22 lines
1.1 KiB
Go
22 lines
1.1 KiB
Go
package scanner
|
||
|
||
import (
|
||
"crypto/rand"
|
||
"encoding/hex"
|
||
)
|
||
|
||
// randToken генерирует короткий случайный hex-токен — используется как
|
||
// уникальная "канарейка" в XSS/SSTI-пробниках, чтобы отличить реальное
|
||
// отражение payload'а от случайного совпадения с обычным контентом
|
||
// страницы (тот же принцип, что и у Burp Collaborator-меток, только
|
||
// без сетевого колбэка — здесь достаточно уникальности внутри ответа).
|
||
func randToken(nBytes int) string {
|
||
b := make([]byte, nBytes)
|
||
if _, err := rand.Read(b); err != nil {
|
||
// crypto/rand практически никогда не отказывает на нормальной ОС;
|
||
// на случай отказа не блокируем сканирование, просто теряем
|
||
// часть уникальности токена.
|
||
return "wrfallback"
|
||
}
|
||
return hex.EncodeToString(b)
|
||
}
|