Volver a actualizaciones
Nuevo releaseJul 24, 2026

keyFinder v2.2.1

Extensión de navegador pasiva para descubrimiento de claves API y secretos para Chrome y Firefox. Más de 80 patrones de detección, cero configuración.

Compartir

KeyFinder logo

KeyFinder

Descubrimiento pasivo de claves API y secretos para Chrome y Firefox


KeyFinder es una extensión de navegador para Chrome y Firefox que examina pasivamente cada página que visitas en busca de claves API, tokens, secretos y credenciales filtrados. Se ejecuta silenciosamente en segundo plano sin necesidad de configuración.

Qué Detecta

KeyFinder incluye más de 80 patrones de detección que cubren secretos de:

CategoríaProveedores
NubeAWS (Claves de Acceso, Claves Secretas, Tokens de Sesión, Cognito), Google Cloud (Claves API, OAuth, Cuentas de Servicio), Azure (Claves de Almacenamiento, Tokens SAS, Cadenas de Conexión)
Control de VersionesGitHub (PATs, OAuth, Tokens de grano fino), GitLab (PATs, Tokens de Pipeline y Runner), Bitbucket
PagosStripe (Secretas, Publicables, Restringidas, Webhook), PayPal Braintree, Square
ComunicaciónSlack (Tokens de Bot, Usuario, App, Webhooks), Discord (Tokens de Bot, Webhooks), Telegram, Twilio, SendGrid
IA / MLOpenAI, Anthropic, HuggingFace, Replicate
Bases de DatosMongoDB, PostgreSQL, MySQL, Redis y cadenas de conexión a Redis
SaaSShopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox
InfraestructuraHashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana
CriptoRSA, EC, OpenSSH, PGP, DSA claves privadas
GenéricoJWTs, Tokens Bearer, Autenticación Básica, Asignaciones de claves API, URLs de credenciales, cadenas de alta entropía

Cómo Funciona

KeyFinder escanea 10 superficies de ataque diferentes en cada página:

  1. URLs de src de scripts - Revisa todas las URLs de origen de scripts en busca de palabras clave y tokens en parámetros de consulta
  2. Scripts en línea - Escanea el contenido de las etiquetas <script> en busca de patrones de secretos
  3. Scripts externos - Obtiene y escanea archivos JavaScript del mismo origen
  4. Meta etiquetas - Revisa las etiquetas <meta> en busca de claves API y tokens filtrados
  5. Campos de formulario ocultos - Inspecciona los valores de <input type="hidden">
  6. Atributos de datos - Escanea atributos data-* en busca de valores sensibles
  7. Comentarios HTML - Analiza nodos de comentarios en busca de secretos comprometidos accidentalmente
  8. Parámetros de URL - Examina enlaces y hrefs en busca de tokens en cadenas de consulta
  9. Almacenamiento web - Escanea localStorage y sessionStorage
  10. Respuestas de red - Intercepta respuestas XHR y Fetch en busca de secretos filtrados

Además, se aplica un análisis de entropía Shannon para detectar cadenas aleatorias de alta entropía que podrían ser formatos de secretos no documentados.

Características

  • Cero dependencias - JavaScript puro y simple, sin jQuery, sin librerías externas
  • Manifest V3 - Construido para Chrome y Firefox modernos con arquitectura de service worker
  • Escaneo pasivo - Se ejecuta automáticamente en cada carga de página
  • Compatible con SPA - MutationObserver re-escannea el DOM inyectado dinámicamente
  • Indicador de alerta por pestaña - Superposición de icono con punto rojo cuando una pestaña tiene hallazgos
  • Palabras clave personalizadas - Agrega tus propios términos de búsqueda para escanear (validados, máx. 50)
  • Panel de consola de operaciones - Interfaz de terminal plana: hallazgos ordenados por severidad, mosaicos de severidad con filtro por clic, ticker del último hallazgo y búsqueda en vivo (/ enfoca, Esc limpia)
  • Triaje con un clic - Haz clic en cualquier chip de coincidencia para copiar el secreto, marcas de tiempo relativas con absoluto al pasar el cursor, eliminación por hallazgo
  • Exportación - Descarga hallazgos filtrados como JSON o CSV (con sanitizador de inyección de fórmulas)
  • Puente endurecido - Nonce por página en canal CustomEvent MAIN <-> ISOLATED
  • Almacenamiento limitado - Límite de 5000 hallazgos con desalojo FIFO; escrituras serializadas entre pestañas
  • Bajo impacto - Uso mínimo de CPU y memoria
  • Todos los frames - Escanea iframes y contenido incrustado

Instalación

Chrome

Firefox

Desde el código fuente

git clone https://github.com/momenbasel/keyFinder.git

Chrome:

  1. Ve a chrome://extensions
  2. Activa el Modo desarrollador
  3. Haz clic en Cargar extensión sin empaquetar y selecciona la carpeta keyFinder

Firefox:

  1. Ve a about:debugging > "Este Firefox"
  2. Haz clic en Cargar complemento temporal
  3. Selecciona manifest.firefox.json de la carpeta keyFinder

Uso

  1. Instala la extensión
  2. Navega por la web con normalidad - KeyFinder escanea cada página en segundo plano
  3. Haz clic en el icono de la extensión para ver estadísticas y gestionar palabras clave
  4. Haz clic en Ver Hallazgos para abrir el panel completo de resultados
  5. Filtra por severidad, proveedor o tipo - o haz clic en un mosaico de severidad para filtrar al instante; presiona / para buscar
  6. Exporta los hallazgos como JSON o CSV para informes

Añadir Palabras Clave Personalizadas

Haz clic en el icono de la extensión, escribe una palabra clave en el campo de entrada y haz clic en Añadir. La palabra clave se usará para escanear URLs de scripts, código en línea y asignaciones clave-valor en cada página que visites.

Palabras clave predeterminadas: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret

Arquitectura

keyFinder/
  manifest.json            # Chrome MV3 manifest
  manifest.firefox.json    # Firefox MV3 manifest
  popup.html               # Extension popup UI
  results.html             # Findings dashboard
  js/
    background.js          # Service worker - storage and message handling
    patterns.js            # 80+ secret detection regex patterns
    content.js             # ISOLATED-world page scanner - DOM, scripts, network
    interceptor-loader.js  # ISOLATED loader - sets nonce, injects MAIN-world interceptor
    interceptor.js         # MAIN-world XHR/Fetch hooks + window global scanning
    popup.js               # Popup logic
    results.js             # Dashboard logic with filtering and export
  css/
    popup.css              # Popup styles
    results.css            # Dashboard styles
  icons/
    icon16.png
    icon48.png
    icon128.png
  scripts/
    build.sh               # Build Chrome and Firefox zip packages

Seguridad

Consulta SECURITY.md para conocer el modelo de amenazas, la política de divulgación y las limitaciones conocidas. Las notas de la versión están en CHANGELOG.md.

Esta herramienta está destinada únicamente a investigación de seguridad y pruebas autorizadas. Úsala para identificar secretos filtrados en tus propias aplicaciones o durante pruebas de penetración autorizadas. Eres responsable de tus propias acciones.

Servicios profesionales

keyFinder es construido y mantenido por GreyCore Labs, una firma de seguridad ofensiva constituida en EE.UU. ¿Quieres el mismo ojo en tu propio producto?

Licencia

MIT

Autor

@momenbassel - LinkedIn

Categorías