
إضافة متصفح سلبية لاكتشاف مفاتيح API والأسرار لمتصفحي Chrome وFirefox. أكثر من 80 نمط كشف، بدون إعدادات.
اكتشاف سلبي لمفاتيح API والأسرار في Chrome وFirefox
KeyFinder هي إضافة متصفح لـ Chrome وFirefox تقوم بمسح سلبي لكل صفحة تزورها بحثاً عن مفاتيح API مسربة، ورموز مميزة، وأسرار، وبيانات اعتماد. تعمل بهدوء في الخلفية دون الحاجة إلى أي إعدادات مسبقة.
يأتي KeyFinder مزوداً بـ 80+ نمط اكتشاف تغطي الأسرار من:
يقوم KeyFinder بمسح 10 أسطح هجوم مختلفة على كل صفحة:
src في السكربتات - يفحص جميع عناوين URL لمصادر السكربتات بحثاً عن كلمات مفتاحية ورموز مميزة في معاملات الاستعلام<script> بحثاً عن أنماط الأسرار<meta> بحثاً عن مفاتيح API ورموز مميزة مسربة<input type="hidden">data-* بحثاً عن قيم حساسةبالإضافة إلى ذلك، يتم تطبيق تحليل الإنتروبيا (Shannon entropy) للكشف عن السلاسل العشوائية ذات الإنتروبيا العالية التي قد تكون تنسيقات أسرار غير موثقة.
/ للتركيز، Esc للإلغاء)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionskeyFinderFirefox:
about:debugging > "This Firefox"manifest.firefox.json من مجلد keyFinder/ للبحثانقر على رمز الإضافة، اكتب كلمة مفتاحية في حقل الإدخال، ثم انقر إضافة. سيتم استخدام الكلمة المفتاحية لمسح عناوين URL للسكربتات، والكود المضمن، وتخصيصات المفتاح-القيمة على كل صفحة تزورها.
الكلمات المفتاحية الافتراضية: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Chrome MV3 manifest
manifest.firefox.json # Firefox MV3 manifest
popup.html # واجهة إضافة الـ popup
results.html # لوحة النتائج
js/
background.js # Service worker - معالجة التخزين والرسائل
patterns.js # 80+ نمط تعبير منتظم لاكتشاف الأسرار
content.js # ماسح الصفحة في عالم ISOLATED - DOM، سكربتات، شبكة
interceptor-loader.js # أداة تحميل ISOLATED - تعيين nonce، حقن المعترض في عالم MAIN
interceptor.js # خطافات XHR/Fetch في عالم MAIN + مسح شامل للنافذة
popup.js # منطق الـ popup
results.js # منطق لوحة النتائج مع التصفية والتصدير
css/
popup.css # أنماط الـ popup
results.css # أنماط لوحة النتائج
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # بناء حزم Chrome وFirefox بصيغة zip
راجع SECURITY.md لنموذج التهديد وسياسة الإفصاح والقيود المعروفة. ملاحظات الإصدار موجودة في CHANGELOG.md.
هذه الأداة مخصصة للبحث الأمني والاختبار المصرح به فقط. استخدمها لتحديد الأسرار المسربة على تطبيقاتك الخاصة أو أثناء اختبارات الاختراق المصرح بها. أنت مسؤول عن أفعالك.
تم بناء وصيانة keyFinder بواسطة GreyCore Labs، وهي شركة أمن هجومي مسجلة في الولايات المتحدة. هل تريد نفس العناية لمنتجك الخاص؟
MIT
| الفئة | المزوّدون |
|---|
| السحابة | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| التحكم بالمصدر | GitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| المدفوعات | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| الاتصالات | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| الذكاء الاصطناعي / تعلّم الآلة | OpenAI, Anthropic, HuggingFace, Replicate |
| قواعد البيانات | MongoDB, PostgreSQL, MySQL, Redis connection strings |
| البرمجيات كخدمة | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| البنية التحتية | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| التشفير | RSA, EC, OpenSSH, PGP, DSA private keys |
| عام | JWTs, Bearer tokens, Basic Auth, API key assignments, credential URLs, high-entropy strings |