Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JSAnalyzer — Extensión de Burp Suite para análisis estático de JavaScript: extrae endpoints de API, URLs, secretos y correos electrónicos con filtrado de ruido para pruebas de seguridad web. | Kitploit
Herramientas/GitHubGitHub/jenish-sojitra/jsanalyzer
Análisis EstáticoRecopilación de InformaciónSeguridad WebPruebas de PenetraciónDetección de SecretosRecolección de CorreosSeguridad de APIs
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Extensión de Burp Suite para análisis estático de JavaScript: extrae endpoints de API, URLs, secretos y correos electrónicos con filtrado de ruido para pruebas de seguridad web.

Ver Repositorio
1.2k182hace 6 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JS Analyzer - Extensión de Burp Suite por Jensec (https://x.com/_jensec)

Una potente extensión de Burp Suite para análisis estático de JavaScript. Extrae endpoints de API, URLs, secretos y direcciones de correo electrónico de archivos JavaScript con un filtrado inteligente de ruido. El objetivo es reducir el ruido tanto como sea posible para garantizar la precisión.

Burp Suite Python License

Características

  • Detección de endpoints: encuentra rutas de API, endpoints REST, URLs de OAuth y rutas de administración
  • Extracción de URLs: extrae URLs completas, incluyendo almacenamiento en la nube (AWS S3, Azure, GCP)
  • Escaneo de secretos: detecta claves de API, tokens, credenciales (AWS, Stripe, GitHub, Slack, JWT, etc.)
  • Extracción de correos electrónicos: encuentra direcciones de email en código JS
  • Detección de archivos: detecta referencias a archivos sensibles (.sql, .csv, .bak, .env, .pdf, etc.)
  • Filtrado inteligente: elimina ruido de espacios de nombres XML, importaciones de módulos y artefactos de compilación
  • Seguimiento de origen: muestra de qué archivo JS proviene cada hallazgo
  • Búsqueda en vivo: filtra los resultados en tiempo real
  • Función de copiado: copia hallazgos individuales o todos al portapapeles
  • Exportación JSON: exporta todos los hallazgos a un archivo JSON

Instalación

  1. Descarga el JAR independiente de Jython
  2. En Burp Suite: Extensions > Extensions-Settings > Python Environment
  3. Establece la ruta del JAR de Jython
  4. Extensions > Installed > Add
  5. Selecciona Python y navega hasta js_analyzer.py

Uso

  1. Navega por sitios web con tu navegador proxy a través de Burp Suite
  2. Haz clic derecho en cualquier raw(s) que contenga una respuesta JS en (cualquiera de las siguientes pestañas):
    • Proxy > HTTP history
    • Target > Site map
    • Repeater
  3. Selecciona "Analizar JS con JS Analyzer"
  4. Revisa la pestaña JS Analyzer para ver los resultados

Puedes seleccionar varias solicitudes de HTTP history o Dashboard y enviarlas todas juntas a JS Analayzer.

Qué detecta

Endpoints

Secretos

#Nota: Siéntete libre de hacer fork y añadir más detecciones de secretos según sea necesario.

Filtrado de ruido

La extensión filtra automáticamente:

  • Espacios de nombres XML (schemas.openxmlformats.org, www.w3.org)
  • Importaciones de módulos (./, ../, @angular/, etc.)
  • Rutas internas de PDF (/Type, /Font, /Filter)
  • Rutas de Excel/XML (xl/, docProps/, worksheets/)
  • Archivos de configuración regional (en.js, fr-ca.js)
  • Internos de librerías criptográficas (sha.js, aes, )

Archivos

Detecta referencias a tipos de archivos sensibles:

Motor independiente

Para usar en tus propios proyectos de Python o APIs:

root@kitploit:~
from js_analyzer_engine import JSAnalyzerEngine

engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)

print(results["endpoints"])  # ['/api/v1/users', ...]
print(results["urls"])       # ['https://api.example.com', ...]
print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"])     # ['[email protected]', ...]

Ejemplo de API Flask

root@kitploit:~
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine

app = Flask(__name__)
engine = JSAnalyzerEngine()

@app.route('/analyze', methods=['POST'])
def analyze():
    content = request.json.get('content', '')
    results = engine.analyze(content)
    return jsonify(results)

if __name__ == '__main__':
    app.run(port=5000)

Estructura de archivos

root@kitploit:~
JSextension/
├── js_analyzer.py          # Punto de entrada principal de la extensión de Burp
├── ui/
│   ├── __init__.py
│   └── results_panel.py    # Panel de la interfaz de Burp
├── README.md
└── LICENSE

Contribuciones

¡Las contribuciones son bienvenidas! Siéntete libre de:

  • Añadir nuevos patrones de secretos
  • Mejorar el filtrado de ruido
  • Añadir nuevos patrones de endpoints
  • Reportar errores o problemas

Licencia

Licencia MIT: consulta el archivo LICENSE.

Créditos

Inspirado por:

  • LinkFinder - Regex de detección de endpoints
  • TruffleHog - Patrones de secretos

Autor

Jenish Sojitra (https://x.com/_jensec)

Creado con ❤️ para la comunidad de InfoSec y Tecnología.

Descargar herramienta
PatrónEjemplo
Rutas de API/api/v1/users, /api/v2/auth
Endpoints REST/rest/data, /graphql
OAuth/Autenticación/oauth2/token, /auth/login, /callback
Rutas de administración/admin, /dashboard, /internal
Well-known/.well-known/openid-configuration
TipoPatrón
Clave de acceso de AWSAKIA[0-9A-Z]{16}
Clave de API de GoogleAIza[0-9A-Za-z\-_]{35}
Clave Live de Stripesk_live_[0-9a-zA-Z]{24,}
GitHub PATghp_[0-9a-zA-Z]{36}
Token de Slackxox[baprs]-...
JWTeyJ...
Claves privadas-----BEGIN PRIVATE KEY-----
URLs de bases de datosmongodb://, postgres://, mysql://
bn.js
CategoríaExtensiones
Datos.sql, .csv, .xlsx, .json, .xml, .yaml
Configuración.env, .conf, .ini, .cfg, .config
Copia de seguridad.bak, .backup, .old, .orig
Certificados.key, .pem, .crt, .p12, .pfx
Documentos.pdf, .doc, .docx
Comprimidos.zip, .tar, .gz
Scripts.sh, .bat, .ps1, .py