Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JSAnalyzer — Extensión de Burp Suite para análisis estático de JavaScript: extrae endpoints de API, URLs, secretos y correos electrónicos con filtrado de ruido para pruebas de seguridad web. | Kitploit
Herramientas/GitHubGitHub/jenish-sojitra/jsanalyzer
Análisis EstáticoRecopilación de InformaciónSeguridad WebPruebas de PenetraciónDetección de SecretosRecolección de CorreosSeguridad de APIs
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Extensión de Burp Suite para análisis estático de JavaScript: extrae endpoints de API, URLs, secretos y correos electrónicos con filtrado de ruido para pruebas de seguridad web.

Ver Repositorio
1.2k1829hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JS Analyzer - Extensión de Burp Suite por Jensec (https://x.com/_jensec)

Una potente extensión de Burp Suite para análisis estático de JavaScript. Extrae endpoints de API, URLs, secretos y direcciones de correo electrónico de archivos JavaScript con un filtrado inteligente de ruido. El objetivo es reducir el ruido tanto como sea posible para garantizar la precisión.

Burp Suite Python License

Características

  • Detección de endpoints: encuentra rutas de API, endpoints REST, URLs de OAuth y rutas de administración
  • Extracción de URLs: extrae URLs completas, incluyendo almacenamiento en la nube (AWS S3, Azure, GCP)
  • Escaneo de secretos: detecta claves de API, tokens, credenciales (AWS, Stripe, GitHub, Slack, JWT, etc.)
  • Extracción de correos electrónicos: encuentra direcciones de email en código JS
  • Detección de archivos: detecta referencias a archivos sensibles (.sql, .csv, .bak, .env, .pdf, etc.)
  • Filtrado inteligente: elimina ruido de espacios de nombres XML, importaciones de módulos y artefactos de compilación
  • Seguimiento de origen: muestra de qué archivo JS proviene cada hallazgo
  • Búsqueda en vivo: filtra los resultados en tiempo real
  • Función de copiado: copia hallazgos individuales o todos al portapapeles
  • Exportación JSON: exporta todos los hallazgos a un archivo JSON
  • Instalación

    1. Descarga el JAR independiente de Jython
    2. En Burp Suite: Extensions > Extensions-Settings > Python Environment
    3. Establece la ruta del JAR de Jython
    4. Extensions > Installed > Add
    5. Selecciona Python y navega hasta js_analyzer.py

    Uso

    1. Navega por sitios web con tu navegador proxy a través de Burp Suite
    2. Haz clic derecho en cualquier raw(s) que contenga una respuesta JS en (cualquiera de las siguientes pestañas):
      • Proxy > HTTP history
      • Target > Site map
      • Repeater
    3. Selecciona "Analizar JS con JS Analyzer"
    4. Revisa la pestaña JS Analyzer para ver los resultados

    Puedes seleccionar varias solicitudes de HTTP history o Dashboard y enviarlas todas juntas a JS Analayzer.

    Qué detecta

    Endpoints

    PatrónEjemplo
    Rutas de API/api/v1/users, /api/v2/auth
    Endpoints REST/rest/data, /graphql
    OAuth/Autenticación/oauth2/token, /auth/login, /callback
    Rutas de administración/admin, /dashboard, /internal
    Well-known/.well-known/openid-configuration

    Secretos

    TipoPatrón
    Clave de acceso de AWSAKIA[0-9A-Z]{16}
    Clave de API de GoogleAIza[0-9A-Za-z\-_]{35}
    Clave Live de Stripesk_live_[0-9a-zA-Z]{24,}
    GitHub PATghp_[0-9a-zA-Z]{36}
    Token de Slackxox[baprs]-...
    JWTeyJ...
    Claves privadas-----BEGIN PRIVATE KEY-----
    URLs de bases de datosmongodb://, postgres://, mysql://

    #Nota: Siéntete libre de hacer fork y añadir más detecciones de secretos según sea necesario.

    Filtrado de ruido

    La extensión filtra automáticamente:

    • Espacios de nombres XML (schemas.openxmlformats.org, www.w3.org)
    • Importaciones de módulos (./, ../, @angular/, etc.)
    • Rutas internas de PDF (/Type, /Font, /Filter)
    • Rutas de Excel/XML (xl/, docProps/, worksheets/)
    • Archivos de configuración regional (en.js, fr-ca.js)
    • Internos de librerías criptográficas (sha.js, aes, bn.js)

    Archivos

    Detecta referencias a tipos de archivos sensibles:

    CategoríaExtensiones
    Datos.sql, .csv, .xlsx, .json, .xml, .yaml
    Configuración.env, .conf, .ini, .cfg, .config
    Copia de seguridad.bak, .backup, .old, .orig
    Certificados.key, .pem, .crt, .p12, .pfx
    Documentos.pdf, .doc, .docx
    Comprimidos.zip, .tar, .gz
    Scripts.sh, .bat, .ps1, .py

    Motor independiente

    Para usar en tus propios proyectos de Python o APIs:

    root@kitploit:~
    from js_analyzer_engine import JSAnalyzerEngine
    
    engine = JSAnalyzerEngine()
    results = engine.analyze(javascript_content)
    
    print(results["endpoints"])  # ['/api/v1/users', ...]
    print(results["urls"])       # ['https://api.example.com', ...]
    print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
    print(results["emails"])     # ['[email protected]', ...]
    

    Ejemplo de API Flask

    root@kitploit:~
    from flask import Flask, request, jsonify
    from js_analyzer_engine import JSAnalyzerEngine
    
    app = Flask(__name__)
    engine = JSAnalyzerEngine()
    
    @app.route('/analyze', methods=['POST'])
    def analyze():
        content = request.json.get('content', '')
        results = engine.analyze(content)
        return jsonify(results)
    
    if __name__ == '__main__':
        app.run(port=5000)
    

    Estructura de archivos

    root@kitploit:~
    JSextension/
    ├── js_analyzer.py          # Punto de entrada principal de la extensión de Burp
    ├── ui/
    │   ├── __init__.py
    │   └── results_panel.py    # Panel de la interfaz de Burp
    ├── README.md
    └── LICENSE
    

    Contribuciones

    ¡Las contribuciones son bienvenidas! Siéntete libre de:

    • Añadir nuevos patrones de secretos
    • Mejorar el filtrado de ruido
    • Añadir nuevos patrones de endpoints
    • Reportar errores o problemas

    Licencia

    Licencia MIT: consulta el archivo LICENSE.

    Créditos

    Inspirado por:

    • LinkFinder - Regex de detección de endpoints
    • TruffleHog - Patrones de secretos

    Autor

    Jenish Sojitra (https://x.com/_jensec)

    Creado con ❤️ para la comunidad de InfoSec y Tecnología.

    Descargar herramienta