
Passive API-Key- und Secret-Erkennungs-Browsererweiterung für Chrome und Firefox. 80+ Erkennungsmuster, keine Konfiguration erforderlich.
Passives Aufspüren von API-Schlüsseln und Geheimnissen für Chrome und Firefox
KeyFinder ist eine Browsererweiterung für Chrome und Firefox, die jede besuchte Seite passiv nach durchgesickerten API-Schlüsseln, Tokens, Geheimnissen und Anmeldeinformationen durchsucht. Sie läuft leise im Hintergrund und benötigt keinerlei Konfiguration.
KeyFinder enthält über 80 Erkennungsmuster für Geheimnisse aus:
| Kategorie | Anbieter |
|---|---|
| Cloud | AWS (Zugriffsschlüssel, Geheime Schlüssel, Sitzungstokens, Cognito), Google Cloud (API-Schlüssel, OAuth, Dienstkonten), Azure (Speicherschlüssel, SAS-Tokens, Verbindungszeichenfolgen) |
| Quellcodeverwaltung | GitHub (PATs, OAuth, Feinkörnige Tokens), GitLab (PATs, Pipeline-, Runner-Tokens), Bitbucket |
| Zahlungen | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| Kommunikation | Slack (Bot-, Benutzer-, App-Tokens, Webhooks), Discord (Bot-Tokens, Webhooks), Telegram, Twilio, SendGrid |
| KI / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Datenbanken | MongoDB-, PostgreSQL-, MySQL-, Redis-Verbindungszeichenfolgen |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastruktur | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Krypto | RSA-, EC-, OpenSSH-, PGP-, DSA-private Schlüssel |
| Allgemein | JWTs, Bearer-Tokens, Basic Auth, API-Schlüsselzuweisungen, Credential-URLs, Zeichenfolgen mit hoher Entropie |
KeyFinder durchsucht 10 verschiedene Angriffsflächen auf jeder Seite:
src-URLs – Prüft alle Quell-URLs von Skripten auf Schlüsselwörter und Tokens in Query-Parametern<script>-Tags nach geheimen Mustern<meta>-Tags auf durchgesickerte API-Schlüssel und Tokens<input type="hidden">data-*-Attribute nach sensiblen WertenZusätzlich wird eine Shannon-Entropie-Analyse angewendet, um zufällige Zeichenfolgen mit hoher Entropie zu erkennen, die undokumentierte Geheimnisformate sein könnten.
/ fokussiert, Esc löscht)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionskeyFinder ausFirefox:
about:debugging > "Dieses Firefox"manifest.firefox.json aus dem Ordner keyFinder aus/ zum SuchenKlicke auf das Erweiterungssymbol, gib ein Schlüsselwort in das Eingabefeld ein und klicke auf Hinzufügen. Das Schlüsselwort wird verwendet, um Skript-URLs, Inline-Code und Schlüssel-Wert-Zuweisungen auf jeder besuchten Seite zu durchsuchen.
Standardschlüsselwörter: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Chrome MV3 Manifest
manifest.firefox.json # Firefox MV3 Manifest
popup.html # Popup-Oberfläche der Erweiterung
results.html # Dashboard für Funde
js/
background.js # Service Worker – Speicher- und Nachrichtenverarbeitung
patterns.js # 80+ Erkennungs-Regex-Muster für Geheimnisse
content.js # ISOLATED-World-Seitenscanner – DOM, Skripte, Netzwerk
interceptor-loader.js # ISOLATED-Loader – setzt Nonce, injiziert MAIN-World-Interceptor
interceptor.js # MAIN-World-XHR/Fetch-Hooks + globales Fenster-Scannen
popup.js # Popup-Logik
results.js # Dashboard-Logik mit Filterung und Export
css/
popup.css # Popup-Styles
results.css # Dashboard-Styles
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Erstellt Chrome- und Firefox-Zip-Pakete