一个收集了与主流Web框架和基础设施项目相关的特殊路径的集合,包括已知的实用API、错误配置等。这些路径可用于Web内容发现,是快速获取成果的最快方式。
为了向社区提供高质量的词列表,我开放了这个仓库,欢迎任何人贡献。这应该是你在任何目标上快速获取成果的首选,无论你是使用它进行评估的渗透测试人员,还是将其作为外部攻击面扫描一部分的安全工程师,或者是在扫描大量子域名/主机以使用高质量词列表快速获取成果的漏洞赏金猎人。它包含:
与已知错误配置、泄露敏感数据的端点、授予对应用某些特殊部分访问权限等相关的路径。
通常暴露API端点或服务器数据的路径。非常适合发现更多"隐藏"的API、有趣且详细的端点。
这个词列表的发展方向正逐渐脱离CVE,主要关注现代技术栈中与基础设施和Web相关的路径,这些路径往往能带来更高的回报。
如果你有新的端点要包含,或者任何通常返回有用信息的独特路径,欢迎创建一个新的拉取请求。
请记住,这个词列表有意保持简短,以便只关注高质量的端点,因此对于主动扫描来说并不全面。