Skip to main content

hunt-request-smuggling

在授权渗透测试中系统性挖掘 HTTP 请求走私(HTTP Request Smuggling / desync)。当目标前面有反向代理/CDN/负载均衡(前端)转发给后端应用,且怀疑前后端对 Content-Length 与 Transfer-Encoding、畸形头、chunked trailer 的解析不一致时使用——典型场景:想毒化后端 socket 劫持他人请求、批量窃取会话 Cookie/令牌、缓存投毒、绕过前端访问控制。适用目标类型 Web / REST API(有分层代理)。触发场景包括用户说"测下有没有 HTTP 走私/desync""这个 CDN 后端解析一致吗""能不能毒 socket 偷别人 cookie""CL.TE / TE.CL 打一下"。输出:带 desync 时序证据与原始报文的 finding 报告(含 killed 记录)。

跳到安装

来源信息

仓库
galact-byte/galact-Skills
最近来源活动
2026年8月6日 06:23
检测到的 SKILL.md 语言
中文
星标
4
分支
0

安装方式

默认使用会先检查来源的 Prompt;你也可以切换为直接命令,或下载本地副本。

检查来源文件

决定是否安装前,请先阅读 SKILL.md,以及 SkillsMP 当前展示的配套文件。