Cargas úteis
Primitivas de detecção organizadas por analisador, coletor, contexto de codificação e classe de vulnerabilidade.
Use um ouvinte privado, um ID de caso mais um sufixo opaco aleatório por solicitação e variante e um token de controle de ruído não enviado. Não coloque segredos ou dados de destino em rótulos de retorno de chamada. Edite a ingestão, mantenha os eventos brutos privados e remova os registros de testes controlados após a prova.
PayloadsAllTheThings
A enciclopédia de referência para carga útil e desvio para quase todas as classes de vulnerabilidades da web. Marque-o e volte aqui para análises rápidas.
poliglotaPoliglotas
Strings únicas que disparam em vários contextos - ideais para fuzzing único quando você ainda não conhece o coletor. O poliglota 0xsobky XSS sobrevive à maioria dos contextos de codificação; o poliglota SQLi aciona erro/união/booleano de uma só vez.
xssScripting entre sites (XSS)
Orientado pelo contexto: escolha onde sua entrada chegará. Comece com um marcador benigno (vulnsXSS) para encontrar a reflexão e, em seguida, quebre o contexto - corpo HTML, atributo, string JS, URL ou SVG. As últimas entradas são desvios comuns de WAF/filtro.
SQLInjeção SQL
Detecção first (erro/booleano/tempo) e, em seguida, extração (união). Confirme e explore com sqlmap assim que um candidato responder. Agrupados: bypass de autenticação, booleano, erro, UNION, baseado em tempo e uma variante empilhada/WAF.
nosqliInjeção NoSQL
MongoDB e amigos. Use injeção de operador em corpos JSON e notação de colchetes em strings de consulta para ignorar autenticação ou exfiltração por meio de condições booleanas/regex.
sstiInjeção de modelo no lado do servidor
Detecte o mecanismo com o poliglota first e, em seguida, use a cadeia específica do mecanismo para alcançar RCE. Refletido 49 de {{7*7}} significa família Jinja2/Twig; 7777777 de {{7*'7'}} os distingue.
cmdiInjeção de comando
Separadores e substituição para interromper a execução de comandos do sistema operacional. Use OOB (interactsh) para confirmar casos cegos; as últimas entradas ignoram filtros ingênuos de espaço/palavra-chave.
IfiLFI/travessia de caminho
Teste se um caminho de arquivo autorizado ultrapassa o limite pretendido. Wrappers PHP e codificações alternativas podem alterar o comportamento do analisador, mas o impacto depende do arquivo acessível, do tempo de execução e dos controles de implantação.
ssrfFalsificação de solicitação no servidor
Teste se um consumidor de URL do lado do servidor atinge um destino não intencional. Os metadados da nuvem podem expor metadados ou credenciais dependendo dos controles de implantação. Formulários de endereço alternativos podem revelar divergências entre o analisador.
xxeEntidade externa XML
Arquivo clássico lido via entidade inline; exfiltração cega por meio de um DTD externo que você hospeda. Também funciona através de uploads SVG e Office (docx/xlsx). Evite bilhões de risadas em produtos – é um DoS.
redirecionarRedirecionamento aberto
Escape da validação de redirecionamento da lista de permissões. Sozinho de baixo impacto, mas encadeia em roubo de token OAuth e desvio de filtro SSRF. Teste nos parâmetros redirect_uri, next, returnUrl, url e dest.
crfCRLF / injeção de cabeçalho
Injete %0d%0a para dividir respostas - defina cookies, caches venenosos ou coloque XSS refletido por meio de um corpo injetado. Teste os parâmetros refletidos nos cabeçalhos Location ou Set-Cookie.
anfitriãoInjeção de cabeçalho de host
Envenene links de redefinição de senha e chaves de cache, substituindo o Host em que o aplicativo confia. Alvos principais: redefinição de e-mails, geração de URL absoluta e entradas de cache sem chave.
jwtAtaques JWT
Sonde a verificação fraca. Confirme com jwt_tool. Tente alg:none, confusão de chave RS256→HS256 e injeção de caminho/SQL infantil; decifre os segredos do HS256 offline.
graphqlGraphQL
Comece com a introspecção para descartar o esquema; se estiver desativado, use erros de sugestão de campo (clairvoyance) para reconstruí-lo. Em seguida, cace BOLA/BFLA em objetos e mutações.
aiInjeção imediata / LLM
Sondagens benignas para chat, RAG e recursos de agente apoiados por LLM. Use marcadores controlados para testar hierarquia de instruções, vinculação de locatário, manipulação de saída, limites de aprovação e invocação de ferramentas sem solicitar prompts, segredos, dados de usuário ou mensagens externas. As sondagens indiretas pertencem apenas ao conteúdo controlado que o modelo está autorizado a ingerir.
xssMarcadores de retorno de chamada XSS cegos
Testes XSS cegos somente de retorno de chamada que separam persistência simples, renderização HTML passiva e execução de JavaScript. Substitua cada host UNIQUE por um novo token de ouvinte privado. Essas amostras nunca leem cookies, armazenamento, formulários, conteúdo de página, URL de página, referenciador ou credenciais.
ssrfSondas cegas SSRF OAST
Sondagens de retorno de chamada de um destino para comportamento cego de busca no lado do servidor. Forneça hipóteses diretas, de analisador e de redirecionamento, tokens exclusivos separados. Mantenha todas as solicitações em um ouvinte controlado e não use destinos internos, de link local, metadados ou de terceiros.
oastMarcadores de correlação OAST
Formas de token legíveis para vincular um retorno de chamada a uma campanha, solicitação, campo, variante e gatilho. Reserve um token não enviado para controle de ruído ambiente e nunca coloque segredos de destino ou dados do usuário em um nome de host ou caminho.
second-orderCanários de pipeline de segunda ordem
Marcadores de estágio inerte para rastrear dados armazenados por meio de normalização, filas, exportações, modelos, renderizadores e interpretadores posteriores antes que uma investigação ativa seja justificada. Use um marcador por campo e estágio esperado.
ssrfSondagens do analisador de consumidor de URL
Variações de URL controladas para comparar a validação do tempo de economia com a análise do tempo de entrega. Cada amostra ainda tem como alvo o ouvinte de propriedade. Aceitação, resolução de DNS, entrega de HTTP, acompanhamento de redirecionamento e uso de resposta são fatos separados.
xxeSondas cegas XXE OAST
Testes de entidade externa somente de retorno de chamada para analisadores XML que não retornam valores de entidade. Use respostas controladas vazias e tokens exclusivos. Não recupere arquivos, expanda entidades recursivas ou codifique dados no retorno de chamada.
cmdiSondas OAST de injeção de comando cego
Separadores de comandos apenas de retorno de chamada para uma hipótese de shell suportada. Os rótulos de retorno de chamada contêm apenas metadados de caso, nunca saída de comando, nomes de host, nomes de usuário, valores de ambiente, arquivos ou segredos. Escolha uma família de sintaxe que corresponda à pilha observada.