Faraday Addon 是一个简单的插件,用于将通过浏览器浏览到的漏洞自动上报到你自己的 Faraday 实例。Faraday Addon 会拦截浏览器的每一个请求,并增加一项功能,让你可以将每个请求视为一个漏洞进行访问。这样,渗透测试人员只需使用该插件将潜在的漏洞请求发送到 Faraday,而无需手动复制粘贴到服务器中。
目前,Faraday Addon 仅适用于 Firefox Quantum。我们正在努力推出稳定的 Chrome 版本。

从 Firefox 附加组件仓库下载并安装最新版本:
$ git clone https://github.com/infobyte/faraday_addon.git
在 Firefox 搜索框中输入 about:debugging。
点击此按钮:Load Temporary Add-on
在你克隆 Faraday Addon 的目录中选择 manifest.json 文件。
首先,你必须通过 Faraday 服务器的身份验证。

登录后,进入设置。

只需添加 Faraday 服务器的 URL,然后点击 Connect。(URL 必须采用 [protocol]://[ip/domain]:[port] 格式)

如果设置正确,你应该能看到你的工作区。点击你想要的工作区并保存设置。
Faraday Addon 还支持使用正则表达式设置范围,仅允许捕获特定请求。例如,如果你只想捕获所有 faradaysec.com 子域名:
*.faradaysec.com
现在你已经准备好使用 Faraday Addon 捕获请求了。

如果你一切设置正确,你将看到每个经过 Faraday Addon 的请求。假设你发现了一个 XSS,并且想将其发送到 Faraday。要创建新问题,请点击易受攻击请求旁边的图标:

会弹出一个表单,你需要在其中填写有关该问题的所有信息。如果你之前已将 漏洞模板 上传到 Faraday,这个过程会更快。

填写完成后,将其发送到 Faraday。

你可以在 Faraday 服务器上查看你的新漏洞。
