Kit d'outils pour clés API Gemini
Un kit d'outils pour découvrir, valider et tester les clés API Google Gemini exposées.
Il se compose de deux éléments :
- Gemisc.py – Un scanner Python haute vitesse qui découvre les clés API Google exposées dans les sites web et les fichiers JavaScript, les vérifie auprès de l'API Gemini et identifie les services auxquels chaque clé peut accéder.
- lostsec.html – Un client Gemini basé sur navigateur qui vous permet d'interagir directement avec l'API Gemini en utilisant les clés API découvertes. Aucun backend ni serveur requis.
[!IMPORTANT]
🎥 Une démonstration complète du kit est disponible ici :
https://youtu.be/3KMUnLdlOSE?si=j0FZ5WRFW-jBgi5d
Allez à 11:24 pour voir les fonctionnalités de cet outil en action.
Gemisc.py
Un outil de reconnaissance multithread pour découvrir les clés API Google exposées, les valider et identifier les capacités Gemini accessibles.
Fonctionnalités
- Scanner un site unique ou une liste complète de cibles
- Explorer et scanner automatiquement les fichiers JavaScript liés
- Extraire les clés API Google exposées
- Vérifier si les clés découvertes sont actives
- Détecter les capacités Gemini prises en charge :
- 💬 Génération de texte
- 🖼️ Imagen 4
- 🔊 Synthèse vocale (TTS)
- 🎬 Génération vidéo Veo 3
- Usurpation du referer pour contourner les clés restreintes par referer
- Analyse multithread avec progression en direct
- Enregistrement des clés découvertes et des résultats de vérification
- Mode menu interactif
Installation
pip install requests colorama tqdm urllib3
Utilisation
python Gemisc.py -t example.com
python Gemisc.py -f targets.txt
python Gemisc.py -l keys.txt --verify
python Gemisc.py
Arguments
| Option | Description |
|---|
-t | Scanner un domaine ou une URL unique |
-f | Scanner les domaines listés dans un fichier |
-l | Vérifier les clés API depuis un fichier |
--verify | Activer le mode vérification |
-o | Enregistrer la sortie (par défaut : results.txt) |
--timeout | Délai d'expiration des requêtes (par défaut : 8) |
-q | Mode silencieux |
-h | Afficher l'aide |
Modes de fonctionnement
| Mode | Description |
|---|
| Scan | Découvrir les clés API exposées dans les fichiers HTML et JavaScript |
| Vérification | Valider les clés découvertes auprès de l'API Gemini |
| Capacités | Identifier les services Gemini auxquels chaque clé peut accéder |
lostsec.html
Un client navigateur autonome pour interagir avec l'API Gemini en utilisant des clés API découvertes ou personnelles.
Aucune installation, aucun backend ni serveur web requis.
Ouvrez simplement le fichier dans votre navigateur et commencez à discuter.
Fonctionnalités
- Prend en charge tous les principaux modèles Gemini
- Mémoire de conversation multi-tours
- Compréhension d'images (Vision)
- Prise en charge de l'upload de fichiers
- Éditeur de code intégré avec coloration syntaxique
- Génération d'images Imagen 4
- Export de l'historique de chat
- Stockage local sécurisé pour les clés API et les conversations
- Entièrement côté client
Utilisation
- Ouvrez lostsec.html dans votre navigateur.
- Collez une clé API Gemini.
- Cliquez sur Authentifier.
- Choisissez un modèle.
- Commencez à discuter.
Avertissement
- Analysez uniquement les systèmes qui vous appartiennent ou pour lesquels vous êtes explicitement autorisé à effectuer des tests.
- Ce projet est destiné à la recherche en sécurité et à des fins éducatives.
- Protégez toute clé API découverte et divulguez les identifiants exposés de manière responsable.