这是一个用 Go 编写的 SSRF 测试工具。最初是为 Uber H1-4420 2019 伦敦现场黑客活动 创建的,但现在已开源,供其他组织实施并回馈。
GET、POST、PUT、DELETE 等)go get github.com/teknogeek/ssrf-sheriff
cd $GOPATH/src/github.com/teknogeek/ssrf-sheriff
cp config/base.example.yaml config/base.yaml
# ... 配置 ...
go run main.go
纯文本
$ curl -sSD- http://127.0.0.1:8000/foobar
HTTP/1.1 200 OK
Content-Type: text/plain
X-Secret-Token: SUP3R_S3cret_1337_K3y
Date: Mon, 14 Oct 2019 16:37:36 GMT
Content-Length: 21
SUP3R_S3cret_1337_K3y
XML
$ curl -sSD- http://127.0.0.1:8000/foobar.xml
HTTP/1.1 200 OK
Content-Type: application/xml
X-Secret-Token: SUP3R_S3cret_1337_K3y
Date: Mon, 14 Oct 2019 16:37:41 GMT
Content-Length: 81
<SerializableResponse><token>SUP3R_S3cret_1337_K3y</token></SerializableResponse>
灵感来源于 Frans Rosén 在 BountyCon '19 新加坡 的演讲,并根据他的建议制作。
基于 MIT 许可证 发布。