Bu araç ne işe yarar?
Web Attack Payloads Reference, web uygulama testleri için kategoriye göre düzenlenmiş, aranabilir ve açıklamalı bir payload kütüphanesidir: XSS, SQL injection, LFI/path traversal, komut enjeksiyonu, SSTI (template injection), SSRF, XXE ve auth/redirect/upload bypass'ları. Her payload, ne yaptığını ve ne zaman kullanılacağını anlatan tek satırlık bir açıklamayla gelir. Tümü tarayıcıda çalışır, hiçbir veri sunucuya gönderilmez ve yalnızca yetkili testler için tasarlanmıştır.
Nasıl kullanılır?
- Dinleyici IP ve portunuzu girin.
- İhtiyacınıza uygun komutu veya payload'u seçin.
- Komutu kopyalayıp yalnızca yetkili olduğunuz sistemlerde kullanın.
Ne işe yarar?
Bug bounty, web pentest ve OSCP sırasında her açık sınıfı için doğru ilk-deneme payload'larını hatırlamak zordur. Bu referans kategoriye göre filtrelenir, hızlı arama yapılır ve her payload'ın amacını açıklar; böylece körü körüne kopyalamak yerine ne test ettiğinizi bilirsiniz. Yer tutucuları (URL, dosya yolu, komut) kendi hedefinize göre değiştirin.
Yalnızca yetkili test
Buradaki payload'lar yalnızca açıkça izin verilen sistemlerde, kapsam (scope) dahilinde kullanılmalıdır; izinsiz test çoğu ülkede suçtur. Üretim ortamında SQLi ve komut enjeksiyonu gibi yıkıcı yüklere dikkat edin ve önce zararsız tespit payload'larını ('{{7*7}}', tek tırnak) tercih edin. Sorumlu açıklama (responsible disclosure) ilkelerine uyun.
Sıkça sorulan sorular
Bu payload'ları nasıl kullanırım?
İlgili kategoriyi seçin, payload'ı kopyalayın ve yer tutucularını (hedef URL, dosya yolu, dinleyici, komut) kendi değerlerinizle değiştirin. Yalnızca test etme izniniz olan, kapsam dahilindeki hedeflerde çalıştırın.
SSTI nedir, nasıl tespit edilir?
SSTI (Server-Side Template Injection), kullanıcı girdisinin bir şablon motoruna (Jinja2, Twig, Freemarker) doğrudan geçmesiyle oluşur ve genellikle RCE'ye yol açar. Klasik tespit yöntemi matematiksel bir ifade enjekte etmektir: girdiye '{{7*7}}' yazdığınızda yanıtta '49' görüyorsanız şablon enjekte ediliyor demektir.
SSRF nedir ve AWS metadata endpoint'i ne işe yarar?
SSRF (Server-Side Request Forgery), sunucuyu saldırganın seçtiği bir adrese istek yapmaya zorlar ve iç ağ kaynaklarına erişim sağlar. Bulut ortamlarında klasik hedef AWS metadata servisidir (169.254.169.254); IMDSv1 açıksa buradan geçici IAM kimlik bilgileri sızdırılabilir.
Web Saldırı Payload Referansı ücretsiz mi?
Evet. Web Saldırı Payload Referansı ve MagmaNex'teki 300'den fazla aracın tamamı tamamen ücretsizdir, kayıt veya üyelik gerektirmez.
Verilerim güvende mi?
Evet. Tüm işlemler tarayıcınızda yerel olarak çalışır. Girdiğiniz veriler sunucuya gönderilmez, kaydedilmez veya paylaşılmaz.
Mobil cihazda çalışır mı?
Evet. Web Saldırı Payload Referansı telefon, tablet ve bilgisayarda sorunsuz çalışır; ayrı bir uygulama indirmenize gerek yoktur.
🔒 Gizlilik: Tüm işlemler tarayıcınızda yapılır, verileriniz sunucuya gönderilmez.
