Notas del analizador

Cargas útiles

Primitivas de detección organizadas por analizador, receptor, contexto de codificación y clase de vulnerabilidad.

Regla de carga útil de devolución de llamada

Utilice un oyente privado, un ID de caso más un sufijo opaco aleatorio por solicitud y variante, y un token de control de ruido no enviado. No incluya secretos ni datos de destino en las etiquetas de devolución de llamada. Redacte el momento de la ingesta, mantenga privados los eventos sin procesar y elimine los registros de prueba controlados después de la prueba.

meta

PayloadsAllTheThings

La enciclopedia de referencia sobre carga útil y omisión para casi todas las clases de vulnerabilidad web. Márquelo como favorito y luego regrese aquí para realizar pruebas rápidas.

políglota

Políglotas

Cadenas individuales que se activan en múltiples contextos: ideales para fuzzing de una sola vez cuando aún no conoces el sumidero. El políglota XSS 0xsobky sobrevive a la mayoría de los contextos de codificación; el políglota SQLi desencadena error/union/boolean a la vez.

xss

Secuencias de comandos entre sitios (XSS)

Basado en el contexto: elija dónde aterriza su entrada. Comience con un marcador benigno (vulnsXSS) para encontrar el reflejo, luego rompa el contexto: cuerpo HTML, atributo, cadena JS, URL o SVG. Las últimas entradas son omisiones de filtro/WAF comunes.

SQLi

Inyección SQL

Detección first (error/booleano/hora), luego extracción (unión). Confirme y explote con sqlmap una vez que un candidato responda. Agrupados: omisión de autenticación, booleano, error, UNION, basado en tiempo y una variante apilada/WAF.

nosqli

Inyección NoSQL

MongoDB y amigos. Utilice la inyección de operadores en cuerpos JSON y la notación entre corchetes en cadenas de consulta para omitir la autenticación o filtrar mediante condiciones booleanas/regex.

sti

Inyección de plantilla del lado del servidor

Detecta el motor con el políglota first, luego usa la cadena específica del motor para llegar a RCE. Reflejado 49 de {{7*7}} significa Jinja2/Twig-family; 7777777 de {{7*'7'}} los distingue.

cmdi

Inyección de comando

Separadores y sustitución para interrumpir la ejecución de comandos del sistema operativo. Utilice OOB (interactsh) para confirmar casos ciegos; las últimas entradas omiten los filtros ingenuos de espacios/palabras clave.

lfí

LFI / recorrido de ruta

Pruebe si una ruta de archivo autorizada cruza su límite previsto. Los contenedores PHP y las codificaciones alternativas pueden cambiar el comportamiento del analizador, pero el impacto depende del archivo accesible, el tiempo de ejecución y los controles de implementación.

ssrf

Falsificación de solicitudes del lado del servidor

Pruebe si un consumidor de URL del lado del servidor llega a un destino no deseado. Los metadatos de la nube pueden exponer metadatos o credenciales según los controles de implementación. Los formularios de direcciones alternativas pueden revelar un desacuerdo entre el analizador.

xxe

Entidad externa XML

Archivo clásico leído a través de una entidad en línea; Exfiltración ciega a través de un DTD externo que usted aloja. También funciona a través de cargas SVG y Office (docx/xlsx). Evite miles de millones de risas al pinchar: es un DoS.

redirigir

Abrir redireccionamiento

Escapar de la validación de redireccionamiento de la lista permitida. De bajo impacto por sí solo, pero encadenado al robo de tokens de OAuth y a la omisión del filtro SSRF. Pruebe los parámetros de redirección_uri, siguiente, URL de retorno, URL y destino.

crlf

CRLF / Inyección de encabezado

Inyecte %0d%0a para dividir las respuestas: configure cookies, cachés envenenados o coloque XSS reflejado a través de un cuerpo inyectado. Pruebe los parámetros reflejados en los encabezados Ubicación o Establecer cookies.

anfitrión

Inyección de encabezado de host

Envenenen los enlaces de restablecimiento de contraseña y las claves de caché al anular el host en el que confía la aplicación. Objetivos principales: restablecer correos electrónicos, generación de URL absoluta y entradas de caché sin clave.

jwt

Ataques JWT

Verificación débil de la sonda. Confirme con jwt_tool. Pruebe alg:none, confusión de claves RS256→HS256 e inyección de ruta secundaria/SQL; descifra secretos HS256 sin conexión.

graphql

GraphQL

Comience con la introspección para deshacerse del esquema; si está desactivado, utilice errores de sugerencia de campo (clairvoyance) para reconstruirlo. Luego busca BOLA/BFLA en objetos y mutaciones.

ai

Inyección inmediata / LLM

Sondeos benignos para chat respaldado por LLM, RAG y funciones de agente. Utilice marcadores controlados para probar la jerarquía de instrucciones, el enlace de inquilinos, el manejo de resultados, los límites de aprobación y la invocación de herramientas sin solicitar solicitudes, secretos, datos de usuario o mensajes externos. Las sondas indirectas pertenecen únicamente al contenido controlado que el modelo está autorizado a ingerir.

xss

Marcadores de devolución de llamada XSS ciegos

Sondeos XSS ciegos de solo devolución de llamada que separan la persistencia simple, la representación HTML pasiva y la ejecución de JavaScript. Reemplace cada host ÚNICO con un token de escucha privado nuevo. Estas muestras nunca leen cookies, almacenamiento, formularios, contenido de la página, URL de la página, referencias ni credenciales.

ssrf

Sondas OAST ciegas de la SSRF

La devolución de llamada de un solo destino investiga el comportamiento de recuperación ciega del lado del servidor. Proporcione tokens únicos separados para las hipótesis directas, de analizador y de redireccionamiento. Mantenga cada solicitud en un oyente controlado y no utilice destinos internos, de enlace local, metadatos o de terceros.

oast

Marcadores de correlación OAST

Formas de tokens legibles para vincular una devolución de llamada a una campaña, solicitud, campo, variante y activador. Reserve un token no enviado para el control del ruido ambiental y nunca coloque secretos de destino o datos de usuario en un nombre de host o ruta.

second-order

Canarias del oleoducto de segundo orden

Marcadores de etapa inertes para rastrear datos almacenados a través de normalización, colas, exportaciones, plantillas, renderizadores e intérpretes posteriores antes de que se justifique una prueba activa. Utilice un marcador por campo y etapa esperada.

ssrf

Sondas del analizador de consumidores de URL

Variaciones de URL controladas para comparar la validación del tiempo de guardado con el análisis del tiempo de entrega. Cada muestra todavía está dirigida al oyente de su propiedad. La aceptación, la resolución de DNS, la entrega HTTP, el seguimiento de redirecciones y el uso de respuestas son hechos separados.

xxe

Sondas OAST ciegas XXE

Sondas de entidades externas de solo devolución de llamada para analizadores XML que no devuelven valores de entidad. Utilice respuestas controladas vacías y tokens únicos. No recupere archivos, expanda entidades recursivas ni codifique datos en la devolución de llamada.

cmdi

Sondas OAST de inyección de comando ciego

Separadores de comandos de solo devolución de llamada para una hipótesis de shell compatible. Las etiquetas de devolución de llamada contienen metadatos de casos únicamente, nunca resultados de comandos, nombres de host, nombres de usuario, valores de entorno, archivos o secretos. Elija una familia de sintaxis que coincida con la pila observada.