
keyFinder v2.2.1
Extension de navigateur pour la découverte passive de clés API et de secrets pour Chrome et Firefox. 80+ motifs de détection, zéro configuration.
KeyFinder
Découverte passive de clés API et secrets pour Chrome et Firefox
KeyFinder est une extension de navigateur pour Chrome et Firefox qui analyse passivement chaque page que vous visitez à la recherche de clés API, jetons, secrets et identifiants divulgués. Elle s'exécute silencieusement en arrière-plan sans aucune configuration requise.
Ce qu'elle détecte
KeyFinder intègre plus de 80 motifs de détection couvrant les secrets provenant de :
| Catégorie | Fournisseurs |
|---|---|
| Cloud | AWS (Clés d'accès, Clés secrètes, Jetons de session, Cognito), Google Cloud (Clés API, OAuth, Comptes de service), Azure (Clés de stockage, Jetons SAS, Chaînes de connexion) |
| Contrôle de code source | GitHub (PAT, OAuth, Jetons fins), GitLab (PAT, Jetons de pipeline, Runner), Bitbucket |
| Paiements | Stripe (Secret, Publiable, Restreint, Webhook), PayPal Braintree, Square |
| Communication | Slack (Jetons Bot, Utilisateur, Application, Webhooks), Discord (Jetons Bot, Webhooks), Telegram, Twilio, SendGrid |
| IA / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Bases de données | Chaînes de connexion MongoDB, PostgreSQL, MySQL, Redis |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastructure | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cryptographie | Clés privées RSA, EC, OpenSSH, PGP, DSA |
| Génériques | JWT, Jetons Bearer, Authentification de base, Assignations de clés API, URLs d'identifiants, chaînes à haute entropie |
Comment ça fonctionne
KeyFinder analyse 10 surfaces d'attaque différentes sur chaque page :
- URLs
srcdes scripts - Vérifie toutes les URLs source des scripts pour des mots-clés et jetons dans les paramètres de requête - Scripts en ligne - Analyse le contenu des balises
<script>pour des motifs de secrets - Scripts externes - Récupère et analyse les fichiers JavaScript de la même origine
- Balises meta - Vérifie les balises
<meta>pour des clés API et jetons divulgués - Champs de formulaire cachés - Inspecte les valeurs des
<input type="hidden"> - Attributs de données - Analyse les attributs
data-*pour des valeurs sensibles - Commentaires HTML - Parcourt les nœuds de commentaires pour des secrets accidentellement commités
- Paramètres d'URL - Analyse les liens et hrefs pour des jetons dans les chaînes de requête
- Stockage web - Analyse localStorage et sessionStorage
- Réponses réseau - Intercepte les réponses XHR et Fetch pour des secrets divulgués
De plus, une analyse d'entropie de Shannon est appliquée pour détecter des chaînes à haute entropie aléatoires pouvant correspondre à des formats de secrets non documentés.
Fonctionnalités
- Zéro dépendance - Pur JavaScript vanilla, pas de jQuery, pas de bibliothèques externes
- Manifest V3 - Conçu pour Chrome et Firefox modernes avec architecture service worker
- Analyse passive - S'exécute automatiquement à chaque chargement de page
- Compatibilité SPA - MutationObserver réanalyse le DOM injecté dynamiquement
- Badge d'alerte par onglet - Icône avec point rouge lorsque l'onglet contient des résultats
- Mots-clés personnalisés - Ajoutez vos propres termes de recherche à analyser (validés, 50 max)
- Tableau de bord style console ops - Interface de terminal plate : résultats triés par sévérité, tuiles de sévérité filtrables par clic, bandeau des derniers résultats, recherche en direct (
/focus,Escefface) - Tri à un clic - Cliquez sur une correspondance pour copier le secret, horodatages relatifs avec affichage absolu au survol, suppression par résultat
- Export - Téléchargez les résultats filtrés en JSON ou CSV (avec assainissement anti-injection de formules)
- Pont sécurisé - Nonce par page sur le canal CustomEvent MAIN <-> ISOLATED
- Stockage limité - Limite de 5000 résultats avec éviction FIFO ; écritures sérialisées entre onglets
- Faible empreinte - Utilisation minimale du CPU et de la mémoire
- Toutes les frames - Analyse les iframes et le contenu intégré
Installation
Chrome
Firefox
Depuis les sources
git clone https://github.com/momenbasel/keyFinder.git
Chrome :
- Allez sur
chrome://extensions - Activez le mode développeur
- Cliquez sur Charger l'extension non empaquetée et sélectionnez le dossier
keyFinder
Firefox :
- Allez sur
about:debugging> « Ce Firefox » - Cliquez sur Charger un module temporaire
- Sélectionnez
manifest.firefox.jsondans le dossierkeyFinder
Utilisation
- Installez l'extension
- Naviguez sur le web normalement - KeyFinder analyse chaque page en arrière-plan
- Cliquez sur l'icône de l'extension pour voir les statistiques et gérer les mots-clés
- Cliquez sur Voir les résultats pour ouvrir le tableau de bord complet
- Filtrez par sévérité, fournisseur ou type - ou cliquez sur une tuile de sévérité pour filtrer instantanément ; appuyez sur
/pour rechercher - Exportez les résultats au format JSON ou CSV pour les rapports
Ajouter des mots-clés personnalisés
Cliquez sur l'icône de l'extension, saisissez un mot-clé dans le champ de saisie, puis cliquez sur Ajouter. Le mot-clé sera utilisé pour analyser les URLs de scripts, le code en ligne et les assignations clé-valeur sur chaque page visitée.
Mots-clés par défaut : key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret