Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
keyhacks — Colección seleccionada de comandos para validar claves API filtradas de programas de bug bounty y pruebas de penetración, que cubre más de 80 servicios, incluyendo AWS, GitHub, Slack y Twilio. | Kitploit
Herramientas/GitHubGitHub/streaak/keyhacks
Análisis de VulnerabilidadesPruebas de PenetraciónDetección de SecretosSeguridad de APIs
GitHubstreaak/keyhacks

keyhacks

Colección seleccionada de comandos para validar claves API filtradas de programas de bug bounty y pruebas de penetración, que cubre más de 80 servicios, incluyendo AWS, GitHub, Slack y Twilio.

Ver Repositorio
6.3k1.2k39hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
<p align="center">
  <img src="https://assets.kitploit.com/production/public/readmes/4653/0b5b34d5398000ecc5e0743d278876caf96f87191f91a06860c706905996a642.png" width="300px">
</p>
</br>

KeyHacks muestra métodos para validar diferentes claves de API encontradas en un programa Bug Bounty o una prueba de penetración.

@Gwen001 ha automatizado todo el proceso disponible aquí y se puede encontrar [aquí](https://github.com/gwen001/pentest-tools/blob/master/keyhacks.sh)

# Tabla de Contenidos

- [Clave de API de ABTasty](#ABTasty-API-Key)
- [Clave de API de Algolia](#Algolia-API-key)
- [Claves de API de Amplitude](#Amplitude-API-Keys)
- [Token de acceso de Asana](#Asana-Access-Token)
- [ID de clave de acceso y secreto de AWS](#AWS-Access-Key-ID-and-Secret)
- [ID de APP y Clave de API de Azure Application Insights](#Azure-Application-Insights-APP-ID-and-API-Key)
- [Passkey de Bazaarvoice](#Bazaarvoice-Passkey)
- [Clave de API de Bing Maps](#Bing-Maps-API-Key)
- [Token de acceso de Bit.ly](#Bitly-Access-token)
- [Clave y Secreto de Branch.io](#BranchIO-Key-and-Secret)
- [Clave de acceso de BrowserStack](#BrowserStack-Access-Key)
- [Token de acceso de Buildkite](#Buildkite-Access-token)
- [Clave de API de ButterCMS](#ButterCMS-API-Key)
- [Clave de API de Calendly](#Calendly-API-Key)
- [Token de acceso de Contentful](#Contentful-access-token)
- [Token de acceso de CircleCI](#CircleCI-Access-Token)
- [Clave de API de Cloudflare](#cloudflare-api-key)
- [Clave de grabación de Cypress](#Cypress-record-key)
- [Clave de API de DataDog](#DataDog-API-key)
- [Clave de API de Delighted](#Delighted-api-key)
- [Token de acceso de Deviant Art](#Deviant-Art-Access-Token)
- [Secreto de Deviant Art](#Deviant-Art-Secret)
- [API de Dropbox](#Dropbox-API)
- [Token de acceso de Facebook](#Facebook-Access-Token)
- [AppSecret de Facebook](#Facebook-AppSecret)
- [Firebase](#Firebase)
- [Firebase Cloud Messaging (FCM)](#Firebase-Cloud-Messaging)
- [Clave de API de FreshDesk](#FreshDesk-API-key)
- [ID de cliente y secreto de cliente de Github](#Github-client-id-and-client-secret)
- [Clave SSH privada de GitHub](#GitHub-private-SSH-key)
- [Token de GitHub](#Github-Token)
- [Token de acceso personal de Gitlab](#Gitlab-personal-access-token)
- [Token de registro de runner de GitLab](#Gitlab-runner-registration-token)
- [Credenciales de cuenta de servicio de Google Cloud](#Google-Cloud-Service-Account-credentials)
- [Clave de API de Google Maps](#Google-Maps-API-key)
- [Clave de Google Recaptcha](#Google-Recaptcha-key)
- [Token de acceso de Grafana](#Grafana-Access-Token)
- [OAUTH de Help Scout](#Help-Scout-OAUTH)
- [Clave de API de Heroku](#Heroku-API-key)
- [Clave de API de HubSpot](#Hubspot-API-key)
- [Clave de API de Infura](#Infura-API-key)
- [Token de acceso de Instagram](#Instagram-Access-Token)
- [Token de acceso de Instagram Basic Display API](#Instagram-Basic-Display-API-Access-Token)
- [Token de acceso de Instagram Graph API](#Instagram-Graph-Api-Access-Token)
- [Clave de API de Ipstack](#Ipstack-API-Key)
- [Clave de API de Iterable](#Iterable-API-Key)
- [Clave de API de JumpCloud](#JumpCloud-API-Key)
- [Clave de API de Keen.io](#Keenio-API-Key)
- [OAUTH de LinkedIn](#LinkedIn-OAUTH)
- [Clave de API de Lokalise](#Lokalise-API-Key)
- [Clave de API de Loqate](#Loqate-API-key)
- [Clave de API de MailChimp](#MailChimp-API-Key)
- [Clave privada de MailGun](#MailGun-Private-Key)
- [Clave de API de Mapbox](#Mapbox-API-Key)
- [Tenant de Microsoft Azure](#Microsoft-Azure-Tenant)
- [Firmas de Acceso Compartido (SAS) de Microsoft](#Microsoft-Shared-Access-Signatures-(SAS))
- [Webhook de Microsoft Teams](#Microsoft-Teams-Webhook)
- [Clave de API Personal de New Relic (NerdGraph)](#New-Relic-Personal-API-Key-(NerdGraph))
- [API REST de New Relic](#New-Relic-REST-API)
- [Token de NPM](#NPM-token)
- [Clave de API de OpsGenie](#OpsGenie-API-Key)
- [Token de API de Pagerduty](#Pagerduty-API-token)
- [ID de cliente y clave secreta de Paypal](#Paypal-client-id-and-secret-key)
- [Clave de Integración de Pendo](#Pendo-Integration-Key)
- [Token de API de PivotalTracker](#PivotalTracker-API-Token)
- [Clave de API y clave secreta de Razorpay](#Razorpay-keys)
- [Clave de API de Salesforce](#Salesforce-API-key)
- [Nombre de usuario y clave de acceso de SauceLabs](#SauceLabs-Username-and-access-Key)
- [Token de API de SendGrid](#SendGrid-API-Token)
- [Clave de API de Shodan.io](#Shodan-Api-Key)
- [Token de API de Slack](#Slack-API-token)
- [Webhook de Slack](#Slack-Webhook)
- [Token de Sonarcloud](#Sonarcloud-Token)
- [Token de acceso de Spotify](#Spotify-Access-Token)
- [Square](#Square)
- [Token en vivo de Stripe](#Stripe-Live-Token)
- [Token de API de Bot de Telegram](#Telegram-Bot-API-Token)
- [Token de API de Travis CI](#Travis-CI-API-token)
- [Account_sid y Auth token de Twilio](#Twilio-Account_sid-and-Auth-token)
- [Secreto de API de Twitter](#Twitter-API-Secret)
- [Token Bearer de Twitter](#Twitter-Bearer-token)
- [Token de API de Visual Studio App Center](#Visual-Studio-App-Center-API-Token)
- [Clave de API de WakaTime](#WakaTime-API-Key)
- [Clave de API de WeGlot](#weglot-api-key)
- [Clave de API de WPEngine](#WPEngine-API-Key)
- [Clave de API de YouTube](#YouTube-API-Key)
- [Token de Webhook de Zapier](#Zapier-Webhook-Token)
- [Token de acceso de Zendesk](#Zendesk-Access-Token)
- [Clave de API de Zendesk](#Zendesk-api-key)

# Información Detallada

## [Webhook de Slack](https://api.slack.com/incoming-webhooks)

Si el siguiente comando devuelve `missing_text_or_fallback_or_attachments`, significa que la URL es válida; cualquier otra respuesta significaría que la URL no es válida.```
curl -s -X POST -H "Content-type: application/json" -d '{"text":""}' "https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX"
```
## [Token de API de Slack](https://api.slack.com/web)```
curl -sX POST "https://slack.com/api/auth.test?token=xoxp-TOKEN_HERE&pretty=1"
```
o```
curl -sX POST "https://slack.com/api/auth.test" -H "Accept: application/json; charset=utf-8" -H "Authorization: Bearer xoxb-TOKEN_HERE"
```
## [Nombre de usuario y clave de acceso de SauceLabs](https://wiki.saucelabs.com/display/DOCS/Account+Methods)```
curl -u USERNAME:ACCESS_KEY https://saucelabs.com/rest/v1/users/USERNAME
```
## Facebook AppSecret

Puedes generar tokens de acceso visitando la URL a continuación.```
https://graph.facebook.com/oauth/access_token?client_id=ID_HERE&client_secret=SECRET_HERE&redirect_uri=&grant_type=client_credentials
```
## Token de acceso de Facebook```
https://developers.facebook.com/tools/debug/accesstoken/?access_token=ACCESS_TOKEN_HERE&version=v3.2
```
## [Firebase](https://firebase.google.com/)
Requiere un **token personalizado** y una **clave de API**.

1. Obtén el token de ID y el token de actualización a partir del token personalizado y la clave de API: `curl -s -XPOST -H 'content-type: application/json' -d '{"token":":custom_token","returnSecureToken":True}' 'https://identitytoolkit.googleapis.com/v1/accounts:signInWithCustomToken?key=:api_key'`
2. Intercambia el token de ID por un token de autenticación: `curl -s -XPOST -H 'content-type: application/json' -d '{"idToken":":id_token"}' https://www.googleapis.com/identitytoolkit/v3/relyingparty/verifyCustomToken?key=:api_key'`

## [Github Token](https://developer.github.com/v3/)```
curl -s -u "user:apikey" https://api.github.com/user
curl -s -H "Authorization: token TOKEN_HERE" "https://api.github.com/users/USERNAME_HERE/orgs"
# Check scope of your api token
curl "https://api.github.com/rate_limit" -i -u "user:apikey" | grep "X-OAuth-Scopes:"
```
## [Identificador de cliente y secreto de cliente de Github](https://developer.github.com/v3/#oauth2-keysecret)```
curl 'https://api.github.com/users/whatever?client_id=xxxx&client_secret=yyyy'
```
## [Firebase Cloud Messaging](https://firebase.google.com/docs/cloud-messaging)

Referencia: https://abss.me/posts/fcm-takeover```
curl -s -X POST --header "Authorization: key=AI..." --header "Content-Type:application/json" 'https://fcm.googleapis.com/fcm/send' -d '{"registration_ids":["1"]}'
```
## Clave SSH privada de GitHub

Las claves SSH privadas se pueden probar contra github.com para ver si están registradas en una cuenta de usuario existente. Si la clave existe, se proporcionará el nombre de usuario correspondiente a la clave. ([fuente](https://github.com/streaak/keyhacks/issues/2))```
$ ssh -i <path to SSH private key> -T [email protected]
Hi <username>! You've successfully authenticated, but GitHub does not provide shell access.
```
## [Twilio Account_sid y Auth token](https://www.twilio.com/docs/iam/api/account)```
curl -X GET 'https://api.twilio.com/2010-04-01/Accounts.json' -u ACCOUNT_SID:AUTH_TOKEN
```
## [Secreto de la API de Twitter](https://developer.twitter.com/en/docs/basics/authentication/guides/bearer-tokens.html)```
curl -u 'API key:API secret key' --data 'grant_type=client_credentials' 'https://api.twitter.com/oauth2/token'
```
## [Token Bearer de Twitter](https://developer.twitter.com/en/docs/accounts-and-users/subscribe-account-activity/api-reference/aaa-premium)```
curl --request GET --url https://api.twitter.com/1.1/account_activity/all/subscriptions/count.json --header 'authorization: Bearer TOKEN'
```
## [Clave de API de HubSpot](https://developers.hubspot.com/docs/methods/owners/get_owners)

Obtener todos los propietarios:```
https://api.hubapi.com/owners/v2/owners?hapikey={keyhere}
```
Obtener todos los detalles de contacto:```
https://api.hubapi.com/contacts/v1/lists/all/contacts/all?hapikey={keyhere}

```
## [Clave API de Infura](https://docs.infura.io/infura/networks/ethereum/how-to/secure-a-project/project-id)```
curl https://mainnet.infura.io/v3/<YOUR-API-KEY> -X POST -H "Content-Type: application/json" -d '{"jsonrpc":"2.0","method":"eth_accounts","params":[],"id":1}'
```
## [Secreto de Deviant Art](https://www.deviantart.com/developers/authentication)```
curl https://www.deviantart.com/oauth2/token -d grant_type=client_credentials -d client_id=ID_HERE -d client_secret=mysecret
```
## [Token de Acceso de Deviant Art](https://www.deviantart.com/developers/authentication)```
curl https://www.deviantart.com/api/v1/oauth2/placebo -d access_token=Alph4num3r1ct0k3nv4lu3
```
## [Clave de integración de Pendo](https://help.pendo.io/resources/support-library/api/index.html?bash#authentication)```
curl -X GET https://app.pendo.io/api/v1/feature -H 'content-type: application/json' -H 'x-pendo-integration-key:KEY_HERE'
curl -X GET https://app.pendo.io/api/v1/metadata/schema/account -H 'content-type: application/json' -H 'x-pendo-integration-key:KEY_HERE'
```
## [Token de API de SendGrid](https://docs.sendgrid.com/api-reference)```
curl -X "GET" "https://api.sendgrid.com/v3/scopes" -H "Authorization: Bearer SENDGRID_TOKEN-HERE" -H "Content-Type: application/json"
```
## [Square](https://squareup.com/)
**Detección:**

ID de app/secreto de cliente:  `sq0[a-z]{3}-[0-9A-Za-z\-_]{22,43}`
Token de autenticación: `EAAA[a-zA-Z0-9]{60}`

**ID de app de prueba y secreto de cliente:**```
curl "https://squareup.com/oauth2/revoke" -d '{"access_token":"[RANDOM_STRING]","client_id":"[APP_ID]"}'  -H "Content-Type: application/json" -H "Authorization: Client [CLIENT_SECRET]"
```
Respuesta que indica credenciales válidas:```
empty
```
Respuesta que indica credenciales inválidas:```
{
  "message": "Not Authorized",
  "type": "service.not_authorized"
}
```
**Token de autenticación de prueba:**```
curl https://connect.squareup.com/v2/locations -H "Authorization: Bearer [AUHT_TOKEN]"
```
Respuesta que indica credenciales válidas:```
{"locations":[{"id":"CBASELqoYPXr7RtT-9BRMlxGpfcgAQ","name":"Coffee \u0026 Toffee SF","address":{"address_line_1":"1455 Market Street","locality":"San Francisco","administrative_district_level_1":"CA","postal_code":"94103","country":"US"},"timezone":"America/Los_Angeles"........
```
Respuesta que indica credenciales inválidas:```
{"errors":[{"category":"AUTHENTICATION_ERROR","code":"UNAUTHORIZED","detail":"This request could not be authorized."}]}
```
## [Token de acceso de Contentful](https://www.contentful.com/developers/docs/references/authentication)```
curl -v https://cdn.contentful.com/spaces/SPACE_ID_HERE/entries\?access_token\=ACCESS_TOKEN_HERE
```
## [API de Dropbox](https://www.dropbox.com/developers/documentation/http/documentation)```
curl -X POST https://api.dropboxapi.com/2/users/get_current_account --header "Authorization: Bearer TOKEN_HERE"
```
## [ID de clave de acceso y secreto de AWS](https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-profiles.html)

Instala [awscli](https://aws.amazon.com/cli/), establece la [clave de acceso y secreto como variables de entorno](https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-envvars.html) y ejecuta el siguiente comando:```
AWS_ACCESS_KEY_ID=xxxx AWS_SECRET_ACCESS_KEY=yyyy aws sts get-caller-identity
```
Los permisos de las credenciales de AWS se pueden determinar usando [Enumerate-IAM](https://github.com/andresriancho/enumerate-iam).
Esto ofrece una visión más amplia de los privilegios de las credenciales de AWS descubiertas, en lugar de solo verificar los buckets de S3.```
git clone https://github.com/andresriancho/enumerate-iam
cd  enumerate-iam
./enumerate-iam.py --access-key AKIA... --secret-key StF0q...
```
## [Clave de API de Lokalise](https://app.lokalise.com/api2docs/curl/#resource-authentication)```curl --request GET \
  --url https://api.lokalise.com/api2/projects/ \
  --header 'x-api-token: [API-KEY-HERE]'
```
## [Clave Privada de MailGun](https://documentation.mailgun.com/en/latest/api_reference.html)```
curl --user 'api:YOUR_API_KEY' "https://api.mailgun.net/v3/domains"
```
## [Clave de API de FreshDesk](https://developers.freshdesk.com/api/#getting-started)```
curl -v -u [email protected]:test -X GET 'https://domain.freshdesk.com/api/v2/groups/1'
This requires the API key in '[email protected]', pass in 'test' and 'domain.freshdesk.com' to be the instance url of the target. In case you get a 403, try the endpoint api/v2/tickets, which is accessible for all keys.

```
## [Clave API de JumpCloud](https://docs.jumpcloud.com/1.0/authentication-and-authorization/authentication-and-authorization-overview)

#### [v1](https://docs.jumpcloud.com/1.0/systemusers)```
List systems:
curl -H "x-api-key: APIKEYHERE" "https://console.jumpcloud.com/api/systems"
curl -H "x-api-key: APIKEYHERE" "https://console.jumpcloud.com/api/systemusers"
curl -H "x-api-key: APIKEYHERE" "https://console.jumpcloud.com/api/applications"
```
#### [v2](https://docs.jumpcloud.com/2.0/systems/list-the-associations-of-a-system)```
List systems:
curl -X GET https://console.jumpcloud.com/api/v2/systems/{System_ID}/memberof \
  -H 'Accept: application/json' \
  -H 'Content-Type: application/json' \
  -H 'x-api-key: {API_KEY}'
```
## Microsoft Azure Tenant```
CLIENT_ID: [0-9a-z\-]{36}
CLIENT_SECRET: [0-9A-Za-z\+\=]{40,50}
TENANT_ID: [0-9a-z\-]{36}
```
Verificación:```
curl -X POST -H "Content-Type: application/x-www-form-urlencoded" -d 'client_id=<CLIENT_ID>&scope=https%3A%2F%2Fgraph.microsoft.com%2F.default&client_secret=<CLIENT_SECRET>&grant_type=client_credentials' 'https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token'
```
## [Microsoft Shared Access Signatures (SAS)](https://github.com/MicrosoftDocs/azure-docs/blob/master/articles/storage/common/storage-dotnet-shared-access-signature-part-1.md)

El siguiente comando de PowerShell se puede usar para probar un token de Firma de Acceso Compartido:```powershell
static void UseAccountSAS(string sasToken)
{
    // Create new storage credentials using the SAS token.
    StorageCredentials accountSAS = new StorageCredentials(sasToken);
    // Use these credentials and the account name to create a Blob service client.
    CloudStorageAccount accountWithSAS = new CloudStorageAccount(accountSAS, "account-name", endpointSuffix: null, useHttps: true);
    CloudBlobClient blobClientWithSAS = accountWithSAS.CreateCloudBlobClient();

    // Now set the service properties for the Blob client created with the SAS.
    blobClientWithSAS.SetServiceProperties(new ServiceProperties()
    {
        HourMetrics = new MetricsProperties()
        {
            MetricsLevel = MetricsLevel.ServiceAndApi,
            RetentionDays = 7,
            Version = "1.0"
        },
        MinuteMetrics = new MetricsProperties()
        {
            MetricsLevel = MetricsLevel.ServiceAndApi,
            RetentionDays = 7,
            Version = "1.0"
        },
        Logging = new LoggingProperties()
        {
            LoggingOperations = LoggingOperations.All,
            RetentionDays = 14,
            Version = "1.0"
        }
    });

    // The permissions granted by the account SAS also permit you to retrieve service properties.
    ServiceProperties serviceProperties = blobClientWithSAS.GetServiceProperties();
    Console.WriteLine(serviceProperties.HourMetrics.MetricsLevel);
    Console.WriteLine(serviceProperties.HourMetrics.RetentionDays);
    Console.WriteLine(serviceProperties.HourMetrics.Version);
}
```
## [Microsoft Teams Webhook](https://learn.microsoft.com/en-us/microsoftteams/platform/webhooks-and-connectors/how-to/connectors-using)
Si el siguiente comando devuelve `Summary or Text is required.`, significa que la URL es válida. Si devuelve `Invalid webhook URL` o cualquier otra respuesta, significa que la URL no es válida.```
curl -H "Content-Type:application/json" -d "{'text':''}" "YOUR_WEBHOOK_URL"
```
## [Clave de API personal de New Relic (NerdGraph)](https://docs.newrelic.com/docs/apis/nerdgraph/get-started/introduction-new-relic-nerdgraph#endpoint)```
curl -X POST https://api.newrelic.com/graphql \
-H 'Content-Type: application/json' \
-H 'API-Key: YOUR_API_KEY' \
-d '{ "query":  "{ requestContext { userId apiKey } }" } '
```
## [API REST de New Relic](https://docs.newrelic.com/docs/apis/rest-api-v2/application-examples-v2/list-your-app-id-metric-timeslice-data-v2)```
curl -X GET 'https://api.newrelic.com/v2/applications.json' \
     -H "X-Api-Key:${APIKEY}" -i
```
Si es válida, prueba más a fondo para ver si es una [clave de administrador](https://docs.newrelic.com/docs/apis/get-started/intro-apis/types-new-relic-api-keys#admin)

## [Clave de API de Heroku](https://devcenter.heroku.com/articles/platform-api-quickstart)```
curl -X POST https://api.heroku.com/apps -H "Accept: application/vnd.heroku+json; version=3" -H "Authorization: Bearer API_KEY_HERE"
```
## [Clave de API de Mapbox](https://docs.mapbox.com/api/)

Las claves secretas de Mapbox comienzan con `sk`, el resto comienza con `pk` (token público), `sk` (token secreto) o `tk` (token temporal).```
curl "https://api.mapbox.com/geocoding/v5/mapbox.places/Los%20Angeles.json?access_token=ACCESS_TOKEN"

#Check token validity
curl "https://api.mapbox.com/tokens/v2?access_token=YOUR_MAPBOX_ACCESS_TOKEN"

#Get list of all tokens associated with an account. (only works if the token is a Secret Token (sk), and has the appropiate scope)
curl "https://api.mapbox.com/tokens/v2/MAPBOX_USERNAME_HERE?access_token=YOUR_MAPBOX_ACCESS_TOKEN"
```
## [Clave API de Salesforce](https://developer.salesforce.com/docs/atlas.en-us.api_rest.meta/api_rest/quickstart_oauth.htm)```
curl https://instance_name.salesforce.com/services/data/v20.0/ -H 'Authorization: Bearer access_token_here'
```
## [Clave de API de Algolia](https://www.algolia.com/doc/rest-api/search/#overview)

Si la clave tiene el permiso `listIndexes`, puedes listar los índices con:```
curl --request GET \
  --url https://<example-app-id>-1.algolianet.com/1/indexes/ \
  --header 'content-type: application/json' \
  --header 'x-algolia-api-key: <example-key>' \
  --header 'x-algolia-application-id: <example-appid>'
```
De lo contrario, tendrás que saber el nombre de un índice (revisa el código fuente de la aplicación o las solicitudes que realiza). Luego, para enumerar su contenido:```
curl --request GET \
  --url https://<example-app-id>-1.algolianet.com/1/indexes/<example-index> \
  --header 'content-type: application/json' \
  --header 'x-algolia-api-key: <example-key>' \
  --header 'x-algolia-application-id: <example-appid>'
```
Tenga cuidado al ejecutar este comando, ya que la carga útil podría ejecutarse dentro de un entorno administrativo, dependiendo del índice en el que esté editando `highlightPreTag`. Se recomienda utilizar una carga útil más silenciosa (como XSS Hunter) para probar el posible ataque de secuencias de comandos entre sitios.```
curl --request PUT \
  --url https://<application-id>-1.algolianet.com/1/indexes/<example-index>/settings \
  --header 'content-type: application/json' \
  --header 'x-algolia-api-key: <example-key>' \
  --header 'x-algolia-application-id: <example-application-id>' \
  --data '{"highlightPreTag": "<script>alert(1);</script>"}'
```
## [Zapier Webhook Token](https://zapier.com/help/how-get-started-webhooks-zapier/)```
curl -H "Accept: application/json" -H "Content-Type: application/json" -X POST -d '{"name":"streaak"}' "webhook_url_here"
```
## [Token de API de Pagerduty](https://support.pagerduty.com/docs/using-the-api)```
curl -H "Accept: application/vnd.pagerduty+json;version=2"  -H "Authorization: Token token=TOKEN_HERE" -X GET  "https://api.pagerduty.com/schedules"
```
## [BrowserStack Access Key](https://www.browserstack.com/automate/rest-api)```
curl -u "USERNAME:ACCESS_KEY" https://api.browserstack.com/automate/plan.json
```
## [Clave de API de Google Maps](https://developers.google.com/maps/documentation/javascript/get-api-key)

**Las restricciones de clave se configuran por servicio. Al probar la clave, si la clave está restringida/inactiva en un servicio, pruébala con otro.**

| Nombre| Punto final| Precio|
| ------------- |:-------------:| -----:|
| Mapas estáticos     | https://maps.googleapis.com/maps/api/staticmap?center=45%2C10&zoom=7&size=400x400&key=KEY_HERE| $2 |
| Streetview     | https://maps.googleapis.com/maps/api/streetview?size=400x400&location=40.720032,-73.988354&fov=90&heading=235&pitch=10&key=KEY_HERE| $7 |
| Incrustar | https://www.google.com/maps/embed/v1/place?q=place_id:ChIJyX7muQw8tokR2Vf5WBBk1iQ&key=KEY_HERE| Variable |
| Direcciones | https://maps.googleapis.com/maps/api/directions/json?origin=Disneyland&destination=Universal+Studios+Hollywood4&key=KEY_HERE| $5 |
| Geocodificación | https://maps.googleapis.com/maps/api/geocode/json?latlng=40,30&key=KEY_HERE| $5 |
| Matriz de distancias| https://maps.googleapis.com/maps/api/distancematrix/json?units=imperial&origins=40.6655101,-73.89188969999998&destinations=40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.659569%2C-73.933783%7C40.729029%2C-73.851524%7C40.6860072%2C-73.6334271%7C40.598566%2C-73.7527626%7C40.659569%2C-73.933783%7C40.729029%2C-73.851524%7C40.6860072%2C-73.6334271%7C40.598566%2C-73.7527626&key=KEY_HERE | $5 |
|Buscar lugar por texto | https://maps.googleapis.com/maps/api/place/findplacefromtext/json?input=Museum%20of%20Contemporary%20Art%20Australia&inputtype=textquery&fields=photos,formatted_address,name,rating,opening_hours,geometry&key=KEY_HERE | Variable |
| Autocompletar | https://maps.googleapis.com/maps/api/place/autocomplete/json?input=Bingh&types=%28cities%29&key=KEY_HERE| Variable |
| Elevación | https://maps.googleapis.com/maps/api/elevation/json?locations=39.7391536,-104.9847034&key=KEY_HERE | $5 |
| Zona horaria | https://maps.googleapis.com/maps/api/timezone/json?location=39.6034810,-119.6822510&timestamp=1331161200&key=KEY_HERE | $5 |
| Carreteras | https://roads.googleapis.com/v1/nearestRoads?points=60.170880,24.942795\|60.170879,24.942796\|60.170877,24.942796&key=KEY_HERE | $10|
| Geolocalizar | https://www.googleapis.com/geolocation/v1/geolocate?key=KEY_HERE| $5 |

*\*El precio está en USD por cada 1000 solicitudes (para las primeras 100k solicitudes)*

Más información disponible aquí-

https://medium.com/@ozguralp/unauthorized-google-maps-api-key-usage-cases-and-why-you-need-to-care-1ccb28bf21e

https://github.com/ozguralp/gmapsapiscanner/

https://developers.google.com/maps/api-key-best-practices

## [Clave de Google Recaptcha](https://developers.google.com/recaptcha/docs/verify)

Envía un POST a la siguiente URL:```
https://www.google.com/recaptcha/api/siteverify
```
`secret` y `response` son dos parámetros POST obligatorios, donde `secret` es la clave y `response` es la respuesta a verificar.

Expresión regular: `^6[0-9a-zA-Z_-]{39}$`. La clave de API siempre comienza con un 6 y tiene 40 caracteres. Lea más aquí: https://developers.google.com/recaptcha/docs/verify.

## [Credenciales de cuenta de servicio de Google Cloud](https://cloud.google.com/docs/authentication/production)

Las credenciales de la cuenta de servicio pueden encontrarse en un archivo JSON como este:```
$ cat service_account.json
{
  "type": "service_account",
  "project_id": "...",
  "private_key_id": "...",
  "private_key": "-----BEGIN PRIVATE KEY-----...-----END PRIVATE KEY-----\n",
  "client_email": "...",
  "client_id": "...",
  "auth_uri": "https://accounts.google.com/o/oauth2/auth",
  "token_uri": "https://oauth2.googleapis.com/token",
  "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
  "client_x509_cert_url": "https://www.googleapis.com/robot/v1/metadata/x509/..."
}
```
Si este es tu caso, puedes verificar estas credenciales usando la herramienta `gcloud` ([cómo instalar `gcloud`](https://cloud.google.com/sdk/docs/quickstart-debian-ubuntu)):```
$ gcloud auth activate-service-account --key-file=service_account.json
Activated service account credentials for: [...]
$ gcloud auth print-access-token
ya29.c...
```
En caso de éxito, verás el token de acceso impreso en la terminal. Ten en cuenta que después de verificar que las credenciales son realmente válidas, quizás quieras enumerar los permisos de esas credenciales, lo cual es otra historia.

## [Clave y Secreto de Branch.IO](https://docs.branch.io/pages/apps/deep-linking-api/#app-read)

Visita la siguiente URL para verificar la validez:```
https://api2.branch.io/v1/app/KEY_HERE?branch_secret=SECRET_HERE
```
## [Clave de API de Bing Maps](https://docs.microsoft.com/en-us/bingmaps/rest-services/locations/find-a-location-by-address)

Visite este enlace para comprobar la validez de la clave. La respuesta de una clave válida debe comenzar con `authenticationResultCode:	"ValidCredentials"````
https://dev.virtualearth.net/REST/v1/Locations?CountryRegion=US&adminDistrict=WA&locality=Somewhere&postalCode=98001&addressLine=100%20Main%20St.&key=API_KEY
```
## [Token de acceso de Bit.ly](https://dev.bitly.com/authentication.html)

Visita la siguiente URL para verificar la validez:```
https://api-ssl.bitly.com/v3/shorten?access_token=ACCESS_TOKEN&longUrl=https://www.google.com
```
## [Token de acceso de Buildkite](https://buildkite.com/docs/apis/rest-api)```
curl -H "Authorization: Bearer ACCESS_TOKEN" \
https://api.buildkite.com/v2/access-token
```
## [ButterCMS-API-Key](https://buttercms.com/docs/api/#authentication)```
curl -X GET 'https://api.buttercms.com/v2/posts/?auth_token=your_api_token'
```
## [Token de acceso de Asana](https://asana.com/developers/documentation/getting-started/auth#personal-access-token)```
curl -H "Authorization: Bearer ACCESS_TOKEN" https://app.asana.com/api/1.0/users/me
```
## [Token de acceso de Zendesk](https://support.zendesk.com/hc/en-us/articles/203663836-Using-OAuth-authentication-with-your-application)```
curl https://{subdomain}.zendesk.com/api/v2/tickets.json \
  -H "Authorization: Bearer ACCESS_TOKEN"
```
## [Clave de API de Zendesk](https://developer.zendesk.com/api-reference/ticketing/introduction/)
Los tokens de API son diferentes de los tokens OAuth; los tokens de API son contraseñas autogeneradas en la interfaz de administración de Support.```
curl https://{target}.zendesk.com/api/v2/users.json \  -u support@{target}.com/token:{here your token}
```
## [Clave de API de MailChimp](https://developer.mailchimp.com/documentation/mailchimp/reference/overview/)```
curl --request GET --url 'https://<dc>.api.mailchimp.com/3.0/' --user 'anystring:<API_KEY>' --include
```
## [WPEngine API Key](https://wpengineapi.com/)

Este problema puede explotarse aún más revisando el gist de @hateshape en https://gist.github.com/hateshape/2e671ea71d7c243fac7ebf51fb738f0a.```
curl "https://api.wpengine.com/1.2/?method=site&account_name=ACCOUNT_NAME&wpe_apikey=WPENGINE_APIKEY"
```
## [Clave de API de DataDog](https://docs.datadoghq.com/api/)```
curl "https://api.datadoghq.com/api/v1/dashboard?api_key=<api_key>&application_key=<application_key>"
```
## [Clave de API de Delighted](https://app.delighted.com/docs/api)
No elimines el `:` al final.```
curl https://api.delighted.com/v1/metrics.json \
  -H "Content-Type: application/json" \
  -u YOUR_DELIGHTED_API_KEY:
```
## [Token de API de Travis CI](https://developer.travis-ci.com/gettingstarted)```
curl -H "Travis-API-Version: 3" -H "Authorization: token <TOKEN>" https://api.travis-ci.org/repos
```
## [Token de API de Bot de Telegram](https://core.telegram.org/bots/api#making-requests)```
curl https://api.telegram.org/bot<TOKEN>/getMe
```
## [Clave de API de WakaTime](https://wakatime.com/developers)```
curl "https://wakatime.com/api/v1/users/current?api_key=KEY_HERE"
```
## [Token de Sonarcloud](https://sonarcloud.io/web_api)```
curl -u <token>: "https://sonarcloud.io/api/authentication/validate"
```
## [Spotify Access Token](https://developer.spotify.com/documentation/general/guides/authorization-guide/)```
curl -H "Authorization: Bearer <ACCESS_TOKEN>" https://api.spotify.com/v1/me
```
## [Token de Acceso de la API de Visualización Básica de Instagram](https://developers.facebook.com/docs/instagram-basic-display-api/getting-started)
Ej.: IGQVJ...```
curl -X GET 'https://graph.instagram.com/{user-id}?fields=id,username&access_token={access-token}'
```
## [Token de acceso a la API Graph de Instagram](https://developers.facebook.com/docs/instagram-api/getting-started)
Ej.: EAAJjmJ...```
curl -i -X GET 'https://graph.facebook.com/v8.0/me/accounts?access_token={access-token}'
```
## [Token de acceso personal de Gitlab](https://docs.gitlab.com/ee/api/README.html#personal-access-tokens)```
curl "https://gitlab.example.com/api/v4/projects?private_token=<your_access_token>"
```
## [GitLab runner token de registro](https://docs.gitlab.com/runner/register/)```
docker run --rm gitlab/gitlab-runner register \
  --non-interactive \
  --executor "docker" \
  --docker-image alpine:latest \
  --url "https://gitlab.com/" \
  --registration-token "PROJECT_REGISTRATION_TOKEN" \
  --description "keyhacks-test" \
  --maintenance-note "Testing token with keyhacks" \
  --tag-list "docker,aws" \
  --run-untagged="true" \
  --locked="false" \
  --access-level="not_protected"
```
## [ID de cliente y clave secreta de Paypal](https://developer.paypal.com/docs/api/get-an-access-token-curl/)```
curl -v https://api.sandbox.paypal.com/v1/oauth2/token \
   -H "Accept: application/json" \
   -H "Accept-Language: en_US" \
   -u "client_id:secret" \
   -d "grant_type=client_credentials"
```
El token de acceso puede usarse además para extraer datos de la API de PayPal. Más información: https://developer.paypal.com/docs/api/overview/#make-rest-api-calls.

Esto se puede verificar usando:```
curl -v -X GET "https://api.sandbox.paypal.com/v1/identity/oauth2/userinfo?schema=paypalv1.1" -H "Content-Type: application/json" -H "Authorization: Bearer [ACCESS_TOKEN]"
```
## [Stripe Live Token](https://stripe.com/docs/api/authentication)```
curl https://api.stripe.com/v1/charges -u token_here:
```
Mantén los dos puntos al final del token para evitar que `cURL` solicite una contraseña.

El token siempre tiene el siguiente formato: `sk_live_24charshere`, donde la parte `24charshere` contiene 24 caracteres de `a-z A-Z 0-9`. También hay una clave de prueba, que comienza con `sk_test`, pero esta clave no tiene valor, ya que solo se usa con fines de prueba y lo más probable es que no contenga información sensible. La clave real, por otro lado, se puede usar para extraer/recuperar mucha información, desde cargos hasta la lista completa de productos.

Ten en cuenta que nunca podrás obtener la información completa de la tarjeta de crédito, ya que Stripe solo te proporciona los últimos 4 dígitos.

Más información/documentación completa: https://stripe.com/docs/api/authentication.

## [Clave API y clave secreta de Razorpay](https://razorpay.com/docs/api/)

Esto se puede verificar usando:```
curl -u <YOUR_KEY_ID>:<YOUR_KEY_SECRET> \
  https://api.razorpay.com/v1/payments
```
## [Token de acceso de CircleCI](https://circleci.com/docs/api/#api-overview)```
curl https://circleci.com/api/v1.1/me?circle-token=<TOKEN>
```
## [Clave de API de Cloudflare](https://api.cloudflare.com/#user-api-tokens-verify-token)```
curl -X GET "https://api.cloudflare.com/client/v4/user/tokens/verify" \
  -H "Authorization: Bearer <YOUR_API_TOKEN>"
```
## [Clave de API de Loqate](https://www.loqate.com/resources/support/apis)```
curl 'http://api.addressy.com/Capture/Interactive/Find/v1.00/json3.ws?Key=<KEY_HERE>&Countries=US,CA&Language=en&Limit=5&Text=BHAR'
```
## [Clave de API de Ipstack](https://ipstack.com/documentation)```
curl 'https://api.ipstack.com/{ip_address}?access_key={keyhere}'
```
## [Token de NPM](https://docs.npmjs.com/about-authentication-tokens)

Puedes verificar el token de NPM [usando `npm`](https://medium.com/bugbountywriteup/one-token-to-leak-them-all-the-story-of-a-8000-npm-token-79b13af182a3) (reemplazando `00000000-0000-0000-0000-000000000000` con el token de NPM):```
export NPM_TOKEN="00000000-0000-0000-0000-000000000000"
echo "//registry.npmjs.org/:_authToken=${NPM_TOKEN}" > .npmrc
npm whoami
```
Otra forma de verificar el token es consultar la API directamente:```
curl -H 'authorization: Bearer 00000000-0000-0000-0000-000000000000' 'https://registry.npmjs.org/-/whoami'
```
Recibirás el nombre de usuario en la respuesta en caso de éxito, `401 Unauthorized` si el token no existe y `403 Forbidden` si tu dirección IP no está en la lista blanca.

El token NPM puede estar [en lista blanca por CIDR](https://docs.npmjs.com/creating-and-viewing-authentication-tokens#creating-tokens-with-the-cli). Por lo tanto, si estás usando un token desde un CIDR *no incluido en la lista blanca*, recibirás `403 Forbidden` como respuesta. ¡Así que intenta verificar el token NPM desde diferentes rangos de IP!.

P.D. Algunas empresas [usan registros distintos a `registry.npmjs.org`](https://medium.com/bugbountywriteup/one-token-to-leak-them-all-the-story-of-a-8000-npm-token-79b13af182a3). Si es el caso, reemplaza todas las apariciones de `registry.npmjs.org` con el nombre de dominio del registro NPM de la empresa.

## [OpsGenie API Key](https://docs.opsgenie.com/docs/api-overview)```
curl https://api.opsgenie.com/v2/alerts -H 'Authorization: GenieKey API_KEY'
```
## [Keen.io API Key](https://keen.io/docs/api/)

Obtener todas las colecciones para un proyecto específico:```
curl "https://api.keen.io/3.0/projects/PROJECT_ID/events?api_key=READ_KEY"
```
>Nota: Mantén los dos puntos al final del token para evitar que cURL solicite una contraseña.
Info: El token siempre tiene el siguiente formato: sk_live_34charshere, donde la parte 34charshere contiene 34 caracteres de a-z A-Z 0-9
También hay una clave de prueba, que comienza con sk_test, pero esta clave no tiene valor ya que solo se usa con fines de prueba y lo más probable es que no contenga información sensible.
La clave activa, por otro lado, se puede usar para extraer/recuperar mucha información. Desde cargos hasta la lista completa de productos.
Ten en cuenta que nunca podrás obtener la información completa de la tarjeta de crédito, ya que stripe solo proporciona los últimos 4 dígitos.
Más información / documentación completa: https://stripe.com/docs/api/authentication
=======

## [Calendly API Key](https://developer.calendly.com/docs/)

Obtener información del usuario:````
curl --header "X-TOKEN: <your_token>" https://calendly.com/api/v1/users/me
````
Listar suscripciones de webhook:````
curl --header "X-TOKEN: <your_token>" https://calendly.com/api/v1/hooks
````
## [ID de aplicación y clave de API de Azure Application Insights](https://dev.applicationinsights.io/reference)

Obtén el número total de solicitudes realizadas en las últimas 24 horas:```
curl -H "x-api-key: {API_Key}" "https://api.applicationinsights.io/v1/apps/{APP_ID}/metrics/requests/count"
```
## [Cypress record key](https://docs.cypress.io/guides/dashboard/projects.html#Record-key)

Para verificar la validez de `recordKey` necesitarás `projectId`, que es un valor público que normalmente se puede encontrar en el archivo `cypress.json`. Reemplaza `{recordKey}` y `{projectId}` en el cuerpo JSON con tus valores.```
curl -i -s -k -X $'POST' \
    -H $'x-route-version: 4' -H $'x-os-name: darwin' -H $'x-cypress-version: 5.5.0' -H $'host: api.cypress.io' -H $'accept: application/json' -H $'content-type: application/json' -H $'Content-Length: 1433' -H $'Connection: close' \
    --data-binary $'{\"ci\":{\"params\":null,\"provider\":null},\"specs\":[\"cypress/integration/examples/actions.spec.js\",\"cypress/integration/examples/aliasing.spec.js\",\"cypress/integration/examples/assertions.spec.js\",\"cypress/integration/examples/connectors.spec.js\",\"cypress/integration/examples/cookies.spec.js\",\"cypress/integration/examples/cypress_api.spec.js\",\"cypress/integration/examples/files.spec.js\",\"cypress/integration/examples/local_storage.spec.js\",\"cypress/integration/examples/location.spec.js\",\"cypress/integration/examples/misc.spec.js\",\"cypress/integration/examples/navigation.spec.js\",\"cypress/integration/examples/network_requests.spec.js\",\"cypress/integration/examples/querying.spec.js\",\"cypress/integration/examples/spies_stubs_clocks.spec.js\",\"cypress/integration/examples/traversal.spec.js\",\"cypress/integration/examples/utilities.spec.js\",\"cypress/integration/examples/viewport.spec.js\",\"cypress/integration/examples/waiting.spec.js\",\"cypress/integration/examples/window.spec.js\"],\"commit\":{\"sha\":null,\"branch\":null,\"authorName\":null,\"authorEmail\":null,\"message\":null,\"remoteOrigin\":null,\"defaultBranch\":null},\"group\":null,\"platform\":{\"osCpus\":[],\"osName\":\"darwin\",\"osMemory\":{\"free\":1153744896,\"total\":17179869184},\"osVersion\":\"19.6.0\",\"browserName\":\"Electron\",\"browserVersion\":\"85.0.4183.121\"},\"parallel\":null,\"ciBuildId\":null,\"projectId\":\"{projectId}\",\"recordKey\":\"{recordKey}\",\"specPattern\":null,\"tags\":[\"\"]}' \
    $'https://api.cypress.io/runs'
```
Sí, esta solicitud necesita ser tan grande. Devolverá `200 OK` con alguna información sobre la ejecución en caso de que tanto `projectId` como `recordKey` sean válidos, `404 Not Found` con `{"message":"Project not found. Invalid projectId."}` si `projectId` es inválido o `401 Unauthorized` con `{"message":"Invalid Record Key."}` si `recordKey` es inválido.

Ejemplo de `projectId` es `1yxykz` y ejemplo de `recordKey` es `a216e7b4-4819-4713-b9c2-c5da60a1c48c`.

## [YouTube API Key](https://developers.google.com/youtube/v3/docs/)
Obtén detalles de contenido para un canal de YouTube (el channelId en este caso apunta al canal de PewDiePie).```
curl -iLk 'https://www.googleapis.com/youtube/v3/activities?part=contentDetails&maxResults=25&channelId=UC-lHJZR3Gqxm24_Vd_AJ5Yw&key={KEY_HERE}'
```
## [Clave de API de ABTasty](https://developers.abtasty.com/server-side.html#authentication)```
curl "api_endpoint_here" -H "x-api-key: your_api_key"
```
## [Clave de API de Iterable](https://api.iterable.com/api/docs)
Exporta datos analíticos de campañas en formato JSON, una entrada por línea. Se requiere el uso de 'range' o 'startDateTime' y 'endDateTime'.```
curl -H "Api_Key: {API_KEY}" https://api.iterable.com/api/export/data.json?dataTypeName=emailSend&range=Today&onlyFields=List.empty
```
## [Claves de API de Amplitude](https://help.amplitude.com/hc/en-us/articles/205406637-Export-API-Export-Your-Project-s-Event-Data)
La respuesta es un archivo comprimido de archivos JSON, con potencialmente múltiples archivos por hora. Tenga en cuenta que los eventos anteriores al 12 de noviembre de 2014 se agruparán por día en lugar de por hora. Si solicita datos para un rango de tiempo durante el cual no se han recopilado datos para el proyecto, recibirá una respuesta 404 del servidor.```
curl -u API_Key:Secret_Key 'https://amplitude.com/api/2/export?start=20200201T5&end=20210203T20' >> yourfilename.zip
```
## [Token de API de Visual Studio App Center](https://docs.microsoft.com/en-us/appcenter/api-docs/)
   
   1. Lista todos los proyectos de la aplicación para el token de API:  ```
  curl -sX GET  "https://api.appcenter.ms/v0.1/apps" \
 -H "Content-Type: application/json" \
 -H "X-Api-Token: {your_api_token}"
  ```
2. Obtén la información de la última compilación de la aplicación para un proyecto específico:
   > Usa el `name` y `owner.name` obtenidos en la respuesta en el Paso [1](#438).  ```
  curl -sX GET  "https://api.appcenter.ms/v0.1/apps/{owner.name}/{name}/releases/latest" \
-H "Content-Type: application/json" \
-H "X-Api-Token: {your_api_token}"
  ```
## [Clave de API de WeGlot](https://weglot.com/)```
curl -X POST \
  'https://api.weglot.com/translate?api_key=my_api_key' \
  -H 'Content-Type: application/json' \
  -d '{  
   "l_from":"en",
   "l_to":"fr",
   "request_url":"https://www.website.com/",
   "words":[  
      {"w":"This is a blue car", "t": 1},
      {"w":"This is a black car", "t": 1}
   ]
}'
```
## [PivotalTracker API Token](https://www.pivotaltracker.com/help/api/#top)

   1. Listar Información de Usuario con API Token:   ```
   curl -X GET -H "X-TrackerToken: $TOKEN" "https://www.pivotaltracker.com/services/v5/me?fields=%3Adefault"
   ```
1. Obtener el Token de API con Credenciales de Usuario Válidas:   ```
   curl -s -X GET --user 'USER:PASSWORD' "https://www.pivotaltracker.com/services/v5/me -o pivotaltracker.json"
   jq --raw-output .api_token pivotaltracker.json
   ```
## [LinkedIn OAUTH](https://docs.microsoft.com/en-us/linkedin/shared/authentication/client-credentials-flow?context=linkedin/context)
Una solicitud exitosa de token de acceso devuelve un objeto JSON que contiene access_token, expires_in.```
curl -XPOST -H "Content-type: application/x-www-form-urlencoded" -d 'grant_type=client_credentials&client_id=<client-ID>&client_secret=<client-secret>' 'https://www.linkedin.com/oauth/v2/accessToken'

```
## [Help Scout OAUTH](https://developer.helpscout.com/mailbox-api/overview/authentication/)
Una solicitud exitosa de token de acceso devuelve un objeto JSON que contiene token_type, access_token, expires_in.```
curl -X POST https://api.helpscout.net/v2/oauth2/token \
    --data "grant_type=client_credentials" \
    --data "client_id={application_id}" \
    --data "client_secret={application_secret}"
```
## [Clave de API de Shodan](https://developer.shodan.io/api/requirements)```
curl "https://api.shodan.io/shodan/host/8.8.8.8?key=TOKEN_HERE"
```
## [Bazaarvoice Passkey](https://developer.bazaarvoice.com/conversations-api/home)
Una solicitud de Passkey exitosa devuelve un objeto JSON que contiene el nombre de la empresa.```
curl 'https://which-cpv-api.bazaarvoice.com/clientInfo?conversationspasskey=<Passkey>' --insecure 

```
## [Token de Acceso de Grafana](https://grafana.com/docs/grafana/latest/developers/http_api/user/)
La API de Grafana admite los esquemas de autorización Bearer y Basic. Bearer:```
curl -s -H "Authorization: Bearer your-api-key" http://your-grafana-server-url.com/api/user
```
Básico:```
curl -u username:password http://your-grafana-server-url.com/api/user
```
# Contribuir

Doy la bienvenida a las contribuciones del público.

### Uso del rastreador de problemas 💡

El rastreador de problemas es el canal preferido para informes de errores y solicitudes de funciones.

### Issues y etiquetas 🏷

El rastreador de errores utiliza varias etiquetas para ayudar a organizar e identificar los issues.

### Directrices para informes de errores 🐛

Usa la búsqueda de issues de GitHub — comprueba si el problema ya ha sido reportado.

# ⚠ Aviso legal

Este proyecto está hecho únicamente con fines educativos y de pruebas éticas. El uso de esta herramienta para atacar objetivos sin consentimiento mutuo previo es ilegal. Los desarrolladores no asumen ninguna responsabilidad y no se hacen responsables de cualquier uso indebido o daño causado por esta herramienta.
Descargar herramienta