Автоматическое сканирование веб-приложений на наличие уязвимостей
1. F12 → Network → включи запись → кликни по приложению
2. ПКМ → Save all as HAR with content
3. Загрузи файл ниже — сканер прогонит все эндпоинты с твоей сессией
⚠️ Только СВОЙ аккаунт и скоуп! N одинаковых запросов одним пакетом — ловим race window.
Поиск админок, раскрытий (.env/.git/backup), dev/staging, портов, favicon-отпечатков. Soft-404 фильтр.
Поиск личных кабинетов, партнёрских зон, OAuth-входов. Автоматическое определение движка (Bitrix/WordPress/CS-Cart).
Поиск staging-сред, Swagger/OpenAPI, Actuator, phpinfo, .js.map и утечек конфигов. Золотая жила для Critical/High.
alg:none, RS256→HS256 confusion, weak-secret bruteforce, kid-injection, privilege escalation. Для Critical/High на аутентификации.
Загружаешь HAR от User A (владелец) → сканер повторяет каждый GET-эндпоинт с сессией User B → если B видит объекты A = 🚨 Critical IDOR. ⚠️ Только свои аккаунты на целях в скоупе!
Первый в RU комплекс аудита AI-систем: боты · агенты · виджеты
9 классов атак OWASP LLM Top 10: prompt leak, jailbreak, tool disclosure, SSRF-via-agent, RAG leak, secret leak. Авто-детект эндпоинтов.
Поиск MCP-серверов (Model Context Protocol) для автономных агентов 2026. Детект опасных tools (shell/exec/read_file/http_fetch). Незащищённый shell = Critical RCE. ⚠️ Публичных сканеров MCP-безопасности в мире почти нет.
Supply-chain атака на AI-виджеты (Chatbase/Voiceflow/Botpress/Intercom/Jivo/Tidio/Drift/Chatsonic). Ищет API-ключи, project-id, bot-id в клиентском JS. Утечка = доступ к базе знаний + биллингу.