免责声明:本文仅做技术分享,使用该工具进行安全测试时,请确保已获得合法授权。
重点导读核心能力
VulnRadar 是一款基于 Chrome 扩展架构的 Web 安全渗透测试平台。工具通过注入内容脚本的方式,在浏览器端实现多维度安全检测功能。
重点导读技术架构
- Manifest V3 扩展规范
- Background Service Worker 协调机制
- Content Script 模块化检测引擎
- 浮动结果面板实时展示
- chrome.storage 本地状态持久化
重点导读检测模块
PART 01JS 端点发现
从页面 JavaScript 文件中自动提取 API 端点地址,并行验证端点可访问性。检测范围覆盖 API 密钥、访问令牌、密码凭证、AWS 密钥、私钥、身份证号码等敏感数据类型。支持响应类型与数据量分析,提供 8 种 403 状态码绕过技术。
PART 02敏感目录发现
内置大规模敏感路径词表,覆盖 Swagger UI、Spring Actuator、Git 泄露、SVN 泄露、.DS_Store、备份压缩包等常见泄露场景。检测 Tomcat、Druid、Nacos 等中间件管理后台地址。
PART 03DOM XSS 检测
监控 innerHTML、eval、document.write 等危险 Sink 操作。追踪 URL 参数、Hash 片段、Referrer 头等污染数据流向,识别潜在 XSS 利用链。
PART 04跨域消息追踪
拦截 postMessage 跨域通信事件,记录消息载荷、来源域、目标域、时间戳等完整上下文信息。
PART 05原型污染检测
构造多种原型链修改载荷,测试 URL 参数是否存在对象原型污染漏洞。
PART 06重定向漏洞检测
分析 URL 参数名与参数值,识别开放重定向风险。自动处理 URL 编码与双重编码场景,检测 javascript: 与 data: 等危险协议。
重点导读使用方式
PART 07手动扫描
点击扩展图标,选择目标模块,点击测试按钮,结果实时显示在页面顶部浮动面板与浏览器控制台。
PART 08自动扫描
启用扩展主开关,为各模块配置自动扫描模式。工具将在每次页面加载时自动执行已启用模块的检测逻辑。
重点导读输出形式
- 页面顶部浮动结果面板(可拖拽调整大小)
- 浏览器控制台 console.table 格式化输出
- 扩展 Popup 摘要视图
- 漏洞发现时弹窗提醒
重点导读权限说明
- activeTab:访问当前标签页
- scripting:注入内容脚本
- storage:保存用户配置
- tabs:监控页面加载状态
- <all_urls>:全网站访问
重点导读项目结构
VulnRadar/ ├── manifest.json ├── popup.html ├── popup.js ├── background.js ├── icons/ │ ├── icon16.png │ ├── icon48.png │ └── icon128.png └── content_scripts/ ├── results-panel.js ├── endpoint-finder.js ├── sensitive-dir-finder.js ├── dom-xss-detector.js ├── postmessage-tracker.js ├── prototype-pollution.js └── redirect-detector.js 本公众号非项目作者,仅做技术分享。
本文介绍的项目开源地址如下:
https://github.com/Zacarx/VulnRadar 推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……




还没有评论,来说两句吧...