
keyFinder v2.2.1
Extension de navigateur pour la découverte passive de clés API et de secrets pour Chrome et Firefox. 80+ motifs de détection, zéro configuration.
KeyFinder
Découverte passive de clés API et secrets pour Chrome et Firefox
KeyFinder est une extension de navigateur pour Chrome et Firefox qui analyse passivement chaque page que vous visitez à la recherche de clés API, jetons, secrets et identifiants divulgués. Elle s'exécute silencieusement en arrière-plan sans aucune configuration requise.
Ce qu'elle détecte
KeyFinder intègre plus de 80 motifs de détection couvrant les secrets provenant de :
| Catégorie | Fournisseurs |
|---|---|
| Cloud | AWS (Clés d'accès, Clés secrètes, Jetons de session, Cognito), Google Cloud (Clés API, OAuth, Comptes de service), Azure (Clés de stockage, Jetons SAS, Chaînes de connexion) |
| Contrôle de code source | GitHub (PAT, OAuth, Jetons fins), GitLab (PAT, Jetons de pipeline, Runner), Bitbucket |
| Paiements | Stripe (Secret, Publiable, Restreint, Webhook), PayPal Braintree, Square |
| Communication | Slack (Jetons Bot, Utilisateur, Application, Webhooks), Discord (Jetons Bot, Webhooks), Telegram, Twilio, SendGrid |
| IA / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Bases de données | Chaînes de connexion MongoDB, PostgreSQL, MySQL, Redis |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastructure | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cryptographie | Clés privées RSA, EC, OpenSSH, PGP, DSA |
| Génériques | JWT, Jetons Bearer, Authentification de base, Assignations de clés API, URLs d'identifiants, chaînes à haute entropie |
Comment ça fonctionne
KeyFinder analyse 10 surfaces d'attaque différentes sur chaque page :
- URLs
srcdes scripts - Vérifie toutes les URLs source des scripts pour des mots-clés et jetons dans les paramètres de requête - Scripts en ligne - Analyse le contenu des balises
<script>pour des motifs de secrets - Scripts externes - Récupère et analyse les fichiers JavaScript de la même origine
- Balises meta - Vérifie les balises
<meta>pour des clés API et jetons divulgués - Champs de formulaire cachés - Inspecte les valeurs des
<input type="hidden"> - Attributs de données - Analyse les attributs
data-*pour des valeurs sensibles - Commentaires HTML - Parcourt les nœuds de commentaires pour des secrets accidentellement commités
- Paramètres d'URL - Analyse les liens et hrefs pour des jetons dans les chaînes de requête
- Stockage web - Analyse localStorage et sessionStorage
- Réponses réseau - Intercepte les réponses XHR et Fetch pour des secrets divulgués
De plus, une analyse d'entropie de Shannon est appliquée pour détecter des chaînes à haute entropie aléatoires pouvant correspondre à des formats de secrets non documentés.
Fonctionnalités
- Zéro dépendance - Pur JavaScript vanilla, pas de jQuery, pas de bibliothèques externes
- Manifest V3 - Conçu pour Chrome et Firefox modernes avec architecture service worker
- Analyse passive - S'exécute automatiquement à chaque chargement de page
- Compatibilité SPA - MutationObserver réanalyse le DOM injecté dynamiquement
- Badge d'alerte par onglet - Icône avec point rouge lorsque l'onglet contient des résultats
- Mots-clés personnalisés - Ajoutez vos propres termes de recherche à analyser (validés, 50 max)
- Tableau de bord style console ops - Interface de terminal plate : résultats triés par sévérité, tuiles de sévérité filtrables par clic, bandeau des derniers résultats, recherche en direct (
/focus,Escefface) - Tri à un clic - Cliquez sur une correspondance pour copier le secret, horodatages relatifs avec affichage absolu au survol, suppression par résultat
- Export - Téléchargez les résultats filtrés en JSON ou CSV (avec assainissement anti-injection de formules)
- Pont sécurisé - Nonce par page sur le canal CustomEvent MAIN <-> ISOLATED
- Stockage limité - Limite de 5000 résultats avec éviction FIFO ; écritures sérialisées entre onglets
- Faible empreinte - Utilisation minimale du CPU et de la mémoire
- Toutes les frames - Analyse les iframes et le contenu intégré
Installation
Chrome
Firefox
Depuis les sources
git clone https://github.com/momenbasel/keyFinder.git
Chrome :
- Allez sur
chrome://extensions - Activez le mode développeur
- Cliquez sur Charger l'extension non empaquetée et sélectionnez le dossier
keyFinder
Firefox :
- Allez sur
about:debugging> « Ce Firefox » - Cliquez sur Charger un module temporaire
- Sélectionnez
manifest.firefox.jsondans le dossierkeyFinder
Utilisation
- Installez l'extension
- Naviguez sur le web normalement - KeyFinder analyse chaque page en arrière-plan
- Cliquez sur l'icône de l'extension pour voir les statistiques et gérer les mots-clés
- Cliquez sur Voir les résultats pour ouvrir le tableau de bord complet
- Filtrez par sévérité, fournisseur ou type - ou cliquez sur une tuile de sévérité pour filtrer instantanément ; appuyez sur
/pour rechercher - Exportez les résultats au format JSON ou CSV pour les rapports
Ajouter des mots-clés personnalisés
Cliquez sur l'icône de l'extension, saisissez un mot-clé dans le champ de saisie, puis cliquez sur Ajouter. Le mot-clé sera utilisé pour analyser les URLs de scripts, le code en ligne et les assignations clé-valeur sur chaque page visitée.
Mots-clés par défaut : key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
Architecture
keyFinder/
manifest.json # Manifeste Chrome MV3
manifest.firefox.json # Manifeste Firefox MV3
popup.html # Interface de la popup de l'extension
results.html # Tableau de bord des résultats
js/
background.js # Service worker - gestion du stockage et des messages
patterns.js # Plus de 80 motifs regex de détection de secrets
content.js # Analyseur de page en monde ISOLATED - DOM, scripts, réseau
interceptor-loader.js # Chargeur ISOLATED - définit le nonce, injecte l'intercepteur en monde MAIN
interceptor.js # Hooks XHR/Fetch en monde MAIN + analyse globale de window
popup.js # Logique de la popup
results.js # Logique du tableau de bord avec filtrage et export
css/
popup.css # Styles de la popup
results.css # Styles du tableau de bord
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Construit les packages zip Chrome et Firefox
Sécurité
Consultez SECURITY.md pour le modèle de menace, la politique de divulgation et les limitations connues. Les notes de version se trouvent dans CHANGELOG.md.
Avertissement
Cet outil est destiné à la recherche en sécurité et aux tests autorisés uniquement. Utilisez-le pour identifier les secrets divulgués sur vos propres applications ou lors de tests d'intrusion autorisés. Vous êtes responsable de vos propres actions.
Services professionnels
KeyFinder est construit et maintenu par GreyCore Labs, une société de sécurité offensive immatriculée aux États-Unis. Vous souhaitez bénéficier du même œil attentif pour votre propre produit ?
- Tests d'intrusion - web, API, mobile, cloud. Devis fixe sous 24 heures, échantillon de rapport anonymisé sur demande.
- Analyse gratuite de la surface d'attaque externe - rapport d'une page en 48 heures, sans engagement.
Licence
MIT