Vérificateur de vulnérabilités LFI

Outil axé développeur pour détecter les risques d'inclusion locale de fichiers dans les applications web, permettant aux chercheurs en sécurité et aux ingénieurs QA d'identifier les points d'entrée vulnérables et de préparer des recommandations de remédiation.

Request Feature / Support
11,688+
Total Calculations Run
< 15ms
Browser Execution Speed
100%
Client-Side Privacy
4.9 / 5.0
User Satisfaction
AI Web Tool Generator

Build Your Own Custom Web Calculator in Seconds

Type what tool or calculator you need below. Our AI will build it instantly for your site.

Popular ideas:
100% FREE • No Credit Card Required

À propos de cet outil

Vérificateur LFI est un outil d'analyse de sécurité conçu pour aider les développeurs, les équipes sécurité et les ingénieurs QA à identifier les faiblesses d'inclusion locale de fichiers dans les applications web. Il teste systématiquement les paramètres injectables en ajoutant une série triée de payloads de traversal et d'encodage, puis analyse les réponses pour déterminer si du contenu sensible ou des informations sur le serveur sont divulgués. En se concentrant sur des environnements autorisés et des modes de test sûrs, il réduit le risque tout en fournissant des résultats exploitables.
Le flux opérationnel commence par la cartographie des points de terminaison candidats qui acceptent des entrées de fichiers ou de chemins, suivie d'une exécution contrôlée des payloads. Les payloads incluent des traversées de chemin relatives (../../...), des variantes encodées en URL et des techniques d'encapsulation courantes. L'outil compare chaque réponse à une ligne de base pour détecter des fuites de contenu, des messages d'erreur anormaux ou des listings de répertoires. Tous les résultats sont capturés avec des métadonnées telles que les codes d'état, les longueurs de réponse et le temps jusqu'au premier octet pour faciliter la reproductibilité.
Sa valeur unique réside dans son accent sur des tests sûrs et auditées. Il prend en charge une profondeur configurable, la temporisation et un mode sûr qui évite de lire des fichiers réels. La sortie est structurée pour les rapports de sécurité et les systèmes de ticketing, permettant aux développeurs de mettre en œuvre une validation d'entrée, des listes blanches et une gestion correcte des erreurs. Il aide à établir un processus reproductible pour détecter les risques LFI lors des contrôles CI/CD ou des évaluations manuelles.
Les cas d'utilisation incluent des vérifications de sécurité avant déploiement, des tests de régression après des modifications de code, la validation de programmes de Bug Bounty dans un cadre autorisé et des revues de conformité. Bien qu'il aide à la découverte, il n'exécute aucun code arbitraire sur l'hôte; il évalue uniquement les possibilités d'inclusion et produit des preuves pour guider la remédiation.

Comment utiliser

  1. Entrées: définissez l'URL cible et le nom du paramètre à tester, et activez le mode sûr/test.
  2. Définissez la profondeur et la stratégie de payload: choisissez les variantes de traversal, les encodages et les payloads wrapper.
  3. Exécutez l'évaluation: envoyez des requêtes et collectez les réponses, en enregistrant les codes d'état et les empreintes de contenu.
  4. Examinez les résultats: jugez la vulnérabilité, les preuves et les endpoints affectés pour planifier la remédiation.
  5. Exportez le rapport: sauvegardez les résultats en JSON ou en texte pour les traqueurs de problèmes et les enregistrements de conformité.
How to use lfi checker

Frequently Asked Questions

Trouvez des réponses rapides

Les analyses sont-elles autorisées sur des sites en production ?
Uniquement avec une autorisation explicite et une portée définie. N'effectuez pas de tests LFI sur des environnements de production sans consentement écrit et un plan de tests approuvé.
Comment l'outil détermine-t-il un résultat positif ?
Un résultat positif se produit lorsqu'une réponse révèle un contenu ou une structure de répertoire qui indique qu'une inclusion était possible. Les comparaisons de référence et le fingerprinting aident à distinguer les faux positifs des résultats réels.
Qu'est-ce que le mode sûr ?
Le mode sûr désactive la lecture de fichiers réels et évite l'exécution de code, en utilisant des indicateurs nettoyés et des réponses synthétiques pour indiquer un risque potentiel sans exposer de données sensibles.
L'outil peut-il s'intégrer en CI/CD ?
Oui. Il prend en charge des résultats exportables (JSON/CSV) et peut être invoqué dans des pipelines pour faire respecter des gates de sécurité lors de la construction et du déploiement.

Need to run multiple calculations?

Create a free account today to unlock unlimited daily runs, access advanced parameters, save your history, and request custom features.

Register Free Account

Related Tools

Other useful calculators and utilities you might like

Developer Tools

Convertisseur Spotify vers MP3

Convertit des fichiers audio fournis localement en MP3, permettant l’écoute hors ligne et la compati...

Developer Tools

Calculateur de distance routière

Calculateur de distance routière pour voyageurs, planificateurs logistiques et conducteurs pour esti...

Developer Tools

Calculateur d’âge

Déterminez rapidement l’âge d’une personne à partir de sa date de naissance avec notre calculateur e...

Developer Tools

Convertisseur de devises

Convertissez rapidement des montants entre différentes monnaies avec notre convertisseur de devises...

Votre avis compte

Aidez-nous à nous améliorer