websocket-attack

Installation
SKILL.md

WebSocket 安全测试方法论

相关 skill:XSS via WebSocket 消息 → xss-methodology;CSRF(跨站 WebSocket 劫持/CSWSH) → csrf-methodology;SQL 注入(WebSocket 传参) → sql-injection-methodology

WebSocket 提供全双工通信,但安全机制常被忽略——没有同源策略的自动保护、没有 CSRF token 的标准实践。

Phase 1: 发现 WebSocket 端点

1.1 页面分析

在 JS 源码中搜索:

  • new WebSocket(
  • ws://wss://
  • socket.io(Socket.IO 库)
  • .onmessage, .send(

1.2 网络层识别

  • HTTP 101 响应 + Upgrade: websocket
  • 常见路径:/ws, /websocket, /socket.io/, /cable(ActionCable)
Related skills

More from wgpsec/aboutsecurity

Installs
10
GitHub Stars
1.3K
First Seen
Mar 25, 2026