
Outil CLI concurrent pour la découverte de secrets, clés API et liens dans les fichiers JavaScript lors de la reconnaissance web, avec prise en charge de motifs regex personnalisés et vérification de l'état des URL.
Je développais jsleak pendant la plupart de mon temps libre pour mes propres besoins. C'est un outil en ligne de commande facile à utiliser conçu pour découvrir des secrets et des liens dans les fichiers JavaScript ou le code source. jsleak a été inspiré par Linkfinder et les expressions régulières sont collectées à partir de multiples sources.
Jsleak prend désormais en charge les motifs d'expressions régulières de secrets-patterns-db https://github.com/mazen160/secrets-patterns-db.
Si vous souhaitez utiliser vos propres motifs d'expressions régulières personnalisés, vous pouvez les placer dans un fichier YAML en suivant le modèle ci-dessous.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
Si vous utilisez une ancienne version de golang (go 1.15, 1.16), utilisez la commande suivante pour installer jsleak.
go get github.com/channyein1337/jsleak
Si vous utilisez la version la plus récente de go (1.17+), utilisez la commande suivante pour installer.
go install github.com/channyein1337/jsleak@latest
Choisissez un fichier YAML dans secrets-patterns-db. Si vous ne savez pas lequel choisir, pensez à utiliser : https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
Exécutez jsleak avec votre fichier d'expressions régulières sélectionné
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
Pour afficher le message d'aide
jsleak -h

Chercheur de secrets
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

Chercheur de liens
echo http://testphp.vulnweb.com/ | jsleak -l

URL complète
echo http://testphp.vulnweb.com/ | jsleak -e

Vérification du statut
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

Vous pouvez également utiliser plusieurs indicateurs
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

Exécution avec des URLs
cat urls.txt | jsleak -l -s -c 30
