Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CobraAudit — Scripts de auditoría de bug bounty - validación de claves API, comprobaciones de configuraciones incorrectas de OAuth, auditoría de restablecimiento de contraseñas. | Kitploit
Herramientas/GitHubGitHub/jakkxbt/cobraaudit
Análisis de VulnerabilidadesPruebas de Seguridad de APIsSeguridad WebPruebas de PenetraciónAutenticación
GitHubjakkxbt/cobraaudit

CobraAudit

Scripts de auditoría de bug bounty - validación de claves API, comprobaciones de configuraciones incorrectas de OAuth, auditoría de restablecimiento de contraseñas.

Ver Repositorio
5hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CobraAudit

Marco de auditoría para bug bounty — tres módulos enfocados en clases de vulnerabilidades comunes.

root@kitploit:~
  ╔═╗╔═╗╔╗ ╦═╗╔═╗  ╔═╗╦ ╦╔╦╗╦╔╦╗
  ║  ║ ║╠╩╗╠╦╝╠═╣  ╠═╣║ ║ ║║║ ║
  ╚═╝╚═╝╚═╝╩╚═╩ ╩  ╩ ╩╚═╝═╩╝╩ ╩

Módulos

MóduloQué prueba
apikeysStripe, SendGrid, GitHub (clásico y de grano fino), GitLab, OpenAI, Anthropic, Slack, Mailgun, Firebase, NPM, AWS, Shopify, Twilio
oauthFlujo implícito, aplicación de PKCE, parámetro state, bypass de URI de redirección
pwresetInyección de cabecera Host, enumeración de nombres de usuario, limitación de tasa

Instalación

root@kitploit:~
pip install -e .

Después de la instalación, cobraaudit está disponible globalmente.

Uso

root@kitploit:~
# Test a single API key
cobraaudit apikeys --key sk_live_xxxx

# Scan a file for API keys (e.g. NextRecon JS output)
cobraaudit apikeys --file output.js

# Scan a live URL for embedded keys
cobraaudit apikeys --target https://target.com/app.js

# OAuth audit
cobraaudit oauth --target https://target.com
cobraaudit oauth --target https://target.com --client-id myapp

# Password reset audit
cobraaudit pwreset --target https://target.com --email [email protected]
cobraaudit pwreset --target https://target.com --email [email protected] --reset-endpoint /forgot-password

# Run all modules
cobraaudit all --target https://target.com --email [email protected]

Notas

  • La inyección de cabecera Host en pwreset requiere Burp Collaborator o interactsh para confirmar la devolución de llamada en el correo de restablecimiento.
  • Las pruebas OAuth funcionan mejor con un --client-id conocido; sin él, los resultados pueden no ser concluyentes.
  • Siempre prueba solo contra objetivos dentro del alcance.
Descargar herramienta