
keyFinder v2.2.1
Extensión de navegador pasiva para descubrimiento de claves API y secretos para Chrome y Firefox. Más de 80 patrones de detección, cero configuración.
KeyFinder
Descubrimiento pasivo de claves API y secretos para Chrome y Firefox
KeyFinder es una extensión de navegador para Chrome y Firefox que examina pasivamente cada página que visitas en busca de claves API, tokens, secretos y credenciales filtrados. Se ejecuta silenciosamente en segundo plano sin necesidad de configuración.
Qué Detecta
KeyFinder incluye más de 80 patrones de detección que cubren secretos de:
| Categoría | Proveedores |
|---|---|
| Nube | AWS (Claves de Acceso, Claves Secretas, Tokens de Sesión, Cognito), Google Cloud (Claves API, OAuth, Cuentas de Servicio), Azure (Claves de Almacenamiento, Tokens SAS, Cadenas de Conexión) |
| Control de Versiones | GitHub (PATs, OAuth, Tokens de grano fino), GitLab (PATs, Tokens de Pipeline y Runner), Bitbucket |
| Pagos | Stripe (Secretas, Publicables, Restringidas, Webhook), PayPal Braintree, Square |
| Comunicación | Slack (Tokens de Bot, Usuario, App, Webhooks), Discord (Tokens de Bot, Webhooks), Telegram, Twilio, SendGrid |
| IA / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Bases de Datos | MongoDB, PostgreSQL, MySQL, Redis y cadenas de conexión a Redis |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infraestructura | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cripto | RSA, EC, OpenSSH, PGP, DSA claves privadas |
| Genérico | JWTs, Tokens Bearer, Autenticación Básica, Asignaciones de claves API, URLs de credenciales, cadenas de alta entropía |
Cómo Funciona
KeyFinder escanea 10 superficies de ataque diferentes en cada página:
- URLs de src de scripts - Revisa todas las URLs de origen de scripts en busca de palabras clave y tokens en parámetros de consulta
- Scripts en línea - Escanea el contenido de las etiquetas
<script>en busca de patrones de secretos - Scripts externos - Obtiene y escanea archivos JavaScript del mismo origen
- Meta etiquetas - Revisa las etiquetas
<meta>en busca de claves API y tokens filtrados - Campos de formulario ocultos - Inspecciona los valores de
<input type="hidden"> - Atributos de datos - Escanea atributos
data-*en busca de valores sensibles - Comentarios HTML - Analiza nodos de comentarios en busca de secretos comprometidos accidentalmente
- Parámetros de URL - Examina enlaces y hrefs en busca de tokens en cadenas de consulta
- Almacenamiento web - Escanea localStorage y sessionStorage
- Respuestas de red - Intercepta respuestas XHR y Fetch en busca de secretos filtrados
Además, se aplica un análisis de entropía Shannon para detectar cadenas aleatorias de alta entropía que podrían ser formatos de secretos no documentados.
Características
- Cero dependencias - JavaScript puro y simple, sin jQuery, sin librerías externas
- Manifest V3 - Construido para Chrome y Firefox modernos con arquitectura de service worker
- Escaneo pasivo - Se ejecuta automáticamente en cada carga de página
- Compatible con SPA - MutationObserver re-escannea el DOM inyectado dinámicamente
- Indicador de alerta por pestaña - Superposición de icono con punto rojo cuando una pestaña tiene hallazgos
- Palabras clave personalizadas - Agrega tus propios términos de búsqueda para escanear (validados, máx. 50)
- Panel de consola de operaciones - Interfaz de terminal plana: hallazgos ordenados por severidad, mosaicos de severidad con filtro por clic, ticker del último hallazgo y búsqueda en vivo (
/enfoca,Esclimpia) - Triaje con un clic - Haz clic en cualquier chip de coincidencia para copiar el secreto, marcas de tiempo relativas con absoluto al pasar el cursor, eliminación por hallazgo
- Exportación - Descarga hallazgos filtrados como JSON o CSV (con sanitizador de inyección de fórmulas)
- Puente endurecido - Nonce por página en canal CustomEvent MAIN <-> ISOLATED
- Almacenamiento limitado - Límite de 5000 hallazgos con desalojo FIFO; escrituras serializadas entre pestañas
- Bajo impacto - Uso mínimo de CPU y memoria
- Todos los frames - Escanea iframes y contenido incrustado
Instalación
Chrome
Firefox
Desde el código fuente
git clone https://github.com/momenbasel/keyFinder.git
Chrome:
- Ve a
chrome://extensions - Activa el Modo desarrollador
- Haz clic en Cargar extensión sin empaquetar y selecciona la carpeta
keyFinder
Firefox:
- Ve a
about:debugging> "Este Firefox" - Haz clic en Cargar complemento temporal
- Selecciona
manifest.firefox.jsonde la carpetakeyFinder
Uso
- Instala la extensión
- Navega por la web con normalidad - KeyFinder escanea cada página en segundo plano
- Haz clic en el icono de la extensión para ver estadísticas y gestionar palabras clave
- Haz clic en Ver Hallazgos para abrir el panel completo de resultados
- Filtra por severidad, proveedor o tipo - o haz clic en un mosaico de severidad para filtrar al instante; presiona
/para buscar - Exporta los hallazgos como JSON o CSV para informes
Añadir Palabras Clave Personalizadas
Haz clic en el icono de la extensión, escribe una palabra clave en el campo de entrada y haz clic en Añadir. La palabra clave se usará para escanear URLs de scripts, código en línea y asignaciones clave-valor en cada página que visites.
Palabras clave predeterminadas: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
Arquitectura
keyFinder/
manifest.json # Chrome MV3 manifest
manifest.firefox.json # Firefox MV3 manifest
popup.html # Extension popup UI
results.html # Findings dashboard
js/
background.js # Service worker - storage and message handling
patterns.js # 80+ secret detection regex patterns
content.js # ISOLATED-world page scanner - DOM, scripts, network
interceptor-loader.js # ISOLATED loader - sets nonce, injects MAIN-world interceptor
interceptor.js # MAIN-world XHR/Fetch hooks + window global scanning
popup.js # Popup logic
results.js # Dashboard logic with filtering and export
css/
popup.css # Popup styles
results.css # Dashboard styles
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Build Chrome and Firefox zip packages
Seguridad
Consulta SECURITY.md para conocer el modelo de amenazas, la política de divulgación y las limitaciones conocidas. Las notas de la versión están en CHANGELOG.md.
Aviso legal
Esta herramienta está destinada únicamente a investigación de seguridad y pruebas autorizadas. Úsala para identificar secretos filtrados en tus propias aplicaciones o durante pruebas de penetración autorizadas. Eres responsable de tus propias acciones.
Servicios profesionales
keyFinder es construido y mantenido por GreyCore Labs, una firma de seguridad ofensiva constituida en EE.UU. ¿Quieres el mismo ojo en tu propio producto?
- Pruebas de penetración - web, API, móvil, nube. Cotización fija en 24 horas, informe de muestra redactado a solicitud.
- Escaneo gratuito de superficie de ataque externa - informe de una página en 48 horas, sin compromiso.
Licencia
MIT