
أداة CLI متزامنة لاكتشاف الأسرار ومفاتيح API والروابط في ملفات JavaScript أثناء الاستطلاع الويب، مع دعم أنماط regex مخصصة والتحقق من حالة URL.
لقد كنت أطور jsleak خلال معظم وقت فراغي لحاجتي الخاصة.إنها أداة سطر أوامر سهلة الاستخدام مصممة لكشف الأسرار والروابط في ملفات JavaScript أو الكود المصدري. تم استلهام jsleak من Linkfinder وتم جمع التعبيرات العادية من مصادر متعددة.
يدعم Jsleak الآن أنماط التعبيرات العادية من secrets-patterns-db https://github.com/mazen160/secrets-patterns-db.
إذا كنت ترغب في استخدام أنماط التعبيرات العادية المخصصة الخاصة بك، يمكنك وضعها في ملف YAML باتباع القالب أدناه.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
إذا كنت تستخدم إصدارًا قديمًا من golang (go 1.15, 1.16) ، استخدم الأمر التالي لتثبيت jsleak.
go get github.com/channyein1337/jsleak
إذا كنت تستخدم أحدث إصدار من go (1.17+) ، استخدم الأمر التالي للتثبيت.
go install github.com/channyein1337/jsleak@latest
اختر ملف YAML من secrets-patterns-db. إذا لم تكن متأكدًا من أي ملف تختار، فكر في استخدام: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
شغّل jsleak مع ملف التعبيرات العادية المحدد
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
لعرض رسالة المساعدة
jsleak -h

مكتشف الأسرار
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

مكتشف الروابط
echo http://testphp.vulnweb.com/ | jsleak -l

URL كاملة
echo http://testphp.vulnweb.com/ | jsleak -e

التحقق من الحالة
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

يمكنك أيضًا استخدام عدة علامات
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

التشغيل مع عناوين URL
cat urls.txt | jsleak -l -s -c 30
