Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
supahunter — إطار عمل آلي للاستطلاع والاستغلال لمثيلات Supabase المضبوطة بشكل خاطئ. يتضمن تعداد المخططات، استخراج المفاتيح باستخدام Selenium، التحقق من تجاوز RLS، وتفريغ دور المسؤول الخدمي لباحثي الأمن. | Kitploit
أدوات/GitHubGitHub/proxydom/supahunter
تصعيد الامتيازاتالاستطلاعتحليل الثغرات الأمنيةالاستغلالتسريب البياناتجمع المعلوماتأمن الويباختبار الاختراقأمن السحابةالفريق الأحمرأمن قواعد البيانات
2منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
proxydom/supahunter

supahunter

إطار عمل آلي للاستطلاع والاستغلال لمثيلات Supabase المضبوطة بشكل خاطئ. يتضمن تعداد المخططات، استخراج المفاتيح باستخدام Selenium، التحقق من تجاوز RLS، وتفريغ دور المسؤول الخدمي لباحثي الأمن.

عرض المستودع

صائد Supabase (وضع OP)

أداة متقدمة للاستطلاع والاستغلال لمثيلات Supabase.

SupaHunter هي أداة بايثون قوية مصممة لتحديد وتحليل واستغلال مشاريع Supabase غير المهيأة بشكل صحيح. تتجاوز الأداة مجرد تعداد الجداول، حيث تقدم قدرات فحص عميقة، واستخراج المفاتيح عبر Selenium، وفحص تصعيد الامتيازات المتقدم.

Python License

الميزات الرئيسية

  • الاكتشاف المتقدم:
    • فحص OpenAPI: يقوم تلقائيًا بجلب وتحليل /rest/v1/ لرسم مخطط قاعدة البيانات بالكامل.
    • تعداد RPC: يتحقق من وجود دوال RPC المخفية (get_schema, exec_sql, إلخ).
    • القوة الغاشمة الذكية: يستخدم SecLists (يتم تنزيلها تلقائيًا) للعثور على الجداول المخفية إذا كان OpenAPI معطلًا.
  • تكامل Selenium:
    • التحليل الديناميكي: يقوم بعرض تطبيقات React/Next.js للعثور على المفاتيح المخفية في DOM أو البيئة التنفيذية.
    • مصيدة حركة المرور: يحقن خطافًا لاعتراض طلبات fetch/XHR واستخراج رؤوس apikey و Authorization تلقائيًا.
  • فحص تجاوز RLS:
    • يقوم بطلبات حقيقية POST و PATCH و DELETE (وضع آمن) للتحقق مما إذا كان أمان مستوى الصف (RLS) مفعلًا حقًا أم مجرد وهم.
  • مستمع الوقت الحقيقي:
    • يتصل بـ Supabase Realtime (Phoenix V2) لاعتراض تدفقات البيانات المباشرة (أحداث INSERT، UPDATE).
  • وضع الخدمة (دور الخدمة):
    • يكتشف تلقائيًا مفاتيح service_role.
    • تفريغ إداري: يقوم بتنزيل auth.users (البريد الإلكتروني، التجزئات إن أمكن)، وحاويات التخزين، وما إلى ذلك.
  • دعم متعدد المستأجرين:
    • يتعامل مع المواقع التي تستخدم مشاريع Supabase متعددة في وقت واحد.
  • تفريغ البيانات الكامل:
    • يصدر كل شيء إلى قاعدة بيانات SQLite نظيفة (dump.db) و/أو ملفات CSV.
    • يقوم بتنزيل الملفات من حاويات التخزين العامة/الخاصة.

التثبيت

  1. استنساخ المستودع:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. تثبيت التبعيات:

    root@kitploit:~
    pip install -r requirements.txt
    

    (يتطلب requests و selenium و webdriver-manager و websockets)

  3. تثبيت Firefox (لـ Selenium): تستخدم الأداة Firefox Headless. تأكد من تثبيته (يجب أن يقوم بتنزيله تلقائيًا على أي حال).

الاستخدام

المسح الأساسي

مسح عنوان URL واحد للبحث عن المفاتيح والجداول المكشوفة.

root@kitploit:~
python3 supahunter.py https://target.com

المسح الجماعي (إدخال ملف)

مسح قائمة عناوين URL مع تفعيل Selenium وحفظ النتائج في SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

بيانات الاعتماد اليدوية

إذا كان لديك بالفعل عنوان URL للـ API والمفتاح، استخدمها مباشرة (تعمل أيضًا مع مفاتيح service_role!).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

المسح الموثّق (تصعيد الامتيازات)

قم بتوفير رمز JWT للمستخدم (أو بيانات الاعتماد) لاختبار تجاوز RLS للمستخدمين الموثّقين.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

أو دع الأداة تحاول التسجيل التلقائي: --email [email protected] --password Hunter123!

وضع الرب (مفتاح الخدمة)

إذا تم اكتشاف مفتاح service_role، تتحول الأداة تلقائيًا إلى وضع الخدمة، وتقوم بتفريغ auth.users وسجلات التدقيق وجميع حاويات التخزين.

الخيارات

⚠️ إخلاء مسؤولية

هذه الأداة مخصصة لأغراض تعليمية واختبارات الأمان المصرح بها فقط. الوصول إلى البيانات أو تعديلها دون إذن غير قانوني. المؤلف غير مسؤول عن أي استخدام خاطئ.


صيد سعيد وابقوا قانونيين يا شباب :)

تنزيل الأداة
الخيارالوصف
--seleniumتفعيل Selenium لاستخراج المفاتيح الديناميكي (أبطأ لكن فعال).
--sqliteحفظ البيانات المفرغة في قاعدة بيانات SQLite محلية (loot/.../dump.db).
--download-filesتنزيل الملفات من حاويات التخزين العامة/المفتوحة.
--fuck-opsecالوضع العدواني: سرعة تنزيل غير محدودة وعدد صفوف غير محدود.
--listenالاستماع لأحداث WebSocket في الوقت الحقيقي لتسريب البيانات الحية.
--limit Nتحديد عدد الصفوف المفرغة لكل جدول (الافتراضي: غير محدود/تلقائي).
--dry-runالمسح فقط، دون تفريغ البيانات.