Cargas útiles
Primitivas de detección organizadas por analizador, receptor, contexto de codificación y clase de vulnerabilidad.
Utilice un oyente privado, un ID de caso más un sufijo opaco aleatorio por solicitud y variante, y un token de control de ruido no enviado. No incluya secretos ni datos de destino en las etiquetas de devolución de llamada. Redacte el momento de la ingesta, mantenga privados los eventos sin procesar y elimine los registros de prueba controlados después de la prueba.
PayloadsAllTheThings
La enciclopedia de referencia sobre carga útil y omisión para casi todas las clases de vulnerabilidad web. Márquelo como favorito y luego regrese aquí para realizar pruebas rápidas.
políglotaPolíglotas
Cadenas individuales que se activan en múltiples contextos: ideales para fuzzing de una sola vez cuando aún no conoces el sumidero. El políglota XSS 0xsobky sobrevive a la mayoría de los contextos de codificación; el políglota SQLi desencadena error/union/boolean a la vez.
xssSecuencias de comandos entre sitios (XSS)
Basado en el contexto: elija dónde aterriza su entrada. Comience con un marcador benigno (vulnsXSS) para encontrar el reflejo, luego rompa el contexto: cuerpo HTML, atributo, cadena JS, URL o SVG. Las últimas entradas son omisiones de filtro/WAF comunes.
SQLiInyección SQL
Detección first (error/booleano/hora), luego extracción (unión). Confirme y explote con sqlmap una vez que un candidato responda. Agrupados: omisión de autenticación, booleano, error, UNION, basado en tiempo y una variante apilada/WAF.
nosqliInyección NoSQL
MongoDB y amigos. Utilice la inyección de operadores en cuerpos JSON y la notación entre corchetes en cadenas de consulta para omitir la autenticación o filtrar mediante condiciones booleanas/regex.
stiInyección de plantilla del lado del servidor
Detecta el motor con el políglota first, luego usa la cadena específica del motor para llegar a RCE. Reflejado 49 de {{7*7}} significa Jinja2/Twig-family; 7777777 de {{7*'7'}} los distingue.
cmdiInyección de comando
Separadores y sustitución para interrumpir la ejecución de comandos del sistema operativo. Utilice OOB (interactsh) para confirmar casos ciegos; las últimas entradas omiten los filtros ingenuos de espacios/palabras clave.
lfíLFI / recorrido de ruta
Pruebe si una ruta de archivo autorizada cruza su límite previsto. Los contenedores PHP y las codificaciones alternativas pueden cambiar el comportamiento del analizador, pero el impacto depende del archivo accesible, el tiempo de ejecución y los controles de implementación.
ssrfFalsificación de solicitudes del lado del servidor
Pruebe si un consumidor de URL del lado del servidor llega a un destino no deseado. Los metadatos de la nube pueden exponer metadatos o credenciales según los controles de implementación. Los formularios de direcciones alternativas pueden revelar un desacuerdo entre el analizador.
xxeEntidad externa XML
Archivo clásico leído a través de una entidad en línea; Exfiltración ciega a través de un DTD externo que usted aloja. También funciona a través de cargas SVG y Office (docx/xlsx). Evite miles de millones de risas al pinchar: es un DoS.
redirigirAbrir redireccionamiento
Escapar de la validación de redireccionamiento de la lista permitida. De bajo impacto por sí solo, pero encadenado al robo de tokens de OAuth y a la omisión del filtro SSRF. Pruebe los parámetros de redirección_uri, siguiente, URL de retorno, URL y destino.
crlfCRLF / Inyección de encabezado
Inyecte %0d%0a para dividir las respuestas: configure cookies, cachés envenenados o coloque XSS reflejado a través de un cuerpo inyectado. Pruebe los parámetros reflejados en los encabezados Ubicación o Establecer cookies.
anfitriónInyección de encabezado de host
Envenenen los enlaces de restablecimiento de contraseña y las claves de caché al anular el host en el que confía la aplicación. Objetivos principales: restablecer correos electrónicos, generación de URL absoluta y entradas de caché sin clave.
jwtAtaques JWT
Verificación débil de la sonda. Confirme con jwt_tool. Pruebe alg:none, confusión de claves RS256→HS256 e inyección de ruta secundaria/SQL; descifra secretos HS256 sin conexión.
graphqlGraphQL
Comience con la introspección para deshacerse del esquema; si está desactivado, utilice errores de sugerencia de campo (clairvoyance) para reconstruirlo. Luego busca BOLA/BFLA en objetos y mutaciones.
aiInyección inmediata / LLM
Sondeos benignos para chat respaldado por LLM, RAG y funciones de agente. Utilice marcadores controlados para probar la jerarquía de instrucciones, el enlace de inquilinos, el manejo de resultados, los límites de aprobación y la invocación de herramientas sin solicitar solicitudes, secretos, datos de usuario o mensajes externos. Las sondas indirectas pertenecen únicamente al contenido controlado que el modelo está autorizado a ingerir.
xssMarcadores de devolución de llamada XSS ciegos
Sondeos XSS ciegos de solo devolución de llamada que separan la persistencia simple, la representación HTML pasiva y la ejecución de JavaScript. Reemplace cada host ÚNICO con un token de escucha privado nuevo. Estas muestras nunca leen cookies, almacenamiento, formularios, contenido de la página, URL de la página, referencias ni credenciales.
ssrfSondas OAST ciegas de la SSRF
La devolución de llamada de un solo destino investiga el comportamiento de recuperación ciega del lado del servidor. Proporcione tokens únicos separados para las hipótesis directas, de analizador y de redireccionamiento. Mantenga cada solicitud en un oyente controlado y no utilice destinos internos, de enlace local, metadatos o de terceros.
oastMarcadores de correlación OAST
Formas de tokens legibles para vincular una devolución de llamada a una campaña, solicitud, campo, variante y activador. Reserve un token no enviado para el control del ruido ambiental y nunca coloque secretos de destino o datos de usuario en un nombre de host o ruta.
second-orderCanarias del oleoducto de segundo orden
Marcadores de etapa inertes para rastrear datos almacenados a través de normalización, colas, exportaciones, plantillas, renderizadores e intérpretes posteriores antes de que se justifique una prueba activa. Utilice un marcador por campo y etapa esperada.
ssrfSondas del analizador de consumidores de URL
Variaciones de URL controladas para comparar la validación del tiempo de guardado con el análisis del tiempo de entrega. Cada muestra todavía está dirigida al oyente de su propiedad. La aceptación, la resolución de DNS, la entrega HTTP, el seguimiento de redirecciones y el uso de respuestas son hechos separados.
xxeSondas OAST ciegas XXE
Sondas de entidades externas de solo devolución de llamada para analizadores XML que no devuelven valores de entidad. Utilice respuestas controladas vacías y tokens únicos. No recupere archivos, expanda entidades recursivas ni codifique datos en la devolución de llamada.
cmdiSondas OAST de inyección de comando ciego
Separadores de comandos de solo devolución de llamada para una hipótesis de shell compatible. Las etiquetas de devolución de llamada contienen metadatos de casos únicamente, nunca resultados de comandos, nombres de host, nombres de usuario, valores de entorno, archivos o secretos. Elija una familia de sintaxis que coincida con la pila observada.