← 文档
Web 应用工作流 测试版
在聊天中发送 "web",模型会回复这些 Web 应用测试工作流及其确切语法 — 无需记忆任何内容。
这些工作流是新的,可能存在缺陷。
web:crawl <url>像代理一样描绘 Web 应用 — 爬取其页面、捕获每个响应、构建接受参数的 URL 列表,并解码任何已编码的参数值。
katanawebfetchgauarjunjwt_tool工作原理
- 用 katana 爬取应用并将每个响应保存到磁盘,当普通爬取收获很少时,用无头浏览器(webfetch)渲染重度依赖 JavaScript 或受 Cloudflare 保护的页面。
- 从 Wayback Machine(gau)拉取历史 URL 以扩大攻击面。
- 构建带参数的 URL 工作列表 — 每个带查询字符串的 URL — 并用 arjun 发现隐藏参数。
- 即时解码已编码的参数值(base64、hex 和 JWT),因为解码后的内容正是 id、角色和令牌所在之处。
- 对找到的任何 JWT,测试它是否使用弱密钥或默认密钥签名(jwt_tool 针对默认密钥列表和 rockyou),并标记可伪造的令牌。
web:sqli <url>标记可能存在 SQL 注入的位置,不进行任何利用。
katanacurlwebfetch工作原理
- 取用爬取得到的带参数 URL 列表。
- 对每个参数发送一个基准请求和一个追加单引号的请求,并查找响应中基准请求未出现的数据库错误。
- 仅将产生 SQL 错误的参数标记为需手动验证的可能性 — 绝不作为已确认的注入。
- 不运行 sqlmap,不使用任何利用载荷;输出是供在 Burp Repeater 中手动测试的工作列表。
web:xss <url>通过向参数和表单提交带标记的测试标记,标记反射型和存储型跨站脚本的可能性。
katanacurlwebfetch工作原理
- 找出注入点 — 捕获响应中的反射参数和 HTML 表单。
- 提交一个唯一的带标记标记,并检查它是否在即时响应中未经转义地返回(反射型)。
- 重新获取显示已提交内容的页面,以检查该标记是否未经转义地被保存(存储型)。
- 仅将未转义的反射标记为需手动验证的可能性 — 绝不作为已确认的 XSS。存储型检查会有意在目标上留下该标记。
web:secrets <url>扫描捕获的响应、cookie 和标头,查找暴露的敏感数据。
katanaSecretFinder工作原理
- 对每个捕获的响应搜索凭据、令牌、密钥、JWT、会话 id 及类似的敏感字符串。
- 检查 cookie,查看会话和认证 cookie 是否缺少 HttpOnly、Secure 和 SameSite 标志。
- 仅报告响应中确实存在的字符串 — 绝不编造密钥或标头。
web:full <url>运行整条链路 — 爬取、SQLi、XSS 和密钥 — 汇入单个报告。
katanaarjunjwt_toolnucleihttpxwafw00f工作原理
- 依次对目标运行 web:crawl、web:sqli、web:xss 和 web:secrets。
- 加入技术栈和 WAF 作为背景。
- 写出一个合并报告,包含 Repeater 工作列表、解码后的参数、SQLi 和 XSS 可能性、暴露的密钥以及 cookie 问题。
每个工作流都需要一台正在运行的 Kali Linux 主机 — 所有工具(katana、arjun、nuclei、jwt_tool、gau 等)都已预装在其中,因此模型可以实时执行所有操作。请在 Virtual Machines 部分租用一台。
有多台主机?在任何工作流末尾加上 --machine <名称>(或 -m <名称>)—— 例如 web:sqli https://example.com --machine kali-web —— 即可将所有命令固定到该主机。不加时使用你当前活动的主机。
每次 web 运行都会将完整报告保存到你的 Kali 主机文件中(位于 /root/web/),并在回复中给出确切路径 — 可从首页的主机卡片下载,或用你的密钥通过 SSH 获取。