
Security News
US Government Forces Anthropic to Pull Claude Fable Days After Launch
Anthropic says the directive cited national security concerns over a narrow jailbreak, but offered no specific technical details.
Se precisar de ajuda ou quiser falar com a equipe, entre no nosso servidor de suporte:
O RAV XSS é uma ferramenta básica para detecção de Reflected XSS, projetada para programas de Bug Bounty.
# Instalar globalmente
npm i -g rav-xss # ✅ Recomendado
npm install -g rav-xss # ✅ Completo
# Ou usar diretamente com npx
npx rav-xss --url "https://example.com/page?q=[XSS]"
# Clonar e instalar localmente
git clone https://github.com/ravenastar-js/rav-xss.git
cd rav-xss
npm install
npm un -g rav-xss # ✅ Recomendado
npm uninstall -g rav-xss # ✅ Completo
npm remove -g rav-xss # ✅ Alternativo
# Modo interativo (recomendado)
rav-xss
# Com argumentos CLI
rav-xss --url "https://example.com/page?q=[XSS]" --category Basic
# Com verbose para debug
rav-xss --url "https://example.com/page?q=[XSS]" --category Basic --verbose
# Abrir pasta de relatórios
rav-xss --open-reports
rav-xss -r
# Limpar configurações (via menu interativo)
rav-xss
# Selecionar "🧹 Clean and Exit" no menu
Ao executar sem argumentos, o fluxo interativo é:
Passo 1 — Selecionar Categoria:
🎯 SELECT PAYLOAD CATEGORY
───────────────────────────────────────────────────────
🔰 Basic Payloads — Standard HTML tags & events
🛡️ Filter Evasion — Encoding, null bytes, obfuscation
🎭 Polyglots — Multi-context payloads
🔥 WAF Bypass — Cloudflare, ModSecurity evasion
💎 Pure Reflex — Reflected-only payloads
───────────────────────────────────────────────────────
🎯 Configure Target URL
🧹 Clean and Exit
❌ Exit
Passo 2 — Selecionar Modo de Execução:
🔄 SELECT EXECUTION MODE
───────────────────────────────────────────────────────
⚡ Axios Mode — Fast HTTP requests (recommended)
🌐 Playwright Mode — Real browser automation (slower)
───────────────────────────────────────────────────────
⮘ Back to Categories
Passo 3 — Configurar URL (se necessário):
🌐 CONFIGURE TARGET URL
💡 Demo target: http://www.sudo.co.il/xss/level0.php?email=[XSS]
🔄 Mode: ⚡ Axios
| Modo | Ícone | Descrição | Velocidade | Dependências |
|---|---|---|---|---|
| Axios | ⚡ | Requisições HTTP diretas | ⚡ Rápido | Nenhuma extra |
| Playwright | 🌐 | Automação de navegador real | 🐢 Lento | npx playwright install |
📱 Termux/Android: O modo Playwright é desativado automaticamente. Apenas Axios fica disponível.
| Opção | Atalho | Descrição | Padrão |
|---|---|---|---|
--url | - | 🌐 URL alvo com placeholder [XSS] | Demo URL |
--category | - | 📂 Categoria de payloads | Menu interativo |
--mode | - | 🔄 Modo de execução (axios ou playwright) | Menu interativo |
--delay | - | ⏱️ Delay entre requisições (ms) | 500 |
--verbose | -v | 📢 Log detalhado | false |
--help | -h | ❓ Mostrar ajuda | - |
--configure | - | ⚙️ Wizard de configuração | - |
--open-reports | -r | 📁 Abrir pasta de relatórios | - |
--headed | - | 🖥️ Abrir navegador visível (modo Playwright) | false |
| Categoria | Ícone | Descrição |
|---|---|---|
| Basic Payloads | 🔰 | Standard HTML tags & events |
| Filter Evasion | 🛡️ | Encoding, null bytes, obfuscation |
| Polyglots | 🎭 | Multi-context payloads |
| WAF Bypass | 🔥 | Cloudflare, ModSecurity evasion |
| Pure Reflex | 💎 | Reflected-only, no template injection |
Após executar os scans, você pode abrir rapidamente a pasta de relatórios:
# Abre a pasta reports no explorador de arquivos
rav-xss --open-reports
# Atalho
rav-xss -r
Comportamento por sistema:
| Sistema | Ação |
|---|---|
| 🪟 Windows | Abre o Explorer na pasta reports/ |
| 🍎 macOS | Abre o Finder na pasta reports/ |
| 🐧 Linux | Abre o gerenciador de arquivos padrão |
💡 Se a pasta
reports/ainda não existir, ela será criada automaticamente.
Opção disponível no menu interativo principal que permite limpar todos os arquivos de configuração e relatórios:
🧹 Clean and Exit
Comportamento:
⚠️ This will DELETE all config files and reports. Continue? (y/N)config.json (raiz do projeto e diretório atual)config.txt (raiz do projeto e diretório atual)reports/ com todo seu conteúdo🛡️ Segurança: Requer confirmação explícita para evitar exclusão acidental.
rav-xss --url "https://example.com/search?q=[XSS]" --category Basic
rav-xss --url "https://example.com/search?q=[XSS]" --category WAFBypass --verbose
rav-xss --url "https://example.com/search?q=[XSS]" --category FilterEvasion --delay 1000
# Usando Axios (rápido)
rav-xss --url "https://example.com/page?q=[XSS]" --category Basic --mode axios
# Usando Playwright (navegador real)
rav-xss --url "https://example.com/page?q=[XSS]" --category Basic --mode playwright
rav-xss
# 1. Selecionar categoria com setas → Enter
# 2. Selecionar modo (Axios ou Playwright) → Enter
# 3. Digitar URL (ou usar demo) → Enter
# 4. Scan executa automaticamente
rav-xss -r
# Abre a pasta com todos os reports gerados
Após o scan, um relatório é gerado na pasta reports/:
reports/
└── xss_report_2026-05-06T12-00-00-000Z.txt
Conteúdo do relatório:
rav-xss --configure
npm run configure
O wizard guia você através de:
[XSS])Você pode criar um arquivo config.txt na raiz do projeto com:
# RAV XSS Configuration
target=http://www.sudo.co.il/xss/level0.php?email=[XSS]
delay=500
mode=axios
timeout=8000
Parâmetros suportados:
| Parâmetro | Descrição | Exemplo |
|---|---|---|
target | 🌐 URL alvo com [XSS] | target=https://example.com/?q=[XSS] |
delay | ⏳ Delay em ms | delay=1000 |
mode | 🔄 Modo (axios/playwright) | mode=axios |
timeout | ⏱️ Timeout em ms | timeout=8000 |
verbose | 📢 Modo verbose | verbose=true |
user_agent | 🕵️ User-Agent customizado | user_agent=Mozilla/5.0... |
💡 O arquivo
config.txttem prioridade sobreconfig.jsonquando ambos existem.
Se nenhuma configuração for fornecida, o scanner usa este alvo demo para testes:
🌐 Demo Target:
http://www.sudo.co.il/xss/level0.php?email=[XSS]
📝 Descrição: Página pública de teste XSS
🔄 Modo padrão: Axios
⏳ Delay padrão: 500ms
O RAV XSS detecta automaticamente quando está rodando no Termux (Android) e se adapta:
| Recurso | Desktop | Termux |
|---|---|---|
| 🔰 Modo Axios | ✅ Disponível | ✅ Disponível |
| 🌐 Modo Playwright | ✅ Disponível | ❌ Desativado |
| 🧙♂️ Wizard | ✅ Completo | ✅ Adaptado |
| 📁 Relatórios | ✅ Normal | ✅ Normal |
Detecção automática:
TERMUX_VERSIONcom.termuxtermux/android)/data/data/com.termux📱 No Termux, o menu de modo é pulado e Axios é selecionado automaticamente.
Esta ferramenta é destinada para:
Você é responsável por:
This tool is provided for educational and authorized security testing purposes only. Users are solely responsible for complying with all applicable laws and regulations. The authors assume no liability for misuse or damage caused by this tool.
Ao usar esta ferramenta, você concorda em usá-la apenas em sistemas que está autorizado a testar.
FAQs
⚙️ CLI/NPM | RAV XSS | 🎯 Basic Reflected XSS scanner for bug bounty programs.
We found that rav-xss demonstrated a healthy version release cadence and project activity because the last version was released less than a year ago. It has 1 open source maintainer collaborating on the project.
Did you know?

Socket for GitHub automatically highlights issues in each pull request and monitors the health of all your open source dependencies. Discover the contents of your packages and block harmful activity before you install or update your dependencies.

Security News
Anthropic says the directive cited national security concerns over a narrow jailbreak, but offered no specific technical details.

Security News
A network of 152 Chrome live wallpaper extensions hid ad tracking and made extension-driven traffic look like Google search clicks.

Company News
Socket’s first CISO brings deep experience securing high-growth SaaS companies as open source supply chain threats accelerate.