
Descubre parámetros de depuración ocultos y descubre secretos de aplicaciones web.
La extensión esencial de Chrome para cazadores de bugs y testers de penetración
Detecta pasivamente parámetros de depuración, cabeceras sensibles y rutas expuestas mientras navegas.
Encontrar endpoints de depuración y archivos de configuración expuestos es una técnica común en la caza de bugs. debugHunter automatiza este proceso escaneando pasivamente cada sitio web que visitas, alertándote cuando descubre:
?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstormX-Forwarded-Host: localhost, X-Original-URL: /admin/.env, /.git/config, /actuator/env, /phpinfo.phpTodos los hallazgos se clasifican por severidad para que puedas centrarte primero en los problemas críticos.
?debug=1 ?_debug=true ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1 ?debugbar=1
?profiler=1 ?trace=1 ?verbose=1
?show_errors=1 ?display_errors=1 ?dev_mode=1
?phpinfo=1 ?error_reporting=E_ALL ?env=dev
?env=staging ?env=pre ?env=sandbox
?environment=dev ?staging=1 ?beta=1
?internal=1 ?test=1 ?admin=1
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Críticas
/.env /.git/config /config.json
/.env.local /.env.production /credentials.json
/auth.json /secrets.json /database.yml
/wp-config.php.bak /.aws/credentials /backup.sql
/dump.sql /.htpasswd /actuator/env
/actuator/heapdump
Altas
/.git/HEAD /.git/logs/HEAD /.svn/entries
/phpinfo.php /info.php /graphiql
/__debug__ /debug /server-status
/elmah.axd /trace.axd /rails/info/properties
/package.json /composer.json
Medias
/swagger-ui.html /swagger.json /api-docs
/openapi.json /web.config /.htaccess
/Dockerfile /docker-compose.yml
git clone https://github.com/devploit/debugHunter.git
chrome://extensions/debugHunter.zip desde Releaseschrome://extensions/ → Cargar descomprimidaAccede a los ajustes mediante el icono de engranaje en la ventana emergente:
Se incluye un servidor de prueba dinámico para verificar que la extensión funciona correctamente:
cd test/
python3 server.py # Recomendado: Servidor dinámico
Alternativa (servidor estático, funcionalidad limitada):
./start-server-macos.command # macOS
./start-server.sh # Linux/otros
El servidor dinámico (server.py) sirve contenido diferente según los parámetros/cabeceras de depuración:
Esto imita el comportamiento real donde los endpoints de depuración solo exponen datos sensibles cuando se activan.
URLs de prueba:
http://localhost:9000/ — Página normalhttp://localhost:9000/?debug=1 — Modo depuración activadohttp://localhost:9000/.env — Ruta sensiblestorage, tabs, <all_urls>test/server.py) que imita el comportamiento realLicencia MIT. Ver LICENSE para más detalles.
Esta herramienta es solo para pruebas de seguridad autorizadas. Siempre obtén la autorización adecuada antes de probar aplicaciones web que no sean de tu propiedad.
debugHunter — Exponiendo lo que debería permanecer oculto
Hecho con ♥ para la comunidad de caza de bugs
| Característica | Descripción |
|---|
| Detección multifactor | Combina códigos de estado, análisis de contenido, cabeceras e indicadores de depuración |
| Clasificación por severidad | Crítica, Alta, Media, Baja — prioriza lo que importa |
| Límite de tasa inteligente | Retroceso exponencial para evitar bloqueos de WAF |
| Visor de diferencias de respuesta | Compara la respuesta original con la modificada lado a lado |
| Búsqueda y filtro | Encuentra dominios o palabras clave específicos en todos los hallazgos |
| Modos configurables | Inteligente, Agresivo, Conservador, Solo palabras clave |
| Bajos falsos positivos | Filtrado dinámico de contenido elimina marcas de tiempo, tokens, sesiones |
| Ajuste | Por defecto | Descripción |
|---|
| Modo de detección | Inteligente | Inteligente / Agresivo / Conservador / Solo palabras clave |
| Umbral de similitud | 0.90 | Cuán similares deben ser las respuestas para ignorarlas |
| Diferencia mínima de longitud | 200 | Diferencia mínima en bytes para marcar |
| Intervalo de revisión | 8 horas | Intervalo para reexaminar la misma URL |
| Retardo base | 300ms | Retardo entre peticiones (se ajusta automáticamente) |
| Lista blanca | Vacía | Dominios a omitir |