WAF 把所有 payload 都拦下时,下一组从哪来:PayloadsAllTheThings 仓库内参

发布时间:2026/8/29 10:04:28
WAF 把所有 payload 都拦下时,下一组从哪来:PayloadsAllTheThings 仓库内参 WAF 把所有 payload 都拦下时下一组从哪来PayloadsAllTheThings 仓库内参【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThingsPayloadsAllTheThings 是一个 Web 应用安全 payload 与过滤绕过手法的速查仓库把 XSS、SQL 注入、SSRF、CSRF、目录穿越等六七十类漏洞的攻击样例和规避方法收进同一处每一章都附带可直接取用的 payload 列表和对应说明。想深入看的话先把仓库拉到本地git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings第一组 payload 失效后定位下一个入口你排查 SQL 注入点时通常卡在哪一步第一个单引号没响应换编码版本也没动静试了十来种编码仍然被拦。项目 SQL Injection 一章先给的是一份入口探测清单从、、%27这类简单字符到U02B9这类 Unicode 变体部分数据库会把它折算成真正的引号一页之内把组合试完。WAF 仍然不动时Generic WAF Bypass 小节再按「不允许空格」「不允许逗号」「不允许等号」「大小写变换」把规避技巧拆开列按需取用 OR 11过一遍 XSS 的三种形态与对应探测路径XSS Injection 一章先区分反射型、存储型和 DOM 型再分别给出探测路径。common payloads 小节从经典的img srcx onerroralert(1)开始逐步扩到 HTML5 标签、隐藏 input、JS 上下文等场景盲 XSS 和变异 XSS 各占一节给的是表单留言、后台日志字段这类不易回显的坑位。存储型场景里还附了一段把 cookie 回传到自己控制服务器的取数样例报告里用它比一个 alert 弹窗更有说服力。绕开 SSRF 的 localhost 过滤SSRF 过滤通常只挡 127.0.0.1 和 localhost 两个字面量。SSRF 一章的 Bypassing Filters 小节列了十几种绕法IPv6 写法、域名跳转、CIDR、编码 IP、DNS rebinding以及 URL 解析差异。最后一种尤其值得记住——同一条 URL 在 Go、Java、PHP、Python 各语言栈里的解析结果并不一致过滤层和目标请求层用的解析器不一样时就有缝可钻。仓库里附了一张对比图同一串 URL 在各语言下解析出的 host 一目了然![Go、Java、PHP、Python 等语言对同一 URL 解析出的 host 各不相同SSRF 解析差异绕过手法](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Request Forgery/Images/WeakParser.jpg?utm_sourcegitcode_repo_files)用决策树判断 CSRF 能不能打CSRF 测试里最花时间的是判断请求带不带 token、去掉自定义请求头能不能通、CORS 配置会不会拦。CSRF 一章把这套判断流程画成了一张决策树图从起点一路分支几步之内就能落到「CSRF Not Possible」或者对应的打法规格简单 GET、HTML form、复杂 XHR 请求![CSRF 决策树从 token 检查到最终判定可利用性与打法选择CSRF 可利用性判断](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Cross-Site Request Forgery/Images/CSRF-CheatSheet.png?utm_sourcegitcode_repo_files)真正动手前建议先把目标对应章节的 Methodology 读一遍再开打 payload效率比直接丢整个 Intruder 字典目录高不少。【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考