
Passive API-Key- und Secret-Erkennungs-Browsererweiterung für Chrome und Firefox. 80+ Erkennungsmuster, keine Konfiguration erforderlich.
Passives Aufspüren von API-Schlüsseln und Geheimnissen für Chrome und Firefox
KeyFinder ist eine Browsererweiterung für Chrome und Firefox, die jede besuchte Seite passiv nach durchgesickerten API-Schlüsseln, Tokens, Geheimnissen und Anmeldeinformationen durchsucht. Sie läuft leise im Hintergrund und benötigt keinerlei Konfiguration.
KeyFinder enthält über 80 Erkennungsmuster für Geheimnisse aus:
KeyFinder durchsucht 10 verschiedene Angriffsflächen auf jeder Seite:
src-URLs – Prüft alle Quell-URLs von Skripten auf Schlüsselwörter und Tokens in Query-Parametern<script>-Tags nach geheimen Mustern<meta>-Tags auf durchgesickerte API-Schlüssel und Tokens<input type="hidden">data-*-Attribute nach sensiblen WertenZusätzlich wird eine Shannon-Entropie-Analyse angewendet, um zufällige Zeichenfolgen mit hoher Entropie zu erkennen, die undokumentierte Geheimnisformate sein könnten.
/ fokussiert, Esc löscht)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionskeyFinder ausFirefox:
about:debugging > "Dieses Firefox"manifest.firefox.json aus dem Ordner keyFinder aus/ zum SuchenKlicke auf das Erweiterungssymbol, gib ein Schlüsselwort in das Eingabefeld ein und klicke auf Hinzufügen. Das Schlüsselwort wird verwendet, um Skript-URLs, Inline-Code und Schlüssel-Wert-Zuweisungen auf jeder besuchten Seite zu durchsuchen.
Standardschlüsselwörter: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Chrome MV3 Manifest
manifest.firefox.json # Firefox MV3 Manifest
popup.html # Popup-Oberfläche der Erweiterung
results.html # Dashboard für Funde
js/
background.js # Service Worker – Speicher- und Nachrichtenverarbeitung
patterns.js # 80+ Erkennungs-Regex-Muster für Geheimnisse
content.js # ISOLATED-World-Seitenscanner – DOM, Skripte, Netzwerk
interceptor-loader.js # ISOLATED-Loader – setzt Nonce, injiziert MAIN-World-Interceptor
interceptor.js # MAIN-World-XHR/Fetch-Hooks + globales Fenster-Scannen
popup.js # Popup-Logik
results.js # Dashboard-Logik mit Filterung und Export
css/
popup.css # Popup-Styles
results.css # Dashboard-Styles
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Erstellt Chrome- und Firefox-Zip-Pakete
Siehe SECURITY.md für das Bedrohungsmodell, die Offenlegungsrichtlinie und bekannte Einschränkungen. Versionshinweise befinden sich in CHANGELOG.md.
Dieses Tool ist ausschließlich für Sicherheitsforschung und autorisierte Tests bestimmt. Verwenden Sie es, um durchgesickerte Geheimnisse in Ihren eigenen Anwendungen oder während autorisierter Penetrationstests zu identifizieren. Sie sind für Ihre eigenen Handlungen verantwortlich.
keyFinder wird von GreyCore Labs entwickelt und gewartet, einer in den USA eingetragenen Offensiv-Sicherheitsfirma. Möchten Sie denselben Blick auf Ihr eigenes Produkt?
MIT
| Kategorie | Anbieter |
|---|
| Cloud | AWS (Zugriffsschlüssel, Geheime Schlüssel, Sitzungstokens, Cognito), Google Cloud (API-Schlüssel, OAuth, Dienstkonten), Azure (Speicherschlüssel, SAS-Tokens, Verbindungszeichenfolgen) |
| Quellcodeverwaltung | GitHub (PATs, OAuth, Feinkörnige Tokens), GitLab (PATs, Pipeline-, Runner-Tokens), Bitbucket |
| Zahlungen | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| Kommunikation | Slack (Bot-, Benutzer-, App-Tokens, Webhooks), Discord (Bot-Tokens, Webhooks), Telegram, Twilio, SendGrid |
| KI / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Datenbanken | MongoDB-, PostgreSQL-, MySQL-, Redis-Verbindungszeichenfolgen |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastruktur | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Krypto | RSA-, EC-, OpenSSH-, PGP-, DSA-private Schlüssel |
| Allgemein | JWTs, Bearer-Tokens, Basic Auth, API-Schlüsselzuweisungen, Credential-URLs, Zeichenfolgen mit hoher Entropie |