
Découvrez des paramètres de débogage cachés et révélez les secrets des applications web.
L'extension Chrome essentielle pour les chasseurs de bugs et les testeurs d'intrusion
Détectez passivement les paramètres de débogage, les en-têtes sensibles et les chemins exposés pendant votre navigation.
Trouver des points de terminaison de débogage et des fichiers de configuration exposés est une technique courante dans la chasse aux bugs. debugHunter automatise ce processus en analysant passivement chaque site web que vous visitez et vous alerte lorsqu'il découvre :
?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstormX-Forwarded-Host: localhost, X-Original-URL: /admin/.env, /.git/config, /actuator/env, /phpinfo.phpTous les résultats sont classés par sévérité afin que vous puissiez vous concentrer d'abord sur les problèmes critiques.
?debug=1 ?_debug=true ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1 ?debugbar=1
?profiler=1 ?trace=1 ?verbose=1
?show_errors=1 ?display_errors=1 ?dev_mode=1
?phpinfo=1 ?error_reporting=E_ALL ?env=dev
?env=staging ?env=pre ?env=sandbox
?environment=dev ?staging=1 ?beta=1
?internal=1 ?test=1 ?admin=1
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Critique
/.env /.git/config /config.json
/.env.local /.env.production /credentials.json
/auth.json /secrets.json /database.yml
/wp-config.php.bak /.aws/credentials /backup.sql
/dump.sql /.htpasswd /actuator/env
/actuator/heapdump
Élevée
/.git/HEAD /.git/logs/HEAD /.svn/entries
/phpinfo.php /info.php /graphiql
/__debug__ /debug /server-status
/elmah.axd /trace.axd /rails/info/properties
/package.json /composer.json
Moyenne
/swagger-ui.html /swagger.json /api-docs
/openapi.json /web.config /.htaccess
/Dockerfile /docker-compose.yml
git clone https://github.com/devploit/debugHunter.git
chrome://extensions/debugHunter.zip depuis la page Releaseschrome://extensions/ → Charger l'extension non empaquetéeAccédez aux paramètres via l'icône d'engrenage dans la popup :
Un serveur de test dynamique est inclus pour vérifier le bon fonctionnement de l'extension :
cd test/
python3 server.py # Recommended: Dynamic server
Alternative (static server, limited functionality):
./start-server-macos.command # macOS
./start-server.sh # Linux/other
Le serveur dynamique (server.py) sert un contenu différent en fonction des paramètres/en-têtes de débogage :
Cela imite le comportement réel où les points de terminaison de débogage n'exposent des données sensibles que lorsqu'ils sont déclenchés.
URLs de test :
http://localhost:9000/ — Page normalehttp://localhost:9000/?debug=1 — Mode débogage déclenchéhttp://localhost:9000/.env — Chemin sensiblestorage, tabs, <all_urls>test/server.py) qui imite le comportement réelLicence MIT. Voir LICENSE pour plus de détails.
Cet outil est destiné uniquement aux tests de sécurité autorisés. Obtenez toujours une autorisation appropriée avant de tester des applications web que vous ne possédez pas.
debugHunter — Exposer ce qui devrait rester caché
Fait avec ♥ pour la communauté de la chasse aux bugs
| Fonctionnalité | Description |
|---|
| Détection multi-facteurs | Combine les codes d'état, l'analyse de contenu, les en-têtes et les indicateurs de débogage |
| Classification par sévérité | Critique, Élevée, Moyenne, Faible — priorisez ce qui compte |
| Limitation de débit intelligente | Backoff exponentiel empêche les blocages WAF |
| Visionneuse de différences de réponses | Comparez les réponses originales et modifiées côte à côte |
| Recherche et filtrage | Recherchez des domaines ou mots-clés spécifiques dans tous les résultats |
| Modes configurables | Intelligent, Agressif, Conservateur, Mots-clés uniquement |
| Faible taux de faux positifs | Le filtrage dynamique du contenu supprime les horodatages, jetons, sessions |
| Paramètre | Valeur par défaut | Description |
|---|
| Mode de détection | Intelligent | Intelligent / Agressif / Conservateur / Mots-clés uniquement |
| Seuil de similarité | 0.90 | Degré de similarité des réponses pour les ignorer |
| Différence de taille min. | 200 | Différence minimale en octets pour signaler |
| Intervalle de vérification | 8 heures | Intervalle de revérification pour la même URL |
| Délai de base | 300ms | Délai entre les requêtes (s'ajuste automatiquement) |
| Liste blanche | Vide | Domaines à ignorer |