
Extensión de navegador pasiva para descubrimiento de claves API y secretos para Chrome y Firefox. Más de 80 patrones de detección, cero configuración.
Descubrimiento pasivo de claves API y secretos para Chrome y Firefox
KeyFinder es una extensión de navegador para Chrome y Firefox que examina pasivamente cada página que visitas en busca de claves API, tokens, secretos y credenciales filtrados. Se ejecuta silenciosamente en segundo plano sin necesidad de configuración.
KeyFinder incluye más de 80 patrones de detección que cubren secretos de:
KeyFinder escanea 10 superficies de ataque diferentes en cada página:
<script> en busca de patrones de secretos<meta> en busca de claves API y tokens filtrados<input type="hidden">data-* en busca de valores sensiblesAdemás, se aplica un análisis de entropía Shannon para detectar cadenas aleatorias de alta entropía que podrían ser formatos de secretos no documentados.
/ enfoca, Esc limpia)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionskeyFinderFirefox:
about:debugging > "Este Firefox"manifest.firefox.json de la carpeta keyFinder/ para buscarHaz clic en el icono de la extensión, escribe una palabra clave en el campo de entrada y haz clic en Añadir. La palabra clave se usará para escanear URLs de scripts, código en línea y asignaciones clave-valor en cada página que visites.
Palabras clave predeterminadas: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Chrome MV3 manifest
manifest.firefox.json # Firefox MV3 manifest
popup.html # Extension popup UI
results.html # Findings dashboard
js/
background.js # Service worker - storage and message handling
patterns.js # 80+ secret detection regex patterns
content.js # ISOLATED-world page scanner - DOM, scripts, network
interceptor-loader.js # ISOLATED loader - sets nonce, injects MAIN-world interceptor
interceptor.js # MAIN-world XHR/Fetch hooks + window global scanning
popup.js # Popup logic
results.js # Dashboard logic with filtering and export
css/
popup.css # Popup styles
results.css # Dashboard styles
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Build Chrome and Firefox zip packages
Consulta SECURITY.md para conocer el modelo de amenazas, la política de divulgación y las limitaciones conocidas. Las notas de la versión están en CHANGELOG.md.
Esta herramienta está destinada únicamente a investigación de seguridad y pruebas autorizadas. Úsala para identificar secretos filtrados en tus propias aplicaciones o durante pruebas de penetración autorizadas. Eres responsable de tus propias acciones.
keyFinder es construido y mantenido por GreyCore Labs, una firma de seguridad ofensiva constituida en EE.UU. ¿Quieres el mismo ojo en tu propio producto?
MIT
| Categoría | Proveedores |
|---|
| Nube | AWS (Claves de Acceso, Claves Secretas, Tokens de Sesión, Cognito), Google Cloud (Claves API, OAuth, Cuentas de Servicio), Azure (Claves de Almacenamiento, Tokens SAS, Cadenas de Conexión) |
| Control de Versiones | GitHub (PATs, OAuth, Tokens de grano fino), GitLab (PATs, Tokens de Pipeline y Runner), Bitbucket |
| Pagos | Stripe (Secretas, Publicables, Restringidas, Webhook), PayPal Braintree, Square |
| Comunicación | Slack (Tokens de Bot, Usuario, App, Webhooks), Discord (Tokens de Bot, Webhooks), Telegram, Twilio, SendGrid |
| IA / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Bases de Datos | MongoDB, PostgreSQL, MySQL, Redis y cadenas de conexión a Redis |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infraestructura | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cripto | RSA, EC, OpenSSH, PGP, DSA claves privadas |
| Genérico | JWTs, Tokens Bearer, Autenticación Básica, Asignaciones de claves API, URLs de credenciales, cadenas de alta entropía |