
Valide les clés API Google Maps contre 21 points de terminaison, révélant les services exposés avec des URL de PoC, la prise en charge du proxy et le mode silencieux pour un audit ciblé.
[!IMPORTANT] 🎥 Pour une présentation complète de l'outil, regardez la vidéo de démonstration ici : https://youtu.be/3KMUnLdlOSE. La fonctionnalité présentée ci-dessous commence à 20:27.
pip install requests urllib3
python3 keyhunt.py -k <api_key>
python3 keyhunt.py -k <api_key> --poc
python3 keyhunt.py -kf api_keys.txt --poc
python3 keyhunt.py -kf api_keys.txt -q -o output.txt
| Flag | Description |
|---|---|
-k | Clé API Google Maps unique à tester |
-kf | Fichier contenant les clés API, une par ligne |
-p | URL du proxy (ex. http://127.0.0.1:8080) |
--poc | Affiche les URL des points de terminaison vulnérables |
-q | Mode silencieux, n'affiche que les API vulnérables |
-o | Enregistre les URL vulnérables dans un fichier |
| # | API |
|---|---|
| 1 | Custom Search API |
| 2 | Static Map API |
| 3 | Street View API |
| 4 | Directions API |
| 5 | Geocode API |
| 6 | Distance Matrix API |
| 7 | Find Place Text API |
| 8 | Autocomplete API |
| 9 | Elevation API |
| 10 | Timezone API |
| 11 | Nearest Roads API |
| 12 | Geolocation API |
| 13 | Snap to Roads API |
| 14 | Speed Limit API |
| 15 | Place Details API |
| 16 | Nearby Search API |
| 17 | Text Search API |
| 18 | Place Photo API |
| 19 | FCM API |
| 20 | Query Autocomplete API |
| 21 | Generative Language API |
Chaque API affichera l'un des deux résultats suivants :
[VULN] — L'API est accessible avec la clé fournie[+] — L'API est restreinte ou non activée