01081312385
下载中心

分享:检测VUE站点未授权漏洞的红队浏览器插件!

#网安工具 ·2026-09-03 13:40:03

做前端站点测试时,Vue 单页应用经常会把大量路由藏在前端包里,后台菜单不显示,不代表页面不存在,登录态拦住了入口,也不代表接口和页面权限真的闭合了,这个插件的价值就在这里,它把猜路径、翻 JS、手动拼 URL”这类琐碎动作前移到了浏览器里,让测试人员可以更快看到路由结构,再把注意力放回真正重要的授权验证上。

这个插件面向 Vue 网站路由分析,并辅助绕过常见前端路由守卫,用来发现隐藏资产与未授权访问风险,新增梭哈模式,支持按站点开启,刷新后自动生效,对延迟加载、动态挂载、多次渲染这类复杂 SPA 场景也做了兼容优化,这一点挺实用,因为真实测试里最烦的不是没路由,而是路由出现得不稳定。

并且这个插件的安装方式也不复杂,点击页面中的下载文件按钮即可免费下载工具安装包,下载后解压,在 Chrome 或基于 Chromium 的浏览器里打开扩展管理页,开启开发者模式,选择加载已解压的扩展程序并指向解压目录,插件图标出现后就可以使用,建议单独准备测试浏览器环境,避免和日常账号、代理插件、调试插件混在一起。

使用时先访问已授权测试的 Vue 目标站点,再点击 VueCrack 扩展图标,工具会尝试识别当前页面是否使用 Vue.js,并展示识别到的路由与可生成 URL,测试人员可以复制、打开、逐个验证这些路径,重点看未登录、低权限账号、跨角色账号访问时是否出现页面泄露、菜单外功能可达、接口返回越权数据等问题,如果普通模式效果不理想,可以开启梭哈模式后刷新页面重新检测,它的思路是更早介入 Vue Router 初始化过程,提高接管和分析成功率。

我比较认可这类工具的原因,是因为它并没有试图替代安全判断,而是把信息收集做得更顺手,Vue 站点的未授权问题往往不在能不能打开一个页面这么表层,真正的风险通常藏在页面组件加载后的接口请求、角色字段判断、前端按钮控制和后端权限缺口之间,VueCrack 帮你把可疑入口摊开,剩下的验证仍然要靠测试经验和证据链。

不过需要注意的是,路由守卫绕过不等于漏洞成立,前端可见也不等于后端失守,报告里不能只贴一个隐藏路由截图,至少要说明账号权限、访问路径、接口响应、敏感字段或实际业务影响;同时这类插件只应用在已授权的安全测试、漏洞验证和学习环境里,不要拿它扫陌生站点,更不要把发现隐藏页面包装成高危结论,专业红队的边界感,本身就是可信度的一部分。

 

  点击右侧按钮(获取完整版文件内容): 下载文件

Copyright © 2025 北京中联旭诚科技有限公司 版权所有  Sitemap 备案号:京ICP备2021025338号-2