hunt-dom - 分析客户端 DOM 攻击面
分析 DOM Clobbering、postMessage、Service Worker 和 CSS 注入路径,用于获授权的安全评估。
标签
更新于: 2026-10-05能力
典型输入
典型输出
该技能可以做什么
- 识别 DOM Clobbering 汇点
- 检查 postMessage 来源校验
- 评估 Service Worker 滥用路径
- 分析 CSS 外带数据向量
- 审查客户端注入点
- 验证概念验证行为
输入
- 目标 URL 或资源
- 获授权的目标范围
- 书面授权
- 应用源码或侦察文件
- 相关测试工具
输出
- 安全评估发现
- 概念验证证据
- 命令和控制台结果
- 防御性指导
要求
- 明确的书面授权
- 获准的测试范围
- 相关测试工具
- 优先使用沙箱或受控实验室
