
Extension de navigateur pour la découverte passive de clés API et de secrets pour Chrome et Firefox. 80+ motifs de détection, zéro configuration.
Découverte passive de clés API et secrets pour Chrome et Firefox
KeyFinder est une extension de navigateur pour Chrome et Firefox qui analyse passivement chaque page que vous visitez à la recherche de clés API, jetons, secrets et identifiants divulgués. Elle s'exécute silencieusement en arrière-plan sans aucune configuration requise.
KeyFinder intègre plus de 80 motifs de détection couvrant les secrets provenant de :
KeyFinder analyse 10 surfaces d'attaque différentes sur chaque page :
src des scripts - Vérifie toutes les URLs source des scripts pour des mots-clés et jetons dans les paramètres de requête<script> pour des motifs de secrets<meta> pour des clés API et jetons divulgués<input type="hidden">data-* pour des valeurs sensiblesDe plus, une analyse d'entropie de Shannon est appliquée pour détecter des chaînes à haute entropie aléatoires pouvant correspondre à des formats de secrets non documentés.
/ focus, Esc efface)git clone https://github.com/momenbasel/keyFinder.git
Chrome :
chrome://extensionskeyFinderFirefox :
about:debugging > « Ce Firefox »manifest.firefox.json dans le dossier keyFinder/ pour rechercherCliquez sur l'icône de l'extension, saisissez un mot-clé dans le champ de saisie, puis cliquez sur Ajouter. Le mot-clé sera utilisé pour analyser les URLs de scripts, le code en ligne et les assignations clé-valeur sur chaque page visitée.
Mots-clés par défaut : key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Manifeste Chrome MV3
manifest.firefox.json # Manifeste Firefox MV3
popup.html # Interface de la popup de l'extension
results.html # Tableau de bord des résultats
js/
background.js # Service worker - gestion du stockage et des messages
patterns.js # Plus de 80 motifs regex de détection de secrets
content.js # Analyseur de page en monde ISOLATED - DOM, scripts, réseau
interceptor-loader.js # Chargeur ISOLATED - définit le nonce, injecte l'intercepteur en monde MAIN
interceptor.js # Hooks XHR/Fetch en monde MAIN + analyse globale de window
popup.js # Logique de la popup
results.js # Logique du tableau de bord avec filtrage et export
css/
popup.css # Styles de la popup
results.css # Styles du tableau de bord
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Construit les packages zip Chrome et Firefox
Consultez SECURITY.md pour le modèle de menace, la politique de divulgation et les limitations connues. Les notes de version se trouvent dans CHANGELOG.md.
Cet outil est destiné à la recherche en sécurité et aux tests autorisés uniquement. Utilisez-le pour identifier les secrets divulgués sur vos propres applications ou lors de tests d'intrusion autorisés. Vous êtes responsable de vos propres actions.
KeyFinder est construit et maintenu par GreyCore Labs, une société de sécurité offensive immatriculée aux États-Unis. Vous souhaitez bénéficier du même œil attentif pour votre propre produit ?
MIT
| Catégorie | Fournisseurs |
|---|
| Cloud | AWS (Clés d'accès, Clés secrètes, Jetons de session, Cognito), Google Cloud (Clés API, OAuth, Comptes de service), Azure (Clés de stockage, Jetons SAS, Chaînes de connexion) |
| Contrôle de code source | GitHub (PAT, OAuth, Jetons fins), GitLab (PAT, Jetons de pipeline, Runner), Bitbucket |
| Paiements | Stripe (Secret, Publiable, Restreint, Webhook), PayPal Braintree, Square |
| Communication | Slack (Jetons Bot, Utilisateur, Application, Webhooks), Discord (Jetons Bot, Webhooks), Telegram, Twilio, SendGrid |
| IA / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Bases de données | Chaînes de connexion MongoDB, PostgreSQL, MySQL, Redis |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastructure | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cryptographie | Clés privées RSA, EC, OpenSSH, PGP, DSA |
| Génériques | JWT, Jetons Bearer, Authentification de base, Assignations de clés API, URLs d'identifiants, chaînes à haute entropie |