
Validates durchgesickerte API-Token und Schlüssel mit anpassbaren JSON-basierten Signaturprüfungen. Entwickelt für Pentester und Bug Hunter, um die Auswirkungen von offengelegten Anmeldeinformationen zu bewerten.

LEAKEY ist ein Tool zur Validierung von durchgesickerten API-Tokens/-Keys, die während Pentests und Red-Team-Einsätzen gefunden wurden.
Das Skript ist besonders nützlich für Bug Bounty Jäger, um die Auswirkungen durchgesickerter Anmeldedaten zu validieren und zu bestimmen.
LEAKEY verwendet eine auf JSON basierende Signaturdatei unter ~/.leakey/signatures.json
Die Idee hinter LEAKEY ist es, das Tool hochgradig anpassbar zu machen und das Hinzufügen neuer Dienste/Überprüfungen zu erleichtern, sobald diese entdeckt werden.
LEAKEY lädt die Liste der Dienste/Überprüfungen über die Signaturdatei. Wenn Sie weitere Überprüfungen/Dienste hinzufügen möchten, fügen Sie diese einfach in der Datei signatures.json an.
curl https://raw.githubusercontent.com/rohsec/LEAKEY/master/install.sh -o leaky_install.sh && chmod +x leaky_install.sh && bash leaky_install.sh
Führen Sie nach der Installation einfach den folgenden Befehl in Ihrem Terminal aus:
leaky
Alle Überprüfungen für LEAKEY sind in der Datei signatures.json definiert.
Um neue Überprüfungen hinzuzufügen, hängen Sie sie einfach an die Signaturdatei unter ~/.leakey/signatures.json an.
{
"id": 0,
"name": "Slack API Token",
"args": [
"token"
],
"command": "curl -sX POST \"https://slack.com/api/auth.test?token=xoxp-$token&pretty=1\""
}
Sie können mich ermutigen, mehr zur Open-Source-Gemeinschaft beizutragen, indem Sie spenden. NIE GEFRAGT, ABER IMMER GESCHÄTZT.
@streaa – https://github.com/streaak/keyhacks
@udit-thakkur – https://github.com/udit-thakkur/AdvancedKeyHacks
Das Skript wurde nur für Bildungs- und ethische Zwecke erstellt. Die Verwendung des Skripts zum Angreifen von Zielen ohne vorherige gegenseitige Zustimmung ist illegal. Der Entwickler ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.