该项目旨在列举网站可能泄露 HTTP 请求的所有方式。所有这些都包含在一个单独的 HTML 文件中。请参见该仓库根目录下的 leak.html 文件(纯文本版本)。
你可以使用它来测试浏览器的 CSP 泄露、邮件客户端的 HTTP 泄露,以及任何本不该向“不该暴露的地方”发送 HTTP 请求的其他情况。
所谓“HTTP 泄露”,本质上是指某些 HTML 元素和属性的组合,在不应触发的情况下,却向外部资源发起请求。例如,一封 HTML 邮件中的正文如果存在 HTTP 泄露,就会告诉外部某人你刚刚阅读了该邮件——这并非总是坏事,但几乎从不是什么好事。
再比如 Web 代理。这类工具试图通过提供来自不同域名的网站来宣扬所谓的“匿名性”。当然,它们必须重写所有通过 HTTP(或类似方式)获取资源的 HTML 元素和属性,如果遗漏了某些内容,所谓的“匿名性”也就不复存在了。
由于现在几乎没有人确切知道哪些元素和属性可以请求外部资源,我们决定创建这个项目来追踪这一情况。
一旦我们了解到新的泄露方式,该 HTML 文件将会被扩展。欢迎通过 Pull Request 贡献更多关于 HTTP 泄露的罕见来源!同时,也欢迎提出关于如何以其他形式(如 JSON、HTML、XML 等)呈现这些内容的建议。
感谢 @hasegawayosuke、@masa141421356、@mramydnei、@avlidienbrunn 、@orenhafif、@freddyb、@tehjh、@webtonull、@intchloe、@Boldewyn 以及众多其他人为添加内容和进行小修小补所做的贡献!