Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
JSAnalyzer — Extension Burp Suite pour l'analyse statique JavaScript : extrait les points de terminaison d'API, les URL, les secrets et les e-mails avec filtrage du bruit pour les tests de sécurité web. | Kitploit
Outils/GitHubGitHub/jenish-sojitra/jsanalyzer
Analyse StatiqueCollecte d'InformationsSécurité WebTests d'IntrusionDétection de SecretsCollecte d'EmailsSécurité des API
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Extension Burp Suite pour l'analyse statique JavaScript : extrait les points de terminaison d'API, les URL, les secrets et les e-mails avec filtrage du bruit pour les tests de sécurité web.

Voir le dépôt
1.2k1828il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

JS Analyzer - Extension Burp Suite par Jensec (https://x.com/_jensec)

Une puissante extension Burp Suite pour l'analyse statique de JavaScript. Extrait les endpoints d'API, les URL, les secrets et les adresses e-mail des fichiers JavaScript avec un filtrage intelligent du bruit. L'objectif est de réduire le bruit autant que possible pour garantir la précision.

Burp Suite Python License

Fonctionnalités

  • Détection d'endpoints - Détecte les chemins d'API, les endpoints REST, les URL OAuth, les routes d'administration
  • Extraction d'URL - Extrait les URL complètes, y compris le stockage cloud (AWS S3, Azure, GCP)
  • Détection de secrets - Détecte les clés API, les jetons et les identifiants (AWS, Stripe, GitHub, Slack, JWT, etc.)
  • Extraction d'e-mails - Détecte les adresses e-mail dans le code JS
  • Détection de fichiers - Détecte les références à des fichiers sensibles (.sql, .csv, .bak, .env, .pdf, etc.)
  • Filtrage intelligent - Supprime le bruit des espaces de noms XML, des imports de modules et des artefacts de build
  • Suivi de la source - Indique de quel fichier JS provient chaque résultat
  • Recherche en direct - Filtre les résultats en temps réel
  • Fonction de copie - Copie les résultats individuellement ou en masse dans le presse-papiers
  • Export JSON - Exporte tous les résultats dans un fichier JSON
  • Installation

    1. Téléchargez le JAR autonome Jython
    2. Dans Burp Suite : Extensions > Extensions-Settings > Python Environment
    3. Définissez le chemin du JAR Jython
    4. Extensions > Installed > Add
    5. Sélectionnez Python et naviguez jusqu'à js_analyzer.py

    Utilisation

    1. Naviguez sur des sites Web avec votre navigateur configuré pour passer par le proxy Burp Suite
    2. Faites un clic droit sur toute réponse brute contenant du JS dans l'un des onglets suivants :
      • Proxy > HTTP history
      • Target > Site map
      • Repeater
    3. Sélectionnez « Analyze JS with JS Analyzer »
    4. Consultez l'onglet JS Analyzer pour voir les résultats

    Vous pouvez sélectionner plusieurs requêtes depuis l'historique HTTP ou le Dashboard et les envoyer toutes ensemble à JS Analyzer.

    Ce qu'elle détecte

    Endpoints

    MotifExemple
    Chemins d'API/api/v1/users, /api/v2/auth
    Endpoints REST/rest/data, /graphql
    OAuth/Auth/oauth2/token, /auth/login, /callback
    Routes d'administration/admin, /dashboard, /internal
    Well-known/.well-known/openid-configuration

    Secrets

    TypeMotif
    Clé d'accès AWSAKIA[0-9A-Z]{16}
    Clé API GoogleAIza[0-9A-Za-z\-_]{35}
    Clé Live Stripesk_live_[0-9a-zA-Z]{24,}
    PAT GitHubghp_[0-9a-zA-Z]{36}
    Jeton Slackxox[baprs]-...
    JWTeyJ...
    Clés privées-----BEGIN PRIVATE KEY-----
    URL de base de donnéesmongodb://, postgres://, mysql://

    #Remarque : N'hésitez pas à forker et à ajouter d'autres détections de secrets selon vos besoins.

    Filtrage du bruit

    L'extension filtre automatiquement :

    • Les espaces de noms XML (schemas.openxmlformats.org, www.w3.org)
    • Les imports de modules (./, ../, @angular/, etc.)
    • Les chemins internes PDF (/Type, /Font, /Filter)
    • Les chemins Excel/XML (xl/, docProps/, worksheets/)
    • Les fichiers de localisation (en.js, fr-ca.js)
    • Les internes des bibliothèques cryptographiques (sha.js, aes, bn.js)

    Fichiers

    Détecte les références à des types de fichiers sensibles :

    CatégorieExtensions
    Données.sql, .csv, .xlsx, .json, .xml, .yaml
    Configuration.env, .conf, .ini, .cfg, .config
    Sauvegarde.bak, .backup, .old, .orig
    Certificats.key, .pem, .crt, .p12, .pfx
    Documents.pdf, .doc, .docx
    Archives.zip, .tar, .gz
    Scripts.sh, .bat, .ps1, .py

    Moteur autonome

    Pour une utilisation dans vos propres projets Python ou API :

    root@kitploit:~
    from js_analyzer_engine import JSAnalyzerEngine
    
    engine = JSAnalyzerEngine()
    results = engine.analyze(javascript_content)
    
    print(results["endpoints"])  # ['/api/v1/users', ...]
    print(results["urls"])       # ['https://api.example.com', ...]
    print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
    print(results["emails"])     # ['[email protected]', ...]
    

    Exemple d'API Flask

    root@kitploit:~
    from flask import Flask, request, jsonify
    from js_analyzer_engine import JSAnalyzerEngine
    
    app = Flask(__name__)
    engine = JSAnalyzerEngine()
    
    @app.route('/analyze', methods=['POST'])
    def analyze():
        content = request.json.get('content', '')
        results = engine.analyze(content)
        return jsonify(results)
    
    if __name__ == '__main__':
        app.run(port=5000)
    

    Structure des fichiers

    root@kitploit:~
    JSextension/
    ├── js_analyzer.py          # Main Burp extension entry point
    ├── ui/
    │   ├── __init__.py
    │   └── results_panel.py    # Burp UI panel
    ├── README.md
    └── LICENSE
    

    Contribution

    Les contributions sont les bienvenues ! N'hésitez pas à :

    • Ajouter de nouveaux motifs de secrets
    • Améliorer le filtrage du bruit
    • Ajouter de nouveaux motifs d'endpoints
    • Signaler des bugs ou des problèmes

    Licence

    Licence MIT - voir le fichier LICENSE.

    Crédits

    Inspiré par :

    • LinkFinder - Expression régulière de détection d'endpoints
    • TruffleHog - Motifs de secrets

    Auteur

    Jenish Sojitra (https://x.com/_jensec)

    Créé avec ❤️ pour la communauté InfoSec et Tech.

    Télécharger l’outil