Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
keyFinder — إضافة متصفح سلبية لاكتشاف مفاتيح API والأسرار لمتصفحي Chrome وFirefox. أكثر من 80 نمط كشف، بدون إعدادات. | Kitploit
أدوات/GitHubGitHub/momenbasel/keyfinder
الاستخبارات مفتوحة المصدر (OSINT)الاستطلاعجمع المعلوماتكشف الأسرارأمن واجهات برمجة التطبيقات
GitHubmomenbasel/keyfinder

keyFinder

إضافة متصفح سلبية لاكتشاف مفاتيح API والأسرار لمتصفحي Chrome وFirefox. أكثر من 80 نمط كشف، بدون إعدادات.

عرض المستودع
696120منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

شعار KeyFinder

KeyFinder

اكتشاف سلبي لمفاتيح API والأسرار في Chrome وFirefox


KeyFinder هي إضافة متصفح لـ Chrome وFirefox تقوم بمسح سلبي لكل صفحة تزورها بحثاً عن مفاتيح API مسربة، ورموز مميزة، وأسرار، وبيانات اعتماد. تعمل بهدوء في الخلفية دون الحاجة إلى أي إعدادات مسبقة.

ما يكتشفه

يأتي KeyFinder مزوداً بـ 80+ نمط اكتشاف تغطي الأسرار من:

كيف يعمل

يقوم KeyFinder بمسح 10 أسطح هجوم مختلفة على كل صفحة:

  1. عناوين URL لـ src في السكربتات - يفحص جميع عناوين URL لمصادر السكربتات بحثاً عن كلمات مفتاحية ورموز مميزة في معاملات الاستعلام
  2. السكربتات المضمنة - يفحص محتويات وسوم <script> بحثاً عن أنماط الأسرار
  3. السكربتات الخارجية - يجلب ويفحص ملفات JavaScript من نفس المصدر
  4. وسوم الميتا - يفحص وسوم <meta> بحثاً عن مفاتيح API ورموز مميزة مسربة
  5. حقول النموذج المخفية - يفحص قيم <input type="hidden">
  6. خصائص البيانات - يفحص خصائص data-* بحثاً عن قيم حساسة
  7. تعليقات HTML - يحلل عُقد التعليقات بحثاً عن أسرار تم ارتكابها عن طريق الخطأ
  8. معاملات URL - يحلل الروابط والـ hrefs بحثاً عن رموز مميزة في سلاسل الاستعلام
  9. التخزين على الويب - يفحص localStorage وsessionStorage
  10. استجابات الشبكة - يعترض استجابات XHR وFetch بحثاً عن أسرار مسربة

بالإضافة إلى ذلك، يتم تطبيق تحليل الإنتروبيا (Shannon entropy) للكشف عن السلاسل العشوائية ذات الإنتروبيا العالية التي قد تكون تنسيقات أسرار غير موثقة.

الميزات

  • بدون أي تبعيات - جافاسكريبت عادي خالص، لا jQuery ولا مكتبات خارجية
  • Manifest V3 - مبني لـ Chrome وFirefox الحديثين مع بنية الـ service worker
  • مسح سلبي - يعمل تلقائياً عند تحميل كل صفحة
  • متوافق مع تطبيقات الصفحة الواحدة (SPA) - يستخدم MutationObserver لإعادة المسح عند إضافة محتوى ديناميكياً إلى الـ DOM
  • شارة تنبيه لكل تبويب - أيقونة نقطة حمراء تظهر فوق أيقونة التبويب عند وجود نتائج
  • كلمات مفتاحية مخصصة - أضف مصطلحات البحث الخاصة بك للمسح عنها (مُتحقق منها، بحد أقصى 50)
  • لوحة تحكم بنمط وحدة التحكم التشغيلية - واجهة طرفية مسطحة: نتائج مرتبة حسب الخطورة، بلاطات خطورة للتصفية بنقرة واحدة، شريط آخر النتائج، وبحث مباشر (/ للتركيز، Esc للإلغاء)
  • فرز بنقرة واحدة - انقر على أي شريحة تطابق لنسخ السر، أختام زمنية نسبية مع عرض المطلق عند التمرير، حذف لكل نتيجة
  • تصدير - تنزيل النتائج المصفاة بصيغة JSON أو CSV (مع معقم لمنع حقن الصيغ)
  • جسر محصّن - nonce لكل صفحة على قناة CustomEvent بين MAIN وISOLATED
  • تخزين محدود - حد أقصى 5000 نتيجة مع إزالة الأقدم أولاً (FIFO)؛ كتابة متسلسلة عبر التبويبات
  • بصمة منخفضة - استخدام ضئيل لوحدة المعالجة والذاكرة
  • جميع الإطارات - يمسح iframes والمحتوى المضمن

التثبيت

Chrome

  • ثبّت من متجر Chrome الإلكتروني

Firefox

  • ثبّت من إضافات Firefox

من المصدر

root@kitploit:~
git clone https://github.com/momenbasel/keyFinder.git

Chrome:

  1. اذهب إلى chrome://extensions
  2. فعّل وضع المطور
  3. انقر على تحميل الإضافة غير المعبأة واختر مجلد keyFinder

Firefox:

  1. اذهب إلى about:debugging > "This Firefox"
  2. انقر على تحميل إضافة مؤقتة
  3. اختر manifest.firefox.json من مجلد keyFinder

الاستخدام

  1. ثبّت الإضافة
  2. تصفّح الويب بشكل طبيعي - KeyFinder يمسح كل صفحة في الخلفية
  3. انقر على رمز الإضافة لرؤية الإحصائيات وإدارة الكلمات المفتاحية
  4. انقر على عرض النتائج لفتح لوحة النتائج الكاملة
  5. صفِّ حسب الخطورة أو المزوّد أو النوع - أو انقر على بلاطة خطورة للتصفية الفورية؛ اضغط / للبحث
  6. صدّر النتائج بصيغة JSON أو CSV لإعداد التقارير

إضافة كلمات مفتاحية مخصصة

انقر على رمز الإضافة، اكتب كلمة مفتاحية في حقل الإدخال، ثم انقر إضافة. سيتم استخدام الكلمة المفتاحية لمسح عناوين URL للسكربتات، والكود المضمن، وتخصيصات المفتاح-القيمة على كل صفحة تزورها.

الكلمات المفتاحية الافتراضية: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret

البنية

root@kitploit:~
keyFinder/
  manifest.json            # Chrome MV3 manifest
  manifest.firefox.json    # Firefox MV3 manifest
  popup.html               # واجهة إضافة الـ popup
  results.html             # لوحة النتائج
  js/
    background.js          # Service worker - معالجة التخزين والرسائل
    patterns.js            # 80+ نمط تعبير منتظم لاكتشاف الأسرار
    content.js             # ماسح الصفحة في عالم ISOLATED - DOM، سكربتات، شبكة
    interceptor-loader.js  # أداة تحميل ISOLATED - تعيين nonce، حقن المعترض في عالم MAIN
    interceptor.js         # خطافات XHR/Fetch في عالم MAIN + مسح شامل للنافذة
    popup.js               # منطق الـ popup
    results.js             # منطق لوحة النتائج مع التصفية والتصدير
  css/
    popup.css              # أنماط الـ popup
    results.css            # أنماط لوحة النتائج
  icons/
    icon16.png
    icon48.png
    icon128.png
  scripts/
    build.sh               # بناء حزم Chrome وFirefox بصيغة zip

الأمان

راجع SECURITY.md لنموذج التهديد وسياسة الإفصاح والقيود المعروفة. ملاحظات الإصدار موجودة في CHANGELOG.md.

إخلاء مسؤولية

هذه الأداة مخصصة للبحث الأمني والاختبار المصرح به فقط. استخدمها لتحديد الأسرار المسربة على تطبيقاتك الخاصة أو أثناء اختبارات الاختراق المصرح بها. أنت مسؤول عن أفعالك.

الخدمات المهنية

تم بناء وصيانة keyFinder بواسطة GreyCore Labs، وهي شركة أمن هجومي مسجلة في الولايات المتحدة. هل تريد نفس العناية لمنتجك الخاص؟

  • اختبار الاختراق - ويب، API، جوال، سحابة. عرض سعر ثابت خلال 24 ساعة، تقرير نموذجي بعد إزالة البيانات الحساسة عند الطلب.
  • فحص مجاني لسطح الهجوم الخارجي - تقرير من صفحة واحدة خلال 48 ساعة، دون أي التزامات.

الترخيص

MIT

المؤلف

@momenbassel - LinkedIn

تنزيل الأداة
الفئةالمزوّدون
السحابةAWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings)
التحكم بالمصدرGitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket
المدفوعاتStripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square
الاتصالاتSlack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid
الذكاء الاصطناعي / تعلّم الآلةOpenAI, Anthropic, HuggingFace, Replicate
قواعد البياناتMongoDB, PostgreSQL, MySQL, Redis connection strings
البرمجيات كخدمةShopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox
البنية التحتيةHashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana
التشفيرRSA, EC, OpenSSH, PGP, DSA private keys
عامJWTs, Bearer tokens, Basic Auth, API key assignments, credential URLs, high-entropy strings