
keyFinder v2.2.1
إضافة متصفح سلبية لاكتشاف مفاتيح API والأسرار لمتصفحي Chrome وFirefox. أكثر من 80 نمط كشف، بدون إعدادات.
KeyFinder
اكتشاف سلبي لمفاتيح API والأسرار في Chrome وFirefox
KeyFinder هي إضافة متصفح لـ Chrome وFirefox تقوم بمسح سلبي لكل صفحة تزورها بحثاً عن مفاتيح API مسربة، ورموز مميزة، وأسرار، وبيانات اعتماد. تعمل بهدوء في الخلفية دون الحاجة إلى أي إعدادات مسبقة.
ما يكتشفه
يأتي KeyFinder مزوداً بـ 80+ نمط اكتشاف تغطي الأسرار من:
| الفئة | المزوّدون |
|---|---|
| السحابة | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| التحكم بالمصدر | GitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| المدفوعات | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| الاتصالات | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| الذكاء الاصطناعي / تعلّم الآلة | OpenAI, Anthropic, HuggingFace, Replicate |
| قواعد البيانات | MongoDB, PostgreSQL, MySQL, Redis connection strings |
| البرمجيات كخدمة | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| البنية التحتية | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| التشفير | RSA, EC, OpenSSH, PGP, DSA private keys |
| عام | JWTs, Bearer tokens, Basic Auth, API key assignments, credential URLs, high-entropy strings |
كيف يعمل
يقوم KeyFinder بمسح 10 أسطح هجوم مختلفة على كل صفحة:
- عناوين URL لـ
srcفي السكربتات - يفحص جميع عناوين URL لمصادر السكربتات بحثاً عن كلمات مفتاحية ورموز مميزة في معاملات الاستعلام - السكربتات المضمنة - يفحص محتويات وسوم
<script>بحثاً عن أنماط الأسرار - السكربتات الخارجية - يجلب ويفحص ملفات JavaScript من نفس المصدر
- وسوم الميتا - يفحص وسوم
<meta>بحثاً عن مفاتيح API ورموز مميزة مسربة - حقول النموذج المخفية - يفحص قيم
<input type="hidden"> - خصائص البيانات - يفحص خصائص
data-*بحثاً عن قيم حساسة - تعليقات HTML - يحلل عُقد التعليقات بحثاً عن أسرار تم ارتكابها عن طريق الخطأ
- معاملات URL - يحلل الروابط والـ hrefs بحثاً عن رموز مميزة في سلاسل الاستعلام
- التخزين على الويب - يفحص localStorage وsessionStorage
- استجابات الشبكة - يعترض استجابات XHR وFetch بحثاً عن أسرار مسربة
بالإضافة إلى ذلك، يتم تطبيق تحليل الإنتروبيا (Shannon entropy) للكشف عن السلاسل العشوائية ذات الإنتروبيا العالية التي قد تكون تنسيقات أسرار غير موثقة.
الميزات
- بدون أي تبعيات - جافاسكريبت عادي خالص، لا jQuery ولا مكتبات خارجية
- Manifest V3 - مبني لـ Chrome وFirefox الحديثين مع بنية الـ service worker
- مسح سلبي - يعمل تلقائياً عند تحميل كل صفحة
- متوافق مع تطبيقات الصفحة الواحدة (SPA) - يستخدم MutationObserver لإعادة المسح عند إضافة محتوى ديناميكياً إلى الـ DOM
- شارة تنبيه لكل تبويب - أيقونة نقطة حمراء تظهر فوق أيقونة التبويب عند وجود نتائج
- كلمات مفتاحية مخصصة - أضف مصطلحات البحث الخاصة بك للمسح عنها (مُتحقق منها، بحد أقصى 50)
- لوحة تحكم بنمط وحدة التحكم التشغيلية - واجهة طرفية مسطحة: نتائج مرتبة حسب الخطورة، بلاطات خطورة للتصفية بنقرة واحدة، شريط آخر النتائج، وبحث مباشر (
/للتركيز،Escللإلغاء) - فرز بنقرة واحدة - انقر على أي شريحة تطابق لنسخ السر، أختام زمنية نسبية مع عرض المطلق عند التمرير، حذف لكل نتيجة
- تصدير - تنزيل النتائج المصفاة بصيغة JSON أو CSV (مع معقم لمنع حقن الصيغ)
- جسر محصّن - nonce لكل صفحة على قناة CustomEvent بين MAIN وISOLATED
- تخزين محدود - حد أقصى 5000 نتيجة مع إزالة الأقدم أولاً (FIFO)؛ كتابة متسلسلة عبر التبويبات
- بصمة منخفضة - استخدام ضئيل لوحدة المعالجة والذاكرة
- جميع الإطارات - يمسح iframes والمحتوى المضمن
التثبيت
Chrome
Firefox
من المصدر
git clone https://github.com/momenbasel/keyFinder.git
Chrome:
- اذهب إلى
chrome://extensions - فعّل وضع المطور
- انقر على تحميل الإضافة غير المعبأة واختر مجلد
keyFinder
Firefox:
- اذهب إلى
about:debugging> "This Firefox" - انقر على تحميل إضافة مؤقتة
- اختر
manifest.firefox.jsonمن مجلدkeyFinder
الاستخدام
- ثبّت الإضافة
- تصفّح الويب بشكل طبيعي - KeyFinder يمسح كل صفحة في الخلفية
- انقر على رمز الإضافة لرؤية الإحصائيات وإدارة الكلمات المفتاحية
- انقر على عرض النتائج لفتح لوحة النتائج الكاملة
- صفِّ حسب الخطورة أو المزوّد أو النوع - أو انقر على بلاطة خطورة للتصفية الفورية؛ اضغط
/للبحث - صدّر النتائج بصيغة JSON أو CSV لإعداد التقارير
إضافة كلمات مفتاحية مخصصة
انقر على رمز الإضافة، اكتب كلمة مفتاحية في حقل الإدخال، ثم انقر إضافة. سيتم استخدام الكلمة المفتاحية لمسح عناوين URL للسكربتات، والكود المضمن، وتخصيصات المفتاح-القيمة على كل صفحة تزورها.
الكلمات المفتاحية الافتراضية: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
البنية
keyFinder/
manifest.json # Chrome MV3 manifest
manifest.firefox.json # Firefox MV3 manifest
popup.html # واجهة إضافة الـ popup
results.html # لوحة النتائج
js/
background.js # Service worker - معالجة التخزين والرسائل
patterns.js # 80+ نمط تعبير منتظم لاكتشاف الأسرار
content.js # ماسح الصفحة في عالم ISOLATED - DOM، سكربتات، شبكة
interceptor-loader.js # أداة تحميل ISOLATED - تعيين nonce، حقن المعترض في عالم MAIN
interceptor.js # خطافات XHR/Fetch في عالم MAIN + مسح شامل للنافذة
popup.js # منطق الـ popup
results.js # منطق لوحة النتائج مع التصفية والتصدير
css/
popup.css # أنماط الـ popup
results.css # أنماط لوحة النتائج
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # بناء حزم Chrome وFirefox بصيغة zip
الأمان
راجع SECURITY.md لنموذج التهديد وسياسة الإفصاح والقيود المعروفة. ملاحظات الإصدار موجودة في CHANGELOG.md.
إخلاء مسؤولية
هذه الأداة مخصصة للبحث الأمني والاختبار المصرح به فقط. استخدمها لتحديد الأسرار المسربة على تطبيقاتك الخاصة أو أثناء اختبارات الاختراق المصرح بها. أنت مسؤول عن أفعالك.
الخدمات المهنية
تم بناء وصيانة keyFinder بواسطة GreyCore Labs، وهي شركة أمن هجومي مسجلة في الولايات المتحدة. هل تريد نفس العناية لمنتجك الخاص؟
- اختبار الاختراق - ويب، API، جوال، سحابة. عرض سعر ثابت خلال 24 ساعة، تقرير نموذجي بعد إزالة البيانات الحساسة عند الطلب.
- فحص مجاني لسطح الهجوم الخارجي - تقرير من صفحة واحدة خلال 48 ساعة، دون أي التزامات.
الترخيص
MIT