Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/momenbasel/keyfinder
OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoRecopilación de InformaciónDetección de SecretosSeguridad de APIs
GitHubmomenbasel/keyfinder

keyFinder

Extensión de navegador pasiva para descubrimiento de claves API y secretos para Chrome y Firefox. Más de 80 patrones de detección, cero configuración.

Ver Repositorio
6961206hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

KeyFinder logo

KeyFinder

Descubrimiento pasivo de claves API y secretos para Chrome y Firefox


KeyFinder es una extensión de navegador para Chrome y Firefox que examina pasivamente cada página que visitas en busca de claves API, tokens, secretos y credenciales filtrados. Se ejecuta silenciosamente en segundo plano sin necesidad de configuración.

Qué Detecta

KeyFinder incluye más de 80 patrones de detección que cubren secretos de:

Cómo Funciona

KeyFinder escanea 10 superficies de ataque diferentes en cada página:

  1. URLs de src de scripts - Revisa todas las URLs de origen de scripts en busca de palabras clave y tokens en parámetros de consulta
  2. Scripts en línea - Escanea el contenido de las etiquetas <script> en busca de patrones de secretos
  3. Scripts externos - Obtiene y escanea archivos JavaScript del mismo origen
  4. Meta etiquetas - Revisa las etiquetas <meta> en busca de claves API y tokens filtrados
  5. Campos de formulario ocultos - Inspecciona los valores de <input type="hidden">
  6. Atributos de datos - Escanea atributos data-* en busca de valores sensibles
  7. Comentarios HTML - Analiza nodos de comentarios en busca de secretos comprometidos accidentalmente
  8. Parámetros de URL - Examina enlaces y hrefs en busca de tokens en cadenas de consulta
  9. Almacenamiento web - Escanea localStorage y sessionStorage
  10. Respuestas de red - Intercepta respuestas XHR y Fetch en busca de secretos filtrados

Además, se aplica un análisis de entropía Shannon para detectar cadenas aleatorias de alta entropía que podrían ser formatos de secretos no documentados.

Características

  • Cero dependencias - JavaScript puro y simple, sin jQuery, sin librerías externas
  • Manifest V3 - Construido para Chrome y Firefox modernos con arquitectura de service worker
  • Escaneo pasivo - Se ejecuta automáticamente en cada carga de página
  • Compatible con SPA - MutationObserver re-escannea el DOM inyectado dinámicamente
  • Indicador de alerta por pestaña - Superposición de icono con punto rojo cuando una pestaña tiene hallazgos
  • Palabras clave personalizadas - Agrega tus propios términos de búsqueda para escanear (validados, máx. 50)
  • Panel de consola de operaciones - Interfaz de terminal plana: hallazgos ordenados por severidad, mosaicos de severidad con filtro por clic, ticker del último hallazgo y búsqueda en vivo (/ enfoca, Esc limpia)
  • Triaje con un clic - Haz clic en cualquier chip de coincidencia para copiar el secreto, marcas de tiempo relativas con absoluto al pasar el cursor, eliminación por hallazgo
  • Exportación - Descarga hallazgos filtrados como JSON o CSV (con sanitizador de inyección de fórmulas)
  • Puente endurecido - Nonce por página en canal CustomEvent MAIN <-> ISOLATED
  • Almacenamiento limitado - Límite de 5000 hallazgos con desalojo FIFO; escrituras serializadas entre pestañas
  • Bajo impacto - Uso mínimo de CPU y memoria
  • Todos los frames - Escanea iframes y contenido incrustado

Instalación

Chrome

  • Instalar desde Chrome Web Store

Firefox

  • Instalar desde Complementos de Firefox

Desde el código fuente

root@kitploit:~
git clone https://github.com/momenbasel/keyFinder.git

Chrome:

  1. Ve a chrome://extensions
  2. Activa el Modo desarrollador
  3. Haz clic en Cargar extensión sin empaquetar y selecciona la carpeta keyFinder

Firefox:

  1. Ve a about:debugging > "Este Firefox"
  2. Haz clic en Cargar complemento temporal
  3. Selecciona manifest.firefox.json de la carpeta keyFinder

Uso

  1. Instala la extensión
  2. Navega por la web con normalidad - KeyFinder escanea cada página en segundo plano
  3. Haz clic en el icono de la extensión para ver estadísticas y gestionar palabras clave
  4. Haz clic en Ver Hallazgos para abrir el panel completo de resultados
  5. Filtra por severidad, proveedor o tipo - o haz clic en un mosaico de severidad para filtrar al instante; presiona / para buscar
  6. Exporta los hallazgos como JSON o CSV para informes

Añadir Palabras Clave Personalizadas

Haz clic en el icono de la extensión, escribe una palabra clave en el campo de entrada y haz clic en Añadir. La palabra clave se usará para escanear URLs de scripts, código en línea y asignaciones clave-valor en cada página que visites.

Palabras clave predeterminadas: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret

Arquitectura

root@kitploit:~
keyFinder/
  manifest.json            # Chrome MV3 manifest
  manifest.firefox.json    # Firefox MV3 manifest
  popup.html               # Extension popup UI
  results.html             # Findings dashboard
  js/
    background.js          # Service worker - storage and message handling
    patterns.js            # 80+ secret detection regex patterns
    content.js             # ISOLATED-world page scanner - DOM, scripts, network
    interceptor-loader.js  # ISOLATED loader - sets nonce, injects MAIN-world interceptor
    interceptor.js         # MAIN-world XHR/Fetch hooks + window global scanning
    popup.js               # Popup logic
    results.js             # Dashboard logic with filtering and export
  css/
    popup.css              # Popup styles
    results.css            # Dashboard styles
  icons/
    icon16.png
    icon48.png
    icon128.png
  scripts/
    build.sh               # Build Chrome and Firefox zip packages

Seguridad

Consulta SECURITY.md para conocer el modelo de amenazas, la política de divulgación y las limitaciones conocidas. Las notas de la versión están en CHANGELOG.md.

Aviso legal

Esta herramienta está destinada únicamente a investigación de seguridad y pruebas autorizadas. Úsala para identificar secretos filtrados en tus propias aplicaciones o durante pruebas de penetración autorizadas. Eres responsable de tus propias acciones.

Servicios profesionales

keyFinder es construido y mantenido por GreyCore Labs, una firma de seguridad ofensiva constituida en EE.UU. ¿Quieres el mismo ojo en tu propio producto?

  • Pruebas de penetración - web, API, móvil, nube. Cotización fija en 24 horas, informe de muestra redactado a solicitud.
  • Escaneo gratuito de superficie de ataque externa - informe de una página en 48 horas, sin compromiso.

Licencia

MIT

Autor

@momenbassel - LinkedIn

Descargar herramienta
CategoríaProveedores
NubeAWS (Claves de Acceso, Claves Secretas, Tokens de Sesión, Cognito), Google Cloud (Claves API, OAuth, Cuentas de Servicio), Azure (Claves de Almacenamiento, Tokens SAS, Cadenas de Conexión)
Control de VersionesGitHub (PATs, OAuth, Tokens de grano fino), GitLab (PATs, Tokens de Pipeline y Runner), Bitbucket
PagosStripe (Secretas, Publicables, Restringidas, Webhook), PayPal Braintree, Square
ComunicaciónSlack (Tokens de Bot, Usuario, App, Webhooks), Discord (Tokens de Bot, Webhooks), Telegram, Twilio, SendGrid
IA / MLOpenAI, Anthropic, HuggingFace, Replicate
Bases de DatosMongoDB, PostgreSQL, MySQL, Redis y cadenas de conexión a Redis
SaaSShopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox
InfraestructuraHashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana
CriptoRSA, EC, OpenSSH, PGP, DSA claves privadas
GenéricoJWTs, Tokens Bearer, Autenticación Básica, Asignaciones de claves API, URLs de credenciales, cadenas de alta entropía