flyntor

授权安全研究用 CLI:恢复 web app 已发布源码、重建文件树、暴露爬虫遗漏的路径,已发布到 npm。

📅 收录: 2026-08-31 🔄 更新: 2026-08-31

这是什么?适合谁?

Flyntor(flyntor/flyntor)是一个授权安全研究的源码恢复 CLI:针对授权范围内的 web 应用,恢复其已发布源码、重建文件树、暴露爬虫遗漏的路径。

核心价值:为授权安全研究提供源码恢复能力——把「只看前端 bundle」升级为可审计的文件树与遗漏路径暴露。

适合人群

  • 做授权渗透与安全研究的工程师
  • 参加 bug bounty 的安全研究员
  • 想审计 web 应用攻击面的开发者

使用前提:Node 环境,且仅限在授权范围内使用

准备工作

  1. 安装:npm 安装 flyntor
  2. 授权:确认目标在授权范围内
  3. 环境:Node/TypeScript 运行时
  4. 成本:MIT 开源免费
  5. 时间:安装 + 首次运行约 10 分钟

快速上手(3 步)

第一步:安装 CLI

npm install -g flyntor

从 npm 安装

第二步:指定目标

指定授权范围内的目标应用

第三步:恢复源码树

运行恢复并查看重建的文件树

成功判定:在授权目标上恢复出源码文件树,并看到爬虫遗漏的路径。

初级用法

源码恢复

恢复 web app 已发布的源码。

文件树重建

把散落的资源重建成文件树。

遗漏路径暴露

找出常规爬虫覆盖不到的路径。

高级玩法

结合 Agent 自动化

把恢复结果接入 Agentic 工作流做批量分析。

攻击面审计

基于恢复的文件树系统审计攻击面。

MCP 集成

通过 MCP 把恢复能力接入 AI 客户端。

小技巧

  1. 只在授权范围内使用,遵守法规
  2. 先确认目标允许源码恢复
  3. 把恢复结果与已知公开信息交叉核对
  4. 结合手动审计,不迷信自动结果
  5. 记录每一步,保证可追溯

常见踩坑

踩坑 1:越权使用风险

  • 现象:对未授权目标使用
  • 原因:忽视授权边界
  • 解决:仅限授权安全研究,遵守当地法律

踩坑 2:恢复结果不全

  • 现象:文件树缺失部分资源
  • 原因:前端只打包了部分源码
  • 解决:结合 sourcemap 与公开仓库补全

踩坑 3:误判遗漏路径

  • 现象:路径命中大量误报
  • 原因:过滤规则过宽
  • 解决:人工复核并收紧过滤规则

踩坑 4:npm 安装问题

  • 现象:全局安装失败
  • 原因:Node 版本或权限
  • 解决:按 README 对齐环境或用 npx

踩坑 5:项目较新

  • 现象:功能有限
  • 原因:2026-08 新建
  • 解决:以 README 为准

常见问题 FAQ

Q1: 它合法吗?

A: A: 仅用于授权安全研究,使用前必须确认目标授权与当地法律。

Q2: 能恢复什么?

A: A: 恢复 web app 已发布的源码、重建文件树并暴露遗漏路径,以 README 为准。

Q3: 免费吗?

A: A: MIT 开源免费。

Q4: 和抓包工具区别?

A: A: 它面向「已发布源码的恢复与结构化」,而非运行时抓包。

Q5: 能接入 Agent 吗?

A: A: 提供 CLI,并可通过 MCP 接入 AI 客户端,详见 README。

进阶学习建议

掌握基础后,建议深入:

  1. 把源码恢复纳入授权渗透的侦察阶段

  2. 研究 sourcemap 与 bundle 的恢复边界

  3. 用恢复结果构建可复用的攻击面审计清单

参考链接


最后更新:2026-08-31 · 作者:MagicNetWorld · 基于公开资料整理,关键数据经 GitHub API 独立实测核验,AI 辅助生成

📊 评分与标签

评分说明

总分 6.4/10 · H_观察

📊 可观测社区指标(采集日期:2026-08-31)

  • GitHub: flyntor/flyntor ★8, 🔱0(GitHub API 实时验证)
  • License: MIT;仓库创建 2026-08-30,最后推送 2026-08-30
  • 语言: TypeScript;定位「授权安全研究的源码恢复 CLI」

⚙️ 功能完整度 1.6/2.5

  • 源码恢复 + 文件树重建 + 遗漏路径暴露
  • 竞品对比 1(抓包工具):只看运行时流量
  • 竞品对比 2(手动翻 bundle):效率低

✨ 输出质量 1.5/2.5

  • 重建文件树对审计有实际价值
  • 竞品对比 1(原始 bundle):非结构化难审计
  • 竞品对比 2(静态扫描):覆盖不全

🖐️ 易用性 1.0/1.5

  • CLI 上手快,但需安全研究经验
  • 竞品对比 1(图形化工具):门槛低但能力弱
  • 竞品对比 2(自写脚本):门槛高

💰 性价比 1.1/1.5

  • MIT 开源免费
  • 竞品对比 1(商用审计工具):价格高
  • 竞品对比 2(自研):投入大

🔒 稳定性 0.6/1.0

  • 项目新(08-30),8 星 0 fork
  • 竞品对比 1(成熟安全工具):久经考验
  • 竞品对比 2(实验项目):不稳定

🛡️ 隐私安全 0.6/1.0

  • 本身为研究工具,需自律授权边界
  • 竞品对比 1(云服务):目标数据上传第三方
  • 竞品对比 2(本地工具):同样需授权

评分依据可追溯至公开来源,每项分数均有明确理由和数据支撑。

🏷️ 标签说明

📋 来源核实

  • ✅ 已验证: GitHub 仓库 - stars/forks/license/pushed_at/语言经 GitHub API 实时核验(2026-08-31)
  • ✅ 已验证: 官方 README - 能力与定位比对
  • ⚠️ 未实测: Flyntor 的端到端运行流程
  • ⚠️ 未验证: 生产环境的稳定表现

⚠️ 局限与未实测声明

  • 本文基于 2026-08-31 GitHub 公开信息整理,未实际运行 Flyntor
  • 项目较新(2026-08-30 创建),能力与命令以仓库 README 为准

同分类推荐

AI开发平台 分类下的其他工具

)}