部署 XSS Hunter 以测试和发现盲跨站脚本(blind XSS)漏洞的最快方式。
docker 和 docker-composehost.example.com)(需拥有 DNS 控制权)要部署 XSS Hunter Express,请修改 docker-compose.yaml 文件,填入适当的设置/密码等内容。
以下是在启动服务前需要修改的 docker-compose.yaml 中的一些 YAML 字段:
HOSTNAME:将此字段设置为你希望用于载荷和访问 Web 管理面板的主机名。通常该名称应尽可能短(例如 xss.ht),以便载荷能够适配各种测试字段。此主机名应通过 DNS A 记录映射到你的实例 IP 地址。SSL_CONTACT_EMAIL:为了通过 Let's Encrypt 自动设置和续期 TLS/SSL 证书,你需要提供一个电子邮件地址。如果你需要邮件通知,则需要以下配置:
SMTP_EMAIL_NOTIFICATIONS_ENABLED:保持启用以接收邮件通知(你还需要通过以下配置进行设置)。SMTP_HOST:你的电子邮件账户所在的 SMTP 服务器主机(例如 smtp.gmail.com)。SMTP_PORT:你的 SMTP 服务器端口(例如 465)。SMTP_USE_TLS:如果你的 SMTP 服务器支持 TLS,则启用 TLS。SMTP_USERNAME:你的 SMTP 服务器上电子邮件账户的用户名(例如 exampleuser)。SMTP_PASSWORD:你的 SMTP 服务器上电子邮件账户的密码(例如 Password1!)。SMTP_FROM_EMAIL:你的 SMTP 服务器上电子邮件账户的电子邮件地址(例如 [email protected])。SMTP_RECEIVER_EMAIL:通知将发送到的电子邮件地址。该地址可以与上述地址相同,也可以不同。最后,以下配置值得安全意识较强的用户考虑:
CONTROL_PANEL_ENABLED:如果你希望最小化实例的攻击面,可以禁用 Web 控制面板。这样你将只收到载荷触发的邮件通知(结果仍会存储在磁盘和数据库中)。完成配置后,只需运行以下命令即可启动服务:
# 进入仓库目录
cd xsshunter-express/
# 在后台启动 postgres
docker-compose up -d postgresdb
# 启动服务
docker-compose up xsshunterexpress
如果一切顺利,你会在屏幕上看到打印的管理员密码。使用该密码登录现在托管在 https://your-hostname.com/admin/ 的 Web 面板。
注意:对实例的第一次 HTTP 请求会较慢,因为服务会自动生成 TLS/SSL 证书。这大约只需 15 秒。
gzip 压缩的载荷触发图片:所有图片均以 gzip 压缩存储,以减少实例上的硬盘空间占用。crossdomain.xml 策略。

vue-black-dashboard 框架。采用 MIT 许可证(参见 https://github.com/creativetimofficial/vue-black-dashboard#licensing)。在此服务中发现安全漏洞?干得漂亮!请发送邮件至 mandatory(at)gmail.com,我会尽快修复。