
Valida tokens y claves de API filtradas utilizando comprobaciones de firma personalizables basadas en JSON. Diseñado para pentesters y cazadores de bugs para determinar el impacto de credenciales expuestas.

LEAKEY es una herramienta para la validación de tokens/claves API filtrados encontrados durante pruebas de penetración y compromisos de Red Team.
El script es muy útil para Bug Hunters con el fin de validar y determinar el impacto de credenciales filtradas.
LEAKEY utiliza un archivo de firmas basado en JSON ubicado en ~/.leakey/signatures.json
La idea detrás de LEAKEY es hacerlo altamente personalizable y fácil de agregar nuevos servicios/verificaciones una vez que sean descubiertos.
LEAKEY carga la lista de servicios/verificaciones a través del archivo de firmas. Si deseas agregar más verificaciones/servicios, simplemente añádelos al archivo signatures.json
curl https://raw.githubusercontent.com/rohsec/LEAKEY/master/install.sh -o leaky_install.sh && chmod +x leaky_install.sh && bash leaky_install.sh
Después de ejecutar el comando de instalación, simplemente ejecuta lo siguiente en tu terminal:
leaky
Todas las verificaciones de LEAKEY están definidas en el archivo signatures.json.
Para agregar nuevas verificaciones, simplemente añádelas al archivo de firmas en ~/.leakey/signatures.json
{
"id": 0,
"name": "Slack API Token",
"args": [
"token"
],
"command": "curl -sX POST \"https://slack.com/api/auth.test?token=xoxp-$token&pretty=1\""
}
Puedes animarme a contribuir más al código abierto con donaciones. NUNCA PEDIDO PERO SIEMPRE AGRADECIDO.
@streaa - https://github.com/streaak/keyhacks
@udit-thakkur - https://github.com/udit-thakkur/AdvancedKeyHacks
El script está hecho únicamente con fines educativos y éticos. El uso del script para atacar objetivos sin consentimiento mutuo previo es ilegal. El desarrollador no se responsabiliza por cualquier mal uso o daño causado por este script.