Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
debugHunter — Découvrez des paramètres de débogage cachés et révélez les secrets des applications web. | Kitploit
Outils/GitHubGitHub/devploit/debughunter
ReconnaissanceAnalyse des VulnérabilitésCollecte d'InformationsSécurité WebCTFTests d'Intrusion
GitHubdevploit/debughunter

debugHunter

Découvrez des paramètres de débogage cachés et révélez les secrets des applications web.

Voir le dépôt
2487il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

debugHunter

debugHunter

Découvrez les points de terminaison de débogage cachés et les environnements de développement

Version Licence Contributions Bienvenues

L'extension Chrome essentielle pour les chasseurs de bugs et les testeurs d'intrusion
Détectez passivement les paramètres de débogage, les en-têtes sensibles et les chemins exposés pendant votre navigation.


Pourquoi debugHunter ?

Trouver des points de terminaison de débogage et des fichiers de configuration exposés est une technique courante dans la chasse aux bugs. debugHunter automatise ce processus en analysant passivement chaque site web que vous visitez et vous alerte lorsqu'il découvre :

  • 🔧 Paramètres de débogage — ?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstorm
  • 📨 En-têtes sensibles — X-Forwarded-Host: localhost, X-Original-URL: /admin
  • 📁 Chemins exposés — /.env, /.git/config, /actuator/env, /phpinfo.php

Tous les résultats sont classés par sévérité afin que vous puissiez vous concentrer d'abord sur les problèmes critiques.

Fonctionnalités

Couverture de détection

Paramètres de débogage (25+)
root@kitploit:~
?debug=1              ?_debug=true           ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1      ?debugbar=1
?profiler=1           ?trace=1               ?verbose=1
?show_errors=1        ?display_errors=1      ?dev_mode=1
?phpinfo=1            ?error_reporting=E_ALL ?env=dev
?env=staging          ?env=pre               ?env=sandbox
?environment=dev      ?staging=1             ?beta=1
?internal=1           ?test=1                ?admin=1
En-têtes sensibles (7)
root@kitploit:~
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Chemins exposés (46)

Critique

root@kitploit:~
/.env                 /.git/config          /config.json
/.env.local           /.env.production      /credentials.json
/auth.json            /secrets.json         /database.yml
/wp-config.php.bak    /.aws/credentials     /backup.sql
/dump.sql             /.htpasswd            /actuator/env
/actuator/heapdump

Élevée

root@kitploit:~
/.git/HEAD            /.git/logs/HEAD       /.svn/entries
/phpinfo.php          /info.php             /graphiql
/__debug__            /debug                /server-status
/elmah.axd            /trace.axd            /rails/info/properties
/package.json         /composer.json

Moyenne

root@kitploit:~
/swagger-ui.html      /swagger.json         /api-docs
/openapi.json         /web.config           /.htaccess            
/Dockerfile           /docker-compose.yml

Installation

Option 1 : Cloner le dépôt

root@kitploit:~
git clone https://github.com/devploit/debugHunter.git
  1. Ouvrez chrome://extensions/
  2. Activez le mode développeur (en haut à droite)
  3. Cliquez sur Charger l'extension non empaquetée
  4. Sélectionnez le dossier debugHunter
  5. Épinglez l'extension à votre barre d'outils

Option 2 : Télécharger la version

  1. Téléchargez le dernier .zip depuis la page Releases
  2. Extrayez et chargez via chrome://extensions/ → Charger l'extension non empaquetée

Utilisation

  1. Naviguez normalement — debugHunter analyse passivement en arrière-plan
  2. Vérifiez le badge — Le nombre indique le nombre de résultats (couleur = sévérité)
  3. Cliquez sur l'icône — Visualisez les résultats par catégorie : Chemins, En-têtes, Paramètres
  4. Examinez et vérifiez — Cliquez sur un résultat pour l'ouvrir dans un nouvel onglet

Configuration

Accédez aux paramètres via l'icône d'engrenage dans la popup :

Test

Un serveur de test dynamique est inclus pour vérifier le bon fonctionnement de l'extension :

root@kitploit:~
cd test/
python3 server.py               # Recommended: Dynamic server

Alternative (static server, limited functionality):

root@kitploit:~
./start-server-macos.command    # macOS
./start-server.sh               # Linux/other

Le serveur dynamique (server.py) sert un contenu différent en fonction des paramètres/en-têtes de débogage :

  • Requête normale : Page de production propre (aucune donnée sensible)
  • Avec paramètres de débogage : Page de débogage avec identifiants exposés, traces de pile, etc.

Cela imite le comportement réel où les points de terminaison de débogage n'exposent des données sensibles que lorsqu'ils sont déclenchés.

URLs de test :

  • http://localhost:9000/ — Page normale
  • http://localhost:9000/?debug=1 — Mode débogage déclenché
  • http://localhost:9000/.env — Chemin sensible

Détails techniques

  • Manifest V3 — Conforme à Chrome MV3
  • Permissions — storage, tabs, <all_urls>
  • Arrière-plan — Service Worker (piloté par événements)
  • Confidentialité — Toute l'analyse se fait localement, aucune requête externe

Journal des modifications

v2.0.6

  • Réduction des faux positifs sur les sites dynamiques (pages de connexion, sites d'actualités, etc.)
    • Détection des redirections : Filtre les chemins qui redirigent vers des destinations globales
    • Mesure de variance naturelle : Détecte les sites hautement dynamiques
    • Le mode intelligent nécessite désormais des preuves claires (indicateurs de débogage ou changements d'état)
    • Les indicateurs de débogage doivent être NOUVEAUX (non présents dans la réponse originale)
  • Correction de la détection de chemins sur les ports non standard (ex. localhost:9000)
  • Nouveau serveur de test dynamique (test/server.py) qui imite le comportement réel
  • Amélioration de la détection des soft-404 (comparaison de la longueur du contenu)

v2.0.0

  • Réécriture complète avec Manifest V3
  • Moteur de détection multi-facteurs
  • Système de classification par sévérité
  • Visionneuse de différences de réponses
  • Fonctionnalité de recherche et de filtrage
  • Limitation de débit intelligente avec backoff exponentiel
  • Filtrage dynamique du contenu
  • 4 modes de détection configurables
  • Nouvelle interface sombre
  • 46 chemins sensibles (contre 17 auparavant)
  • Requêtes optimisées avec vérifications HEAD et mise en cache

v1.x

  • Version initiale avec détection de paramètres de base

Contribuer

  • Signaler des bugs — Ouvrez un ticket avec les étapes de reproduction
  • Ajouter des motifs — Soumettez des PR avec de nouveaux paramètres, en-têtes ou chemins
  • Améliorer la documentation — Aidez à rendre le README plus clair

Licence

Licence MIT. Voir LICENSE pour plus de détails.

Avertissement

Cet outil est destiné uniquement aux tests de sécurité autorisés. Obtenez toujours une autorisation appropriée avant de tester des applications web que vous ne possédez pas.


debugHunter — Exposer ce qui devrait rester caché
Fait avec ♥ pour la communauté de la chasse aux bugs

Télécharger l’outil
FonctionnalitéDescription
Détection multi-facteursCombine les codes d'état, l'analyse de contenu, les en-têtes et les indicateurs de débogage
Classification par sévéritéCritique, Élevée, Moyenne, Faible — priorisez ce qui compte
Limitation de débit intelligenteBackoff exponentiel empêche les blocages WAF
Visionneuse de différences de réponsesComparez les réponses originales et modifiées côte à côte
Recherche et filtrageRecherchez des domaines ou mots-clés spécifiques dans tous les résultats
Modes configurablesIntelligent, Agressif, Conservateur, Mots-clés uniquement
Faible taux de faux positifsLe filtrage dynamique du contenu supprime les horodatages, jetons, sessions
ParamètreValeur par défautDescription
Mode de détectionIntelligentIntelligent / Agressif / Conservateur / Mots-clés uniquement
Seuil de similarité0.90Degré de similarité des réponses pour les ignorer
Différence de taille min.200Différence minimale en octets pour signaler
Intervalle de vérification8 heuresIntervalle de revérification pour la même URL
Délai de base300msDélai entre les requêtes (s'ajuste automatiquement)
Liste blancheVideDomaines à ignorer