一款渗透测试工具,旨在帮助发现 Web 应用程序的所有接收点和输出点,并以易于理解的方式展示这些结果。tracy 应在渗透测试的映射应用阶段使用,用于识别输入源及其对应的输出。tracy 可以利用这些数据智能地发现易受攻击的 XSS 实例,尤其适用于使用了大量 JavaScript 的 Web 应用程序。
tracy 是一个浏览器扩展,它会记录对 Web 应用程序的所有用户输入,并监控这些输入何时被输出,例如在 DOM 写入、服务器响应或对 eval 的调用中。
关于 tracy 的指南和参考资料,请参见文档。
Tracy 现在只是一个浏览器扩展!不再需要二进制文件,只需从 Chrome 或 Firefox 商店下载即可。
就是这样!只要 tracy 安装在你的浏览器中,你就准备好发现 XSS 了。不再需要配置代理或证书。