Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
debugHunter — Descubre parámetros de depuración ocultos y descubre secretos de aplicaciones web. | Kitploit
Herramientas/GitHubGitHub/devploit/debughunter
ReconocimientoAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebCTFPruebas de Penetración
GitHubdevploit/debughunter

debugHunter

Descubre parámetros de depuración ocultos y descubre secretos de aplicaciones web.

Ver Repositorio
248710hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

debugHunter

debugHunter

Descubre endpoints de depuración ocultos y entornos de desarrollo

Release License Contributions Welcome

La extensión esencial de Chrome para cazadores de bugs y testers de penetración
Detecta pasivamente parámetros de depuración, cabeceras sensibles y rutas expuestas mientras navegas.


¿Por qué debugHunter?

Encontrar endpoints de depuración y archivos de configuración expuestos es una técnica común en la caza de bugs. debugHunter automatiza este proceso escaneando pasivamente cada sitio web que visitas, alertándote cuando descubre:

  • 🔧 Parámetros de depuración — ?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstorm
  • 📨 Cabeceras sensibles — X-Forwarded-Host: localhost, X-Original-URL: /admin
  • 📁 Rutas expuestas — /.env, /.git/config, /actuator/env, /phpinfo.php

Todos los hallazgos se clasifican por severidad para que puedas centrarte primero en los problemas críticos.

Características

Cobertura de detección

Parámetros de depuración (más de 25)
root@kitploit:~
?debug=1              ?_debug=true           ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1      ?debugbar=1
?profiler=1           ?trace=1               ?verbose=1
?show_errors=1        ?display_errors=1      ?dev_mode=1
?phpinfo=1            ?error_reporting=E_ALL ?env=dev
?env=staging          ?env=pre               ?env=sandbox
?environment=dev      ?staging=1             ?beta=1
?internal=1           ?test=1                ?admin=1
Cabeceras sensibles (7)
root@kitploit:~
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Rutas sensibles (46)

Críticas

root@kitploit:~
/.env                 /.git/config          /config.json
/.env.local           /.env.production      /credentials.json
/auth.json            /secrets.json         /database.yml
/wp-config.php.bak    /.aws/credentials     /backup.sql
/dump.sql             /.htpasswd            /actuator/env
/actuator/heapdump

Altas

root@kitploit:~
/.git/HEAD            /.git/logs/HEAD       /.svn/entries
/phpinfo.php          /info.php             /graphiql
/__debug__            /debug                /server-status
/elmah.axd            /trace.axd            /rails/info/properties
/package.json         /composer.json

Medias

root@kitploit:~
/swagger-ui.html      /swagger.json         /api-docs
/openapi.json         /web.config           /.htaccess            
/Dockerfile           /docker-compose.yml

Instalación

Opción 1: Clonar repositorio

root@kitploit:~
git clone https://github.com/devploit/debugHunter.git
  1. Abre chrome://extensions/
  2. Activa el Modo desarrollador (esquina superior derecha)
  3. Haz clic en Cargar descomprimida
  4. Selecciona la carpeta debugHunter
  5. Fija la extensión a tu barra de herramientas

Opción 2: Descargar release

  1. Descarga el último .zip desde Releases
  2. Extrae y carga via chrome://extensions/ → Cargar descomprimida

Uso

  1. Navega normalmente — debugHunter escanea pasivamente en segundo plano
  2. Revisa la insignia — El número indica la cantidad de hallazgos (color = severidad)
  3. Haz clic en el icono — Visualiza los hallazgos por categoría: Rutas, Cabeceras, Parámetros
  4. Revisa y verifica — Haz clic en cualquier hallazgo para abrirlo en una nueva pestaña

Configuración

Accede a los ajustes mediante el icono de engranaje en la ventana emergente:

Pruebas

Se incluye un servidor de prueba dinámico para verificar que la extensión funciona correctamente:

root@kitploit:~
cd test/
python3 server.py               # Recomendado: Servidor dinámico

Alternativa (servidor estático, funcionalidad limitada):

root@kitploit:~
./start-server-macos.command    # macOS
./start-server.sh               # Linux/otros

El servidor dinámico (server.py) sirve contenido diferente según los parámetros/cabeceras de depuración:

  • Petición normal: Página de producción limpia (sin datos sensibles)
  • Con parámetros de depuración: Página de depuración con credenciales expuestas, trazas de pila, etc.

Esto imita el comportamiento real donde los endpoints de depuración solo exponen datos sensibles cuando se activan.

URLs de prueba:

  • http://localhost:9000/ — Página normal
  • http://localhost:9000/?debug=1 — Modo depuración activado
  • http://localhost:9000/.env — Ruta sensible

Detalles técnicos

  • Manifest V3 — Compatible con Chrome MV3
  • Permisos — storage, tabs, <all_urls>
  • Fondo — Service Worker (basado en eventos)
  • Privacidad — Todo el análisis ocurre localmente, sin peticiones externas

Registro de cambios

v2.0.6

  • Reducción de falsos positivos en sitios dinámicos (páginas de inicio de sesión, sitios de noticias, etc.)
    • Detección de redirecciones: Filtra rutas que redirigen a destinos comodín
    • Medición de variación natural: Detecta sitios altamente dinámicos
    • El modo inteligente ahora requiere evidencia clara (indicadores de depuración o cambios de estado)
    • Los indicadores de depuración deben ser NUEVOS (no presentes en la respuesta original)
  • Corregida detección de rutas en puertos no estándar (ej. localhost:9000)
  • Nuevo servidor de prueba dinámico (test/server.py) que imita el comportamiento real
  • Mejorada detección de soft-404 (comparación de longitud de contenido)

v2.0.0

  • Reescritura completa con Manifest V3
  • Motor de detección multifactor
  • Sistema de clasificación por severidad
  • Visor de diferencias de respuesta
  • Funcionalidad de búsqueda y filtro
  • Límite de tasa inteligente con retroceso exponencial
  • Filtrado dinámico de contenido
  • 4 modos de detección configurables
  • Nueva interfaz oscura
  • 46 rutas sensibles (desde 17)
  • Peticiones optimizadas con comprobaciones HEAD y caché

v1.x

  • Lanzamiento inicial con detección básica de parámetros

Contribuciones

  • Reporta bugs — Abre un issue con pasos para reproducir
  • Añade patrones — Envía PRs con nuevos parámetros, cabeceras o rutas
  • Mejora la documentación — Ayuda a que el README sea más claro

Licencia

Licencia MIT. Ver LICENSE para más detalles.

Aviso legal

Esta herramienta es solo para pruebas de seguridad autorizadas. Siempre obtén la autorización adecuada antes de probar aplicaciones web que no sean de tu propiedad.


debugHunter — Exponiendo lo que debería permanecer oculto
Hecho con ♥ para la comunidad de caza de bugs

Descargar herramienta
CaracterísticaDescripción
Detección multifactorCombina códigos de estado, análisis de contenido, cabeceras e indicadores de depuración
Clasificación por severidadCrítica, Alta, Media, Baja — prioriza lo que importa
Límite de tasa inteligenteRetroceso exponencial para evitar bloqueos de WAF
Visor de diferencias de respuestaCompara la respuesta original con la modificada lado a lado
Búsqueda y filtroEncuentra dominios o palabras clave específicos en todos los hallazgos
Modos configurablesInteligente, Agresivo, Conservador, Solo palabras clave
Bajos falsos positivosFiltrado dinámico de contenido elimina marcas de tiempo, tokens, sesiones
AjustePor defectoDescripción
Modo de detecciónInteligenteInteligente / Agresivo / Conservador / Solo palabras clave
Umbral de similitud0.90Cuán similares deben ser las respuestas para ignorarlas
Diferencia mínima de longitud200Diferencia mínima en bytes para marcar
Intervalo de revisión8 horasIntervalo para reexaminar la misma URL
Retardo base300msRetardo entre peticiones (se ajusta automáticamente)
Lista blancaVacíaDominios a omitir