Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Arjun — HTTP参数发现工具,使用大型字典为URL端点查找有效的查询参数,支持GET/POST/JSON/XML请求、速率限制处理以及从JS源被动提取。 | Kitploit
工具/GitHubGitHub/s0md3v/arjun
侦察API安全测试信息收集Web安全模糊测试API 安全API 安全 分类第 7 名API安全测试 分类第 7 名
GitHubs0md3v/arjun

Arjun

6.4k858511年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

HTTP参数发现工具,使用大型字典为URL端点查找有效的查询参数,支持GET/POST/JSON/XML请求、速率限制处理以及从JS源被动提取。

查看仓库


Arjun
Arjun

HTTP 参数发现套件

demo

Arjun 是什么?

Arjun 可以找出 URL 端点中的查询参数。如果你不明白这意味着什么,没关系,继续往下看。

Web 应用使用参数(或查询)来接受用户输入,以下面的例子为例:

http://api.example.com/v1/userinfo?id=751634589

这个 URL 似乎是为某个特定用户 ID 加载用户信息,但如果存在一个名为 admin 的参数,当它被设置为 True 时,端点会提供更多关于用户的信息呢?
这就是 Arjun 所做的:它使用包含 25,890 个参数名称的庞大默认词典来找出有效的 HTTP 参数。

最棒的是?它仅需发出 50-60 个请求,就能在不到 10 秒内遍历这个庞大的列表。原理在此。

为什么选择 Arjun?

  • 支持 GET/POST/POST-JSON/POST-XML 请求
  • 自动处理速率限制和超时
  • 导出结果至:BurpSuite、文本文件或 JSON 文件
  • 从 BurpSuite、文本文件或原始请求文件导入目标
  • 可从 JS 或 3 个外部来源被动提取参数

安装 Arjun

推荐按如下方式安装 arjun:

pipx install arjun

注意:如果你使用的是旧版 Python,请使用 pip 代替 pipx。

如何使用 Arjun?

详细的用法指南请参见 Wiki 的用法部分。

下面是一些基本选项的直接链接:

  • 扫描单个 URL
  • 导入目标
  • 导出结果
  • 使用自定义 HTTP 头

你也可以自己使用 --help 参数来探索 Arjun。

鸣谢

参数名称词汇表是通过从 CommonCrawl 数据集中提取顶级参数名称,并将 SecLists 和 param-miner 词汇表中的最佳词汇合并而成。
db/special.json 词汇表取自 data-payloads。

下载工具