工具项目
BurpSuite明动插件
资产安全巡检平台项目
Nuclei漏扫图形化工具
Nuclei POC辅助编写
分布式资产测绘监控
POC漏检模板管理工具
POC管理与漏检工具
Java幽灵比特位绕过神器
一键扒光虚拟机所有密码
Java内存马生成网页版
263+上传漏检绕过工具
ID注册查询社工利器
Linux后渗透利用神器
全能攻防协议连接神器
聚合多源情报推送监控
应用敏感信息提取神器
分布式资产扫描平台
交互式载荷生成平台
Java审计的瑞士军刀
容器镜像集群扫描器
渗透命令全速查平台
AI驱动日志安全分析系统
AI流量抓包解密利器
BurpSuite26.4专业稳定版
小程序一键反编译带挖掘
渗透测试引导工具箱
一键提取加载分析JS插件
DLL代理与侧载生成器
K8s攻击路径测绘引擎
JS安全分析提取工具
蓝队分析研判工具箱
内存取证可视化工具
小程序安全调试工具
敏感信息提取扫描神器
云安全AK/SK泄露利用工具
Java反序列化GUI工具
HackingTool终端工具箱
可视化未授权访问漏测工具
轻量化红队渗透工具箱
WX小程序安全审计Skill
C#安全内网渗透工具集
JS只能解密渗透测试框架
Linux本地提权通杀项目
自动化信息泄露侦察工具
用户账户调查情报工具
基于API探测路径BP插件
红队自动化巡航扫描框架
OpenArk响应逆向工具箱
自动化泄露资产测绘工具
API接口自动化测试工具
网络设备基线排查工具
LLM大模型红队测试框架
JX逆向发调试浏览器插件
反蜜罐反溯源浏览器插件
DudeSuite渗透测试工具
Yakit增加AI自动FUZZ
安全渗透测试工具箱
Linux本地提权集合版
Python逆向工程集成工具
AI渗透测试蜂群项目
免杀致盲底层驱动BYOVD
一键挖掘敏感信息泄露
Jeecg综合漏洞利用工具
内网扫描服务探测工具
BP短信辅助绕过插件
Java内存马检测工具
Burp/Yakit平替抓包项目
WIN系统红队Rootkit项目
WIN系统红队Rootkit项目2
AI大模型设备安全基线排查
网络安全扫描分析平台
桌面化安全测试工具集
K8s综合渗透测试工具
Chrome扩展页面资产梳理
小迪安全知识库
-
+
首页
Chrome扩展页面资产梳理
Chrome扩展页面资产梳理
Chrome 扩展:页面资产梳理 · 技术指纹识别 · Spring/Webpack 探测 · 云存储漏洞扫描 · 实战 Payload 字典。仅限授权安全测试。 # 绷着脸 · StiffEyes 项目地址:https://github.com/z50n6/StiffEyes [](https://github.com/z50n6/StiffEyes/tree/main#%E7%BB%B7%E7%9D%80%E8%84%B8--stiffeyes) **不苟言笑,认真看站** Chrome 扩展 — 页面资产梳理 · 技术指纹识别 · Spring 端点探测 · Webpack 映射 · 云存储检测 · JWT 测试 · Payload 字典 **仅限授权安全测试与开发自检** ## 功能 [](https://github.com/z50n6/StiffEyes/tree/main#%E5%8A%9F%E8%83%BD) ### 信息收集 [](https://github.com/z50n6/StiffEyes/tree/main#%E4%BF%A1%E6%81%AF%E6%94%B6%E9%9B%86) 打开页面自动采集,覆盖 20+ 类别: `域名` `API 绝对路径` `API 相对路径` `模块路径` `文档` `账密` `Cookie` `密钥` `手机号` `邮箱` `身份证` `IP` `公司名` `JWT` `图片` `GitHub` `Vue/JS` `URL` `AJAX 路由` `输入框` 深度模式自动拉取外链 JS,递归提取接口与路径。支持**域名黑名单**、**三方 JS 过滤**、**动态重扫**,扫描结果一键复制 / 复制 URL。 ### 指纹 [](https://github.com/z50n6/StiffEyes/tree/main#%E6%8C%87%E7%BA%B9) 响应头与页面 DOM 双重检测,识别技术栈组件:服务器、Web 框架、CDN、分析统计、前端 UI 库、安全产品等。命中项按类型着色。 ### Spring 探测 [](https://github.com/z50n6/StiffEyes/tree/main#spring-%E6%8E%A2%E6%B5%8B) 按路径字典并发探测 Actuator、Swagger、Druid 等端点。内置默认字典,可在设置中自定义路径。支持中止扫描,结果按状态码着色排序,200 优先置顶。 ### Webpack [](https://github.com/z50n6/StiffEyes/tree/main#webpack) * **Source Map 提取** — 从页面 JS 中自动识别并拉取 `.map` 文件 * **一键分析 / 复制 / 下载** — 解析模块列表后批量导出 * **JS 分包下载** — 填写入口 JS 与 chunk 基础路径,自动解析并逐个下载 * **规则管理** — 导入/导出/重置自定义匹配规则 ### 云存储 [](https://github.com/z50n6/StiffEyes/tree/main#%E4%BA%91%E5%AD%98%E5%82%A8) **被动发现** — 浏览时自动从网络流量中检出云存储 Bucket: * 响应头特征:`x-amz-request-id` `x-oss-request-id` `x-cos-request-id` `x-obs-request-id` * 域名匹配:`s3.amazonaws.com` `oss.aliyuncs.com` `cos.myqcloud.com` `obs.myhuaweicloud.com` **主动扫描** — 对发现的桶执行漏洞检测,覆盖 4 家云厂商: | 厂商 | 检测项 | |---------|------------------------------------------------| | AWS S3 | ListBucket · PUT 上传 · DELETE 删除 · ACL 读写 · 桶接管 | | 阿里云 OSS | ListBucket · PUT 上传 · ACL 读写 · Policy 写入 · 桶接管 | | 腾讯云 COS | ListBucket · PUT 上传 · ACL 读写 | | 华为云 OBS | ListBucket · PUT 上传 · ACL 读写 | 结果按严重程度着色:`严重`(桶接管/公开写)`高危`(遍历/ACL 读/PUT)`中危`(DELETE 允许)。 ### Payload [](https://github.com/z50n6/StiffEyes/tree/main#payload) 内置实战攻击链场景,覆盖 13 个类别 50+ 场景,每个场景拆分为可复制的分步命令: | 类别 | 覆盖范围 | |----------|------------------------------------------------------------------| | SQL 注入 | MySQL / PostgreSQL / MSSQL / Oracle — UNION、盲注、堆叠、认证绕过、文件读写 | | XSS | 反射、DOM、绕过、Cookie 窃取、BeEF 钩子、键盘记录、Polyglot/mXSS | | SSTI | Jinja2、FreeMarker、Twig、Smarty、ERB、Spring/Thymeleaf、Pug/Jade、Mako | | SSRF | AWS/GCP/Azure 云元数据、Redis 内网利用、DNS 重绑定、IP 绕过 | | XXE | 经典文件读取、OOB 外带、XInclude、报错型泄露、CDATA 包装 | | FastJson | 检测/版本探测、JNDI 注入、AutoType 绕过、BCEL 字节码、TemplatesImpl | | 其他 | 命令注入、LFI、路径遍历、JWT、文件上传、反序列化、Log4j、Clickjacking |
xiaodi
2026年6月3日 21:53
3
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)