Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
keyFinder — Extension de navigateur pour la découverte passive de clés API et de secrets pour Chrome et Firefox. 80+ motifs de détection, zéro configuration. | Kitploit
Outils/GitHubGitHub/momenbasel/keyfinder
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceCollecte d'InformationsDétection de SecretsSécurité des API
GitHubmomenbasel/keyfinder

keyFinder

Extension de navigateur pour la découverte passive de clés API et de secrets pour Chrome et Firefox. 80+ motifs de détection, zéro configuration.

Voir le dépôt
69612015il y a 2 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Logo KeyFinder

KeyFinder

Découverte passive de clés API et secrets pour Chrome et Firefox


KeyFinder est une extension de navigateur pour Chrome et Firefox qui analyse passivement chaque page que vous visitez à la recherche de clés API, jetons, secrets et identifiants divulgués. Elle s'exécute silencieusement en arrière-plan sans aucune configuration requise.

Ce qu'elle détecte

KeyFinder intègre plus de 80 motifs de détection couvrant les secrets provenant de :

CatégorieFournisseurs
CloudAWS (Clés d'accès, Clés secrètes, Jetons de session, Cognito), Google Cloud (Clés API, OAuth, Comptes de service), Azure (Clés de stockage, Jetons SAS, Chaînes de connexion)
Contrôle de code sourceGitHub (PAT, OAuth, Jetons fins), GitLab (PAT, Jetons de pipeline, Runner), Bitbucket
PaiementsStripe (Secret, Publiable, Restreint, Webhook), PayPal Braintree, Square
CommunicationSlack (Jetons Bot, Utilisateur, Application, Webhooks), Discord (Jetons Bot, Webhooks), Telegram, Twilio, SendGrid
IA / MLOpenAI, Anthropic, HuggingFace, Replicate
Bases de donnéesChaînes de connexion MongoDB, PostgreSQL, MySQL, Redis
SaaSShopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox
InfrastructureHashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana
CryptographieClés privées RSA, EC, OpenSSH, PGP, DSA
GénériquesJWT, Jetons Bearer, Authentification de base, Assignations de clés API, URLs d'identifiants, chaînes à haute entropie

Comment ça fonctionne

KeyFinder analyse 10 surfaces d'attaque différentes sur chaque page :

  1. URLs src des scripts - Vérifie toutes les URLs source des scripts pour des mots-clés et jetons dans les paramètres de requête
  2. Scripts en ligne - Analyse le contenu des balises <script> pour des motifs de secrets
  3. Scripts externes - Récupère et analyse les fichiers JavaScript de la même origine
  4. Balises meta - Vérifie les balises <meta> pour des clés API et jetons divulgués
  5. Champs de formulaire cachés - Inspecte les valeurs des <input type="hidden">
  6. Attributs de données - Analyse les attributs data-* pour des valeurs sensibles
  7. Commentaires HTML - Parcourt les nœuds de commentaires pour des secrets accidentellement commités
  8. Paramètres d'URL - Analyse les liens et hrefs pour des jetons dans les chaînes de requête
  9. Stockage web - Analyse localStorage et sessionStorage
  10. Réponses réseau - Intercepte les réponses XHR et Fetch pour des secrets divulgués

De plus, une analyse d'entropie de Shannon est appliquée pour détecter des chaînes à haute entropie aléatoires pouvant correspondre à des formats de secrets non documentés.

Fonctionnalités

  • Zéro dépendance - Pur JavaScript vanilla, pas de jQuery, pas de bibliothèques externes
  • Manifest V3 - Conçu pour Chrome et Firefox modernes avec architecture service worker
  • Analyse passive - S'exécute automatiquement à chaque chargement de page
  • Compatibilité SPA - MutationObserver réanalyse le DOM injecté dynamiquement
  • Badge d'alerte par onglet - Icône avec point rouge lorsque l'onglet contient des résultats
  • Mots-clés personnalisés - Ajoutez vos propres termes de recherche à analyser (validés, 50 max)
  • Tableau de bord style console ops - Interface de terminal plate : résultats triés par sévérité, tuiles de sévérité filtrables par clic, bandeau des derniers résultats, recherche en direct (/ focus, Esc efface)
  • Tri à un clic - Cliquez sur une correspondance pour copier le secret, horodatages relatifs avec affichage absolu au survol, suppression par résultat
  • Export - Téléchargez les résultats filtrés en JSON ou CSV (avec assainissement anti-injection de formules)
  • Pont sécurisé - Nonce par page sur le canal CustomEvent MAIN <-> ISOLATED
  • Stockage limité - Limite de 5000 résultats avec éviction FIFO ; écritures sérialisées entre onglets
  • Faible empreinte - Utilisation minimale du CPU et de la mémoire
  • Toutes les frames - Analyse les iframes et le contenu intégré

Installation

Chrome

  • Installer depuis le Chrome Web Store

Firefox

  • Installer depuis les modules Firefox

Depuis les sources

git clone https://github.com/momenbasel/keyFinder.git

Chrome :

  1. Allez sur chrome://extensions
  2. Activez le mode développeur
  3. Cliquez sur Charger l'extension non empaquetée et sélectionnez le dossier keyFinder

Firefox :

  1. Allez sur about:debugging > « Ce Firefox »
  2. Cliquez sur Charger un module temporaire
  3. Sélectionnez manifest.firefox.json dans le dossier keyFinder

Utilisation

  1. Installez l'extension
  2. Naviguez sur le web normalement - KeyFinder analyse chaque page en arrière-plan
  3. Cliquez sur l'icône de l'extension pour voir les statistiques et gérer les mots-clés
  4. Cliquez sur Voir les résultats pour ouvrir le tableau de bord complet
  5. Filtrez par sévérité, fournisseur ou type - ou cliquez sur une tuile de sévérité pour filtrer instantanément ; appuyez sur / pour rechercher
  6. Exportez les résultats au format JSON ou CSV pour les rapports

Ajouter des mots-clés personnalisés

Cliquez sur l'icône de l'extension, saisissez un mot-clé dans le champ de saisie, puis cliquez sur Ajouter. Le mot-clé sera utilisé pour analyser les URLs de scripts, le code en ligne et les assignations clé-valeur sur chaque page visitée.

Mots-clés par défaut : key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret

Architecture

Télécharger l’outil