news 2026/5/13 1:38:26

全站技术栈被动指纹嗅探,集成 Vue 路由审计与 API 批量检测,自动挖掘支付逻辑高危洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
全站技术栈被动指纹嗅探,集成 Vue 路由审计与 API 批量检测,自动挖掘支付逻辑高危洞

0x01 工具介绍

玄镜 AegisScope 全新前端渗透审计利器,内置全站技术栈被动指纹嗅探能力,可自动识别网站框架、服务版本与组件特征。集成 Vue 路由运行时审计、接口资产抓取与 API 批量检测功能,支持匿名与登录态双向比对。可智能排查敏感信息泄露、未授权访问、接口越权及支付参数篡改等业务逻辑高危漏洞,无需复杂配置,浏览器直接安装即用,大幅提升 SRC 挖洞与授权渗透测试效率。

注意:现在只对常读和星标的公众号才展示大图推送,建议大家把渗透安全HackTwo"设为星标⭐️"则可能就看不到了啦!

下载地址在末尾 #渗透安全HackTwo

0x02 功能介绍

✨核心能力

代码资产采集

  • 自动采集当前页面的外链脚本和内联脚本。

  • 支持页面 HTML 一并纳入采集与扫描。

  • 保存模块分为 JS 和 HTML:JS 会将代码类资源统一打包为 ZIP,HTML 会将当前页面尽量内联为单个 HTML 文件。

  • 支持继续发现运行时 chunk、SourceMap、框架资源、内联 SourceMap 中的源码文件。

  • 对同源资源使用当前页面上下文读取,提高登录态页面的代码资源获取成功率。

泄露扫描

泄露扫描用于发现前端代码中可能暴露的敏感数据、密钥、令牌和不安全加密用法。

支持识别的常见类型包括:

  • 云厂商凭证:AWS、阿里云、腾讯云、Google Cloud、Azure、华为 OBS/OSS 等。

  • 平台 Token:GitHub、GitLab、Slack、Discord、npm、Docker、Shopify、Cloudflare、Vercel、Netlify、Mailgun、Firebase 等。

  • API Key 与请求头凭证:Bearer Token、Basic Auth、Authorization Token、X-API-Key、Session/Cookie Token 等。

  • 个人敏感信息:邮箱、手机号、国际手机号、身份证号、银行卡号、公网 IP、内网 IP 等。

  • Webhook:Slack、Discord、企业微信、钉钉、飞书等。

  • 加密风险:硬编码 AES/IV/HMAC/JWT 密钥、AES ECB、DES/3DES、RC4、MD5/SHA1 安全上下文、RSA PKCS1/NoPadding、eval 解码执行等。

  • 打包/混淆识别:Webpack、Vite/Rollup、Parcel、Browserify、Next.js、Nuxt、Angular、Umi/Dva,以及常见混淆和压缩特征。

扫描结果会按漏洞严重性排序,危害最高的结果优先展示。

网站嗅探

网站嗅探模块采用玄镜自研的多来源识别思路,用于对当前站点进行被动技术识别。点击主弹窗中的“网站嗅探”后,结果会直接在当前插件页面内展开,不会跳转到新的页面。模块会结合页面 HTML、响应头、Cookie、Meta、脚本资源、运行时全局变量和资源路径等多类证据,快速识别 Web Server、运行时、前后端框架、CMS、JavaScript 库、UI 框架、字体脚本、数据库线索、分析工具、CDN 和安全响应头等信息。

识别结果会按技术分类展示技术名、版本和命中证据,便于人工复核,避免只依赖单个关键词造成误报。V1.1.3 增强了 jQuery 运行时、脚本路径、资源路径和页面脚本证据识别;识别到 jQuery 后,会显示“jQuery低版本漏洞验证”入口,并将嗅探到的目标 jQuery 链接传入验证页面。

指纹扫描

指纹扫描模块位于网站嗅探页面中,用于对当前站点进行主动指纹识别。点击网站嗅探结果上方的“指纹扫描”后,会跳转到独立扫描页面并自动开始扫描,无需再次手动点击开始。

模块会结合首页响应、响应头、标题、Body 关键特征、图标 Hash、静态资源、常见产品路径和多证据评分进行识别,并对登录页、通用标题、弱关键词和错误页面进行降噪处理,减少把普通页面误判为具体产品的情况。扫描结果会展示命中的产品、分类、置信度、状态码、响应长度、标题和关键证据,便于人工复核。

漏洞审计

漏洞审计模块用于从前端源码和接口线索中提取潜在业务风险,并辅助进行授权验证。

主要审计方向:

  • 未授权 API、敏感 API、鉴权状态异常。

  • 接口文档、OpenAPI、Swagger、Knife4j、GraphQL、GraphiQL 暴露。

  • 前端路由鉴权依赖客户端状态。

  • IDOR、租户/角色/归属字段可控。

  • 支付、订单、金额、优惠、余额等逻辑参数风险。

  • DOM XSS 数据流。

  • 重定向、外部 URL、SSRF 参数风险。

  • 上传校验依赖前端。

  • CSRF、跨站凭证、CORS 配置风险。

可自动验证的发现会显示“验证”按钮,例如:

  • 同源接口匿名探测。

  • 接口文档入口探测。

  • 前端路由守卫绕过尝试。

需要业务上下文的发现会显示“人工复核”说明,不再显示误导性的验证按钮,例如:

  • IDOR/越权。

  • 支付金额篡改。

  • 上传绕过。

  • DOM XSS。

  • CSRF。

  • 租户/角色字段可控。

每条漏洞发现都会尽量展示:

  • 触发漏洞的文件。

  • 命中的代码片段。

  • 证据说明。

  • 复核或修复建议。

API 批量测试

漏洞审计模块内置 API 批量测试能力:

  • 支持 GET、POST、HEAD、OPTIONS、PUT、PATCH、DELETE。

  • 支持自定义请求体。

  • 同时测试带登录态请求和匿名请求。

  • 支持响应状态码、响应类型、响应预览。

  • 自动将高风险 API 放在前面。

  • 每条 API 支持单独手动测试并选择 HTTP 方法。

对于 POST、PUT、PATCH、DELETE 等可能触发业务变更的方法,插件会进行确认提示。请只在授权测试环境中使用。

Vue Router 运行时分析

Vue 工具模块用于分析当前页面中的 Vue / Vue Router 运行时实例。

主要能力:

  • 识别 Vue 运行时、Router 实例、路由列表和守卫信息。

  • 展示路由 path、name、meta、敏感路由标记。

  • 支持点击路由直接跳转。

  • 对前端路由鉴权类发现,可在验证时尝试清除路由守卫、修改鉴权 meta,并进入目标路由页面。

  • 支持恢复已修改的路由守卫和 meta 状态。

说明:如果跳转后出现“登录失效,请重新登录”,通常说明服务端接口仍然校验登录态或会话状态。这种情况代表前端路由绕过不等于服务端鉴权绕过,需要继续复核接口返回状态。

0x03 更新介绍

基于 V1.1.2 的功能升级和修复版本。 增强网站嗅探中的 jQuery 识别强度,增加运行时版本、脚本路径、资源路径和内联脚本证据。 网站嗅探识别到 jQuery 后,新增“jQuery低版本漏洞验证”入口。 新增 jQuery 低版本验证页面,打开时默认使用嗅探到的目标网站 jQuery 链接,也支持手动填写 jQuery 链接并优先使用手动链接验证。

0x04 使用介绍

📦安装方式

Chrome / Edge 加载未打包扩展

  1. 解压玄镜 AegisScope_V1.1.3.zip

  2. 打开浏览器扩展管理页面:

    • Chrome:chrome://extensions

    • Edge:edge://extensions

  3. 开启“开发者模式”。

  4. 点击“加载已解压的扩展程序”。

  5. 选择解压后的扩展目录。

  6. 在目标页面打开插件图标,即可开始使用。

泄露类

类型

示例

云密钥

AWS、阿里云、腾讯云、GCP、Azure、华为 OBS/OSS

平台 Token

GitHub、GitLab、Slack、Discord、npm、Docker、Cloudflare、Shopify

认证信息

Bearer、Basic Auth、Authorization Token、Session/Cookie

Webhook

Slack、Discord、企业微信、钉钉、飞书

个人信息

邮箱、手机号、国际手机号、身份证号、银行卡、公网/内网 IP

加密风险

硬编码密钥、弱算法、不安全模式、解码后执行

审计类

类型

说明

未授权接口

匿名请求可访问敏感接口

鉴权异常

带登录态与匿名请求返回状态不一致

接口文档暴露

Swagger/OpenAPI/GraphQL 调试入口

客户端鉴权

路由守卫或 meta 依赖前端状态

逻辑风险

支付、订单、角色、租户、归属字段可控

XSS/跳转/上传

DOM XSS、开放重定向、上传校验依赖前端

CSRF/CORS

跨站凭证、CSRF 配置、CORS 宽松配置

下载

⬇️回复20260512获取下载⬇️

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/13 1:37:54

蛟三升班必看!!!

文件IOfreopen("xxx.in",stdin);freopen("xxx.out",stdont);题目是什么文件就写什么文件加速器ios::sync_with_stdio(false),cin.tie(0),cout.tie(0);加速cin/cout输出二维数组行列遍历只需要看好i和j在做二维数组的时候,最好画个下标访问图下标…

作者头像 李华
网站建设 2026/5/13 1:33:07

ENVI监督分类实战:从原理到精度评估的完整工作流

1. 遥感影像监督分类入门指南 第一次接触遥感影像分类的朋友可能会被各种专业术语吓到,其实监督分类就像教小朋友认图识字的过程。想象你手里有张卫星拍摄的农田照片,需要区分出玉米地、小麦田和蔬菜大棚。监督分类就是先圈出几个典型样本(比…

作者头像 李华
网站建设 2026/5/13 1:33:06

Openclaw-Desktop:桌面端网络数据抓取与聚合工具实战指南

1. 项目概述:一个桌面端的“开源之爪”最近在GitHub上看到一个挺有意思的项目,叫“Openclaw-Desktop”。光看名字,你可能会有点摸不着头脑:“Claw”是爪子,“Open”是开源,合起来“开源之爪”是个啥&#x…

作者头像 李华
网站建设 2026/5/13 1:32:05

AI时代工程师的超能力进化

好的,这是一篇关于AI时代工程师能力进化的技术文章大纲: 标题: AI时代工程师的“超能力”进化论:从工具使用者到智能架构师 导言: 简述AI技术的迅猛发展及其对各行业的深刻影响。提出问题:在AI成为强大“…

作者头像 李华
网站建设 2026/5/13 1:30:12

电动汽车电池热管理中的CFD仿真技术应用

1. 电动汽车电池热管理的核心挑战在电动汽车设计中,电池热管理系统(BTMS)堪称"心脏监护仪"。锂离子电池对温度变化极为敏感,就像精密仪器需要在恒温实验室工作一样。当电池温度超过40℃时,每升高10℃&#x…

作者头像 李华
网站建设 2026/5/13 1:22:28

2026 AI视频平台排行:目前好用的AI视频创作平台有哪些?

进入 2026 年,AIGC 技术已彻底改变了内容生产格局。面对海量的创作需求,市场上的工具逐渐分化为“底层模型派”与“全能聚合派”两大阵营。本文将为您盘点当前行业内公认好用的 AI 视频创作平台。第一类:大厂自研官方模型(技术深耕…

作者头像 李华