Nutzlasten
Erkennungsprimitive, organisiert nach Parser, Senke, Codierungskontext und Schwachstellenklasse.
Verwenden Sie einen privaten Listener, eine Fall-ID plus ein zufälliges undurchsichtiges Suffix pro Anfrage und Variante sowie ein nicht übermitteltes Lärmschutz-Token. Fügen Sie keine Geheimnisse oder Zieldaten in Rückrufetiketten ein. Schwärzen Sie bei der Aufnahme, halten Sie Rohereignisse privat und entfernen Sie kontrollierte Testaufzeichnungen nach der Prüfung.
PayloadsAllTheThings
Die Referenz-Payload- und Bypass-Enzyklopädie für nahezu jede Web-Schwachstellenklasse. Setzen Sie ein Lesezeichen darauf und kommen Sie dann hierher zurück, um schnell nachzufragen.
polyglottPolyglotten
Einzelne Saiten, die über mehrere Kontexte hinweg ausgelöst werden – ideal für One-Shot-Fuzzing, wenn Sie die Senke noch nicht kennen. Der 0xsobky XSS-Polyglot überlebt die meisten Kodierungskontexte; Der SQLi-Polyglot löst sofort error/union/boolean aus.
xssCross-Site-Scripting (XSS)
Kontextgesteuert: Wählen Sie danach aus, wo Ihre Eingabe landet. Beginnen Sie mit einem harmlosen Marker (vulnsXSS), um eine Reflexion zu finden, und unterbrechen Sie dann den Kontext – HTML-Text, Attribut, JS-String, URL oder SVG. Letzte Einträge sind übliche WAF-/Filterumgehungen.
sqliSQL-Injection
Erkennung first (Fehler/Boolescher Wert/Zeit), dann Extraktion (Vereinigung). Bestätigen und nutzen Sie mit sqlmap, sobald ein Kandidat antwortet. Gruppiert: Authentifizierungsumgehung, boolescher Wert, Fehler, UNION, zeitbasiert und eine gestapelte/WAF-Variante.
nosqliNoSQL-Injection
MongoDB und Freunde. Verwenden Sie die Operatorinjektion in JSON-Körpern und die Klammernotation in Abfragezeichenfolgen, um die Authentifizierung zu umgehen oder über boolesche/regex-Bedingungen herauszufiltern.
sstiServerseitige Vorlageninjektion
Erkennen Sie die Engine mit dem Polyglotten first und verwenden Sie dann die Engine-spezifische Kette, um RCE zu erreichen. Reflektiert 49 aus {{7*7}} bedeutet Jinja2/Twig-Familie; 7777777 von {{7*'7'}} unterscheidet sie.
cmdiBefehlsinjektion
Trennzeichen und Ersetzungen, um die Befehlsausführung des Betriebssystems zu unterbrechen. Verwenden Sie OOB (interactsh), um Blindfälle zu bestätigen. Die letzten Einträge umgehen naive Leerzeichen-/Schlüsselwortfilter.
lfiLFI / Pfaddurchquerung
Testen Sie, ob ein autorisierter Dateipfad seine vorgesehene Grenze überschreitet. PHP-Wrapper und alternative Codierungen können das Parserverhalten ändern, die Auswirkungen hängen jedoch von der erreichbaren Datei, der Laufzeit und den Bereitstellungskontrollen ab.
ssrfServerseitige Anforderungsfälschung
Testen Sie, ob ein serverseitiger URL-Consumer ein unbeabsichtigtes Ziel erreicht. Cloud-Metadaten können je nach Bereitstellungskontrollen Metadaten oder Anmeldeinformationen offenlegen. Alternative Adressformen können eine Meinungsverschiedenheit zwischen dem Parser offenbaren.
xxeExterne XML-Entität
Klassische Datei, die über eine Inline-Entität gelesen wird; Blinde Exfiltration über eine externe DTD, die Sie hosten. Funktioniert auch über SVG- und Office-Uploads (docx/xlsx). Vermeiden Sie milliardenschwere Lacher über Produkte – es ist ein DoS.
umleitenÖffnen Sie die Weiterleitung
Escape-Zulassungslisten-Weiterleitungsvalidierung. Allein geringe Auswirkungen, aber Ketten in OAuth-Token-Diebstahl und SSRF-Filterumgehung. Testen Sie die Parameter „redirect_uri“, „next“, „returnUrl“, „url“ und „dest“.
crlfCRLF / Header-Injektion
Injizieren Sie %0d%0a, um Antworten aufzuteilen – setzen Sie Cookies, vergiften Sie Caches oder landen Sie reflektiertes XSS über einen injizierten Textkörper. Testen Sie Parameter, die sich in Location- oder Set-Cookie-Headern widerspiegeln.
GastgeberHost-Header-Injection
Vergiften Sie Links zum Zurücksetzen von Passwörtern und Cache-Schlüssel, indem Sie den Host überschreiben, dem die App vertraut. Hauptziele: E-Mails zurücksetzen, absolute URL-Generierung und unverschlüsselte Cache-Eingaben.
jwtJWT-Angriffe
Schwache Überprüfung der Sonde. Bestätigen Sie mit jwt_tool. Versuchen Sie es mit alg:none, RS256→HS256-Schlüsselverwirrung und kid path/SQL-Injection; HS256-Geheimnisse offline knacken.
graphqlGraphQL
Beginnen Sie mit der Selbstbeobachtung, um das Schema zu sichern. Wenn es deaktiviert ist, verwenden Sie Feldvorschlagsfehler (clairvoyance), um es neu zu erstellen. Dann jagen Sie BOLA/BFLA nach Objekten und Mutationen.
aiSofortige Injektion / LLM
Gutartige Tests für LLM-gestützte Chat-, RAG- und Agentenfunktionen. Verwenden Sie kontrollierte Markierungen, um die Anweisungshierarchie, die Mandantenbindung, die Ausgabeverarbeitung, die Genehmigungsgrenzen und den Toolaufruf zu testen, ohne Eingabeaufforderungen, Geheimnisse, Benutzerdaten oder externe Nachrichten anzufordern. Indirekte Sonden gehören nur zu kontrollierten Inhalten, zu deren Aufnahme das Modell berechtigt ist.
xssBlinde XSS-Callback-Marker
Blinde XSS-Prüfungen nur für Rückrufe, die einfache Persistenz, passives HTML-Rendering und JavaScript-Ausführung trennen. Ersetzen Sie jeden UNIQUE-Host durch ein neues Private-Listener-Token. Diese Beispiele lesen niemals Cookies, Speicher, Formulare, Seiteninhalte, Seiten-URLs, Referrer oder Anmeldeinformationen.
ssrfBlinde SSRF-OAST-Sonden
Ein-Ziel-Rückruf prüft auf blindes serverseitiges Abrufverhalten. Geben Sie Direkt-, Parser- und Umleitungshypothesen separate eindeutige Token. Behalten Sie jede Anfrage auf einem kontrollierten Listener und verwenden Sie keine internen, Link-Local-, Metadaten- oder Drittanbieterziele.
oastOAST-Korrelationsmarker
Lesbare Tokenformen zum Verknüpfen eines Rückrufs mit einer Kampagne, Anfrage, einem Feld, einer Variante und einem Auslöser. Reservieren Sie ein nicht übermitteltes Token für die Umgebungsgeräuschkontrolle und platzieren Sie niemals Zielgeheimnisse oder Benutzerdaten in einem Hostnamen oder Pfad.
second-orderPipeline-Kanarienvögel zweiter Ordnung
Inerte Phasenmarkierungen zum Verfolgen gespeicherter Daten durch Normalisierung, Warteschlangen, Exporte, Vorlagen, Renderer und spätere Interpreter, bevor eine aktive Prüfung gerechtfertigt ist. Verwenden Sie einen Marker pro Feld und erwarteter Stufe.
ssrfURL-Consumer-Parser-Probes
Kontrollierte URL-Variationen zum Vergleich der Save-Time-Validierung mit der Lieferzeit-Analyse. Jedes Sample zielt immer noch auf den eigenen Zuhörer ab. Akzeptanz, DNS-Auflösung, HTTP-Zustellung, Weiterleitungsfolge und Antwortverwendung sind separate Fakten.
xxeBlinde XXE OAST-Sonden
Externe Entitätsprüfungen nur mit Rückruf für XML-Parser, die keine Entitätswerte zurückgeben. Verwenden Sie leere kontrollierte Antworten und eindeutige Token. Rufen Sie keine Dateien ab, erweitern Sie keine rekursiven Entitäten und kodieren Sie keine Daten in den Rückruf.
cmdiOAST-Sonden mit blinder Befehlseinspritzung
Nur-Rückruf-Befehlstrennzeichen für eine unterstützte Shell-Hypothese. Rückrufbezeichnungen enthalten nur Fallmetadaten, niemals Befehlsausgaben, Hostnamen, Benutzernamen, Umgebungswerte, Dateien oder Geheimnisse. Wählen Sie eine Syntaxfamilie aus, die dem beobachteten Stapel entspricht.