Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Bug Bounty Araç Setleri Part 4 - (TEMPLATE, XML & QUERY TABANLI ENJEKSİYONLAR - CLIENT-SIDE ZAFİYETLER & TARAYICI SALDIRILARI (XSS-CLIKJACKING-CSP))

0bat.exe1

Moderator
Aday
Katılım
2 Ocak 2026
Mesajlar
14
Tepkime puanı
34
Puan
13
Bug bounty yaparken bu kadar çok aracı aynı anda kullanmana gerek yok. Hatta çoğu zaman gerek bile yok. Asıl farkı yaratan şey; doğru metodoloji, hedefi anlayabilme, manuel test refleksi ve az ama etkili araçları derinlemesine kullanabilme becerisidir. Araç listeleri bir noktadan sonra insanı tool içinde boğar, “çalışıyormuş gibi hissettirir” ama gerçek bulgu üretmez. İyi bir hunter; önce manuel bakar, mantığı kurar, sonra gerektiği yerde aracı devreye sokar. Bug bounty’de başarı, kaç araç bildiğinle değil, ne aradığını ne zaman arayacağını bilmenle gelir.

Her aracı çalıştırmak verim değildir, otomasyon → manuel düşüncenin yerine geçmez, tool sadece büyüteçtir, akıl değildir.

Aşağıdaki liste bir ansiklopedi gibidir; hepsini kullanmak zorunda değilsin, bilmen yeterlidir, araçlar bilgi amaçlıdır.

"The quieter you become, the more you are able to hear." — Kali Linux 🎩

BÖLÜM 7 – TEMPLATE, XML & QUERY TABANLI ENJEKSİYONLAR

Template Injection
tplmapBirden fazla template motoru için injection testleri yapar.

XPath Injection
xcatXPath injection zafiyetlerini tespit ve sömürmek için kullanılır.

XML External Entity – XXE
ARAÇÖZELLİKADRES
XXEinjectorBlind ve out-of-band XXE testleri için gelişmiş araçtır.
oxml_xxeMicrosoft Office belgeleri üzerinden XXE testleri için kullanılır.

Server-Side Template Injection – SSTI
ARAÇÖZELLİKADRES
tplmapSSTI zafiyetlerini tespit ve sömürü için kullanılan otomatik araçtır.
SSTImapServer-side template injection testlerine odaklanır.
Flask-SSTIFlask uygulamalarında SSTI öğrenme ve test amacıyla kullanılır.

BÖLÜM 8 –
View hidden content is available for registered users!


CSP (Content Security Policy) Bypass
CSP EvaluatorCSP yapılandırmalarını analiz eden Google aracıdır.

Clickjacking
ARAÇÖZELLİKADRES
Clickjacking-TesterFrame ve iframe zafiyetlerini test eder.

Cross-Site Scripting – XSS
ARAÇÖZELLİKADRES
XSStrikeAkıllı payload üretimiyle XSS zafiyetlerini tespit eder.
DalFoxOtomatik XSS tarayıcısı ve payload yönetim aracıdır.
xsscrapySpider + XSS taraması yapar.
XSSerKlasik ve kapsamlı XSS framework’üdür.
js-xssJavaScript tabanlı XSS test aracı.
 
Geri
Üst