
امتداد Burp Suite للتحليل الثابت لجافاسكربت: يستخرج نقاط نهاية API وعناوين URL والأسرار وعناوين البريد الإلكتروني مع تصفية الضوضاء لاختبار أمان الويب.
امتداد قوي لـ Burp Suite للتحليل الثابت لجافاسكريبت. يستخرج نقاط نهاية API وعناوين URL والأسرار وعناوين البريد الإلكتروني من ملفات جافاسكريبت مع تصفية ذكية للضوضاء. الهدف هو تقليل الضوضاء قدر الإمكان لضمان الدقة.
Extensions > Extensions-Settings > Python EnvironmentExtensions > Installed > AddPython واستعرض للوصول إلى js_analyzer.pyيمكنك تحديد طلبات متعددة من سجل HTTP أو Dashboard وإرسالها جميعًا معًا إلى JS Analyzer.
| النمط | المثال |
|---|---|
| مسارات API | /api/v1/users, /api/v2/auth |
| نقاط نهاية REST | /rest/data, /graphql |
| OAuth/مصادقة | /oauth2/token, /auth/login, /callback |
| مسارات الإدارة | /admin, /dashboard, /internal |
| المسارات المعروفة | /.well-known/openid-configuration |
| النوع | النمط |
|---|---|
| مفتاح وصول AWS | AKIA[0-9A-Z]{16} |
| مفتاح Google API | AIza[0-9A-Za-z\-_]{35} |
| مفتاح Stripe الحي | sk_live_[0-9a-zA-Z]{24,} |
| رمز GitHub الشخصي | ghp_[0-9a-zA-Z]{36} |
| رمز Slack | xox[baprs]-... |
| JWT | eyJ... |
| المفاتيح الخاصة | -----BEGIN PRIVATE KEY----- |
| عناوين قواعد البيانات | mongodb://, postgres://, mysql:// |
#ملاحظة: لا تتردد في عمل Fork وإضافة المزيد من اكتشافات الأسرار حسب الحاجة.
يقوم الامتداد تلقائيًا بتصفية:
schemas.openxmlformats.org, www.w3.org)./, ../, @angular/, إلخ.)/Type, /Font, /Filter)xl/, docProps/, worksheets/)en.js, fr-ca.js)sha.js, aes, bn.js)يكتشف الإشارات إلى أنواع الملفات الحساسة:
| الفئة | الامتدادات |
|---|---|
| بيانات | .sql, .csv, .xlsx, .json, .xml, .yaml |
| إعدادات | .env, .conf, .ini, .cfg, .config |
| نسخ احتياطي | .bak, .backup, .old, .orig |
| شهادات | .key, .pem, .crt, .p12, .pfx |
| مستندات | .pdf, .doc, .docx |
| أرشيفات | .zip, .tar, .gz |
| نصوص برمجية | .sh, .bat, .ps1, .py |
للاستخدام في مشاريع Python الخاصة بك أو واجهات API:
from js_analyzer_engine import JSAnalyzerEngine
engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)
print(results["endpoints"]) # ['/api/v1/users', ...]
print(results["urls"]) # ['https://api.example.com', ...]
print(results["secrets"]) # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"]) # ['[email protected]', ...]
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine
app = Flask(__name__)
engine = JSAnalyzerEngine()
@app.route('/analyze', methods=['POST'])
def analyze():
content = request.json.get('content', '')
results = engine.analyze(content)
return jsonify(results)
if __name__ == '__main__':
app.run(port=5000)
JSextension/
├── js_analyzer.py # Main Burp extension entry point
├── ui/
│ ├── __init__.py
│ └── results_panel.py # Burp UI panel
├── README.md
└── LICENSE
المساهمات مرحب بها! لا تتردد في:
رخصة MIT - راجع ملف LICENSE.
مستوحى من:
Jenish Sojitra (https://x.com/_jensec)
تم إنشاؤه بـ ❤️ لمجتمع InfoSec والتقنية.