что вы настроили. Направляйте на неё только те цели, на тестирование которых у вас есть явное, письменное разрешение, и относитесь к каждому развёртыванию как к хранилищу клиентских данных. Тестируйте только то, на что у вас есть разрешение.
Половина того, что вы находите на проекте, подтверждается только тогда, когда что-то
стучится домой. Слепой SSRF. XXE, эксфильтрующий данные по HTTP. Хранимый XSS, срабатывающий в
браузере администратора, которого вы никогда не увидите. Процесс сброса пароля, который нужно прочитать. OAuth redirect_uri,
который никто не проверял. Каждому из них нужна инфраструктура, доступная из цели, которая захватывает всё и отвечает именно так, как вам нужно.
Публичные сервисы взаимодействий дают вам имя хоста и лог. AREA 51 даёт вам всё целиком, на инфраструктуре, которой владеете вы:
302 на metadata endpoint, DTD, .js-бикон,
JSON-заглушка, 25 МБ бинарник. Для каждого конкретного пути.Выпущено рано, намеренно. AREA 51 начинался как внутренний инструмент для небольшой доверенной команды, поэтому он предпочитает простоту укреплению и масштабированию. Ожидайте шероховатостей. Если наткнётесь на одну, откройте issue с шагами воспроизведения. Вклад приветствуется; см. CONTRIBUTING.md.
|
AREA 51 · дашборд Настраивайте эндпоинты, читайте захваченные запросы и письма, управляйте фильтрами шума. Защищён единым входом с одноразовым PIN-кодом, отправляемым по email. |
Чёрные дыры · ваши домены Каждый путь отдаёт то, что вы определили, и каждый запрос и каждый адрес на домене захватывается. Публичный по необходимости, потому что цели должны до него дотянуться. |
Autopilot · интерфейс для агента MCP + REST-сервер с аутентификацией по ключу. Читает callback'и за последний час, размещает собственные заглушки ответов и не может трогать ничего другого. |
Круто и просто: Autopilot предоставляет MCP-сервер (с REST-зеркалом), так что
авторизованный AI-агент может сам крутить цикл прямо во время проекта, без вашего
участия. Он читает callback'и за последний час, размещает собственную заглушку ответа
в огороженном пространстве имён /-/* и подтверждает попадание. Каждый оператор получает
свой API-ключ, и всё изолировано: он никогда не сможет прочитать ваши файлы или любой
эндпоинт вне /-/. → Внутреннее устройство Autopilot
![]() | ![]() |
![]() | ![]() |
| Находка | Как AREA 51 её подтверждает | Плейбук |
|---|---|---|
| Слепой SSRF | Несконфигурированный путь уже захватывает попадание, с egress IP, User-Agent и всеми заголовками | → |
| Обход фильтра SSRF | Текстовый эндпоинт отвечает 302 на адрес, который вы действительно хотите запросить | → |
| Эксфильтрация XXE / XSLT | Разместите внешний DTD, затем прочитайте эксфильтрованные байты из второго запроса | → |
| Слепой XSS | Отдайте бикон; Referer захвата укажет внутреннюю страницу, которая его выполнила | → |
| Процессы на основе email | Каждый адрес — живой почтовый ящик, так что письма регистрации, приглашения, сброса и верификации приходят полностью | → |
Злоупотребление OAuth redirect_uri | Разместите целевую страницу и захватите code, state или токен, который передаёт процесс | → |
| Доставка полезной нагрузки | Загрузите архив, бинарник, PDF или шрифт и отдайте его inline с собственным content type | → |
| Проверка аутентификации почты | Полная цепочка Received плюс результаты SPF, DKIM и DMARC на реально доставленных письмах | → |
Всё остальное создаётся для вас: база данных, хранилище, три Worker'а, дашборд, DNS, TLS, маршрутизация почты и политика доступа.
Сначала пройдите Требования выше. API-токен и две активации в один клик (R2 и Zero Trust) нельзя выполнить через API, поэтому они идут первыми, вручную. Затем:
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env # paste your API token
./a51 setup # provisions and deploys everything
setup спрашивает, какой домен использовать, подтверждает, что может забрать этот домен,
затем провижинит по порядку: база данных и схема → хранилище → три Worker'а →
ваша чёрная дыра и её почтовый catch-all → дашборд с уже привязанными биндингами →
DNS → политика доступа. Домен становится самой чёрной дырой, так что
https://your-domain/anything и anything@your-domain оба захватываются, а
дашборд и сервер агента настраиваются рядом с ним. Каждый шаг идемпотентен,
так что это ещё и команда, которую вы перезапускаете после любых изменений.
Затем проверьте:
./a51 doctor
doctor проверяет каждый биндинг, домен и политику, затем опрашивает живые хосты. Запрос
к любому пути на вашей чёрной дыре должен ответить 404! Not Found и появиться
в дашборде через несколько секунд; письмо на любой адрес на ней попадает туда же.
Полное руководство с ручным запасным вариантом для каждого шага: docs/guides/getting-started.md.
| Начало работы | Предварительные требования, разрешения токена, каждый шаг настройки и его ручной эквивалент |
| Плейбуки | Проведение проекта: SSRF, XXE, слепой XSS, почтовые процессы, OAuth, размещение полезных нагрузок, доказательства |
| Эксплуатация | Деплои, домены, очистка, хранение, логи, квоты, снос |
| Устранение неполадок | Симптом → причина → решение |
| CLI · Конфигурация | Каждая команда; каждое значение .env |
| API · База данных | HTTP API дашборда; таблицы и бакеты |
| Внутреннее устройство | Архитектура, catcher, Autopilot, дашборд, хранение |
| Решения | Почему неочевидные решения именно такие |
Начните с docs/README.md для полной карты.
Вклад приветствуется, особенно отчёты об ошибках, плейбуки и новые рецепты захвата. См. CONTRIBUTING.md для настройки. Чтобы сообщить о проблеме безопасности в самом AREA 51, следуйте SECURITY.md, а не открывайте публичный issue.
AREA 51 — © Copyright 2026 Thoropass, Inc., лицензирован и выпущен под Apache License 2.0. См. NOTICE для сторонних компонентов.
Сделано с ❤️ командой Pentest в Thoropass.