Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
keyhacks — Collection organisée de commandes pour valider des clés API divulguées provenant de programmes de bug bounty et de tests d'intrusion, couvrant plus de 80 services dont AWS, GitHub, Slack et Twilio. | Kitploit
Outils/GitHubGitHub/streaak/keyhacks
Analyse des VulnérabilitésTests d'IntrusionDétection de SecretsSécurité des API
GitHubstreaak/keyhacks

keyhacks

Collection organisée de commandes pour valider des clés API divulguées provenant de programmes de bug bounty et de tests d'intrusion, couvrant plus de 80 services dont AWS, GitHub, Slack et Twilio.

Voir le dépôt
6.3k1.2kil y a 14 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager


KeyHacks montre des méthodes pour valider différentes clés API trouvées lors d'un programme Bug Bounty ou d'un test d'intrusion.

@Gwen001 a scripté l'ensemble du processus disponible ici et il se trouve ici

Table des matières

  • Clé API ABTasty
  • Clé API Algolia
  • Clés API Amplitude
  • Jeton d'accès Asana
  • ID de clé d'accès AWS et secret
  • ID APP et clé API Azure Application Insights
  • Passkey Bazaarvoice
  • Clé API Bing Maps
  • Jeton d'accès Bit.ly
  • Clé et secret Branch.io
  • Clé d'accès BrowserStack
  • Jeton d'accès Buildkite
  • Clé API ButterCMS
  • Clé API Calendly
  • Jeton d'accès Contentful
  • Jeton d'accès CircleCI
  • Clé API Cloudflare
  • Clé d'enregistrement Cypress
  • Clé API DataDog
  • Clé API Delighted
  • Jeton d'accès Deviant Art
  • Secret Deviant Art
  • API Dropbox
  • Jeton d'accès Facebook
  • AppSecret Facebook
  • Firebase
  • Messagerie Cloud Firebase (FCM)
  • Clé API FreshDesk
  • ID client et secret client Github
  • Clé SSH privée GitHub
  • Jeton GitHub
  • Jeton d'accès personnel Gitlab
  • Jeton d'enregistrement GitLab runner
  • Identifiants de compte de service Google Cloud
  • Clé API Google Maps
  • Clé Google Recaptcha
  • Jeton d'accès Grafana
  • OAUTH Help Scout
  • Clé API Heroku
  • Clé API HubSpot
  • Clé API Infura
  • Jeton d'accès Instagram
  • Jeton d'accès API d'affichage de base Instagram
  • Jeton d'accès API Graph Instagram
  • Clé API Ipstack
  • Clé API Iterable
  • Clé API JumpCloud
  • Clé API Keen.io
  • OAUTH LinkedIn
  • Clé API Lokalise
  • Clé API Loqate
  • Clé API MailChimp
  • Clé privée MailGun
  • Clé API Mapbox
  • Locataire Microsoft Azure
  • Signatures d'accès partagé Microsoft (SAS)
  • Webhook Microsoft Teams
  • Clé API personnelle New Relic (NerdGraph)
  • API REST New Relic
  • Jeton NPM
  • Clé API OpsGenie
  • Jeton API Pagerduty
  • ID client et clé secrète Paypal
  • Clé d'intégration Pendo
  • Jeton API PivotalTracker
  • Clé API et clé secrète Razorpay
  • Clé API Salesforce
  • Nom d'utilisateur et clé d'accès SauceLabs
  • Jeton API SendGrid
  • Shodan.io
  • Jeton API Slack
  • Webhook Slack
  • Jeton Sonarcloud
  • Jeton d'accès Spotify
  • Square
  • Jeton live Stripe
  • Jeton API Bot Telegram
  • Jeton API Travis CI
  • Account_sid et jeton d'authentification Twilio
  • Secret API Twitter
  • Jeton Bearer Twitter
  • Jeton API Visual Studio App Center
  • Clé API WakaTime
  • Clé API WeGlot
  • Clé API WPEngine
  • Clé API YouTube
  • Jeton Webhook Zapier
  • Jeton d'accès Zendesk
  • Clé API Zendesk

Informations détaillées

Webhook Slack

Si la commande ci-dessous renvoie missing_text_or_fallback_or_attachments, cela signifie que l'URL est valide, toute autre réponse signifierait que l'URL est invalide.``` curl -s -X POST -H "Content-type: application/json" -d '{"text":""}' "https://hooks.slack.com/services/T00000000/B00000000/XXXXXXXXXXXXXXXXXXXXXXXX"

root@kitploit:~
## [Jeton API Slack](https://api.slack.com/web)```
curl -sX POST "https://slack.com/api/auth.test?token=xoxp-TOKEN_HERE&pretty=1"

ou``` curl -sX POST "https://slack.com/api/auth.test" -H "Accept: application/json; charset=utf-8" -H "Authorization: Bearer xoxb-TOKEN_HERE"

root@kitploit:~
## [SauceLabs Nom d'utilisateur et clé d'accès](https://wiki.saucelabs.com/display/DOCS/Account+Methods)```
curl -u USERNAME:ACCESS_KEY https://saucelabs.com/rest/v1/users/USERNAME

Facebook AppSecret

Vous pouvez générer des jetons d'accès en visitant l'URL ci-dessous.``` https://graph.facebook.com/oauth/access_token?client_id=ID_HERE&client_secret=SECRET_HERE&redirect_uri=&grant_type=client_credentials

root@kitploit:~
## Jeton d'accès Facebook```
https://developers.facebook.com/tools/debug/accesstoken/?access_token=ACCESS_TOKEN_HERE&version=v3.2

Firebase

Nécessite un jeton personnalisé et une clé API.

  1. Obtenir le jeton d'ID et le jeton d'actualisation à partir du jeton personnalisé et de la clé API : curl -s -XPOST -H 'content-type: application/json' -d '{"token":":custom_token","returnSecureToken":True}' 'https://identitytoolkit.googleapis.com/v1/accounts:signInWithCustomToken?key=:api_key'
  2. Échanger le jeton d'ID contre un jeton d'authentification : curl -s -XPOST -H 'content-type: application/json' -d '{"idToken":":id_token"}' https://www.googleapis.com/identitytoolkit/v3/relyingparty/verifyCustomToken?key=:api_key'

Github Token```

curl -s -u "user:apikey" https://api.github.com/user curl -s -H "Authorization: token TOKEN_HERE" "https://api.github.com/users/USERNAME_HERE/orgs"

Check scope of your api token

curl "https://api.github.com/rate_limit" -i -u "user:apikey" | grep "X-OAuth-Scopes:"

root@kitploit:~
## [Identifiant client Github et secret client](https://developer.github.com/v3/#oauth2-keysecret)```
curl 'https://api.github.com/users/whatever?client_id=xxxx&client_secret=yyyy'

Firebase Cloud Messaging

Référence : https://abss.me/posts/fcm-takeover``` curl -s -X POST --header "Authorization: key=AI..." --header "Content-Type:application/json" 'https://fcm.googleapis.com/fcm/send' -d '{"registration_ids":["1"]}'

root@kitploit:~
## Clé SSH privée GitHub

Les clés SSH privées peuvent être testées sur github.com pour vérifier si elles sont associées à un compte utilisateur existant. Si la clé existe, le nom d'utilisateur correspondant à la clé sera fourni. ([source](https://github.com/streaak/keyhacks/issues/2))```
$ ssh -i <path to SSH private key> -T [email protected]
Hi <username>! You've successfully authenticated, but GitHub does not provide shell access.

Twilio Account_sid et jeton d'authentification```

curl -X GET 'https://api.twilio.com/2010-04-01/Accounts.json' -u ACCOUNT_SID:AUTH_TOKEN

root@kitploit:~
## [Secret de l'API Twitter](https://developer.twitter.com/en/docs/basics/authentication/guides/bearer-tokens.html)```
curl -u 'API key:API secret key' --data 'grant_type=client_credentials' 'https://api.twitter.com/oauth2/token'

Twitter Bearer token```

curl --request GET --url https://api.twitter.com/1.1/account_activity/all/subscriptions/count.json --header 'authorization: Bearer TOKEN'

root@kitploit:~
## [HubSpot API key](https://developers.hubspot.com/docs/methods/owners/get_owners)

Obtenir tous les propriétaires :```
https://api.hubapi.com/owners/v2/owners?hapikey={keyhere}

Obtenez tous les détails de contact :``` https://api.hubapi.com/contacts/v1/lists/all/contacts/all?hapikey={keyhere}

root@kitploit:~
## [Clé API Infura](https://docs.infura.io/infura/networks/ethereum/how-to/secure-a-project/project-id)```
curl https://mainnet.infura.io/v3/<YOUR-API-KEY> -X POST -H "Content-Type: application/json" -d '{"jsonrpc":"2.0","method":"eth_accounts","params":[],"id":1}'

Deviant Art Secret```

curl https://www.deviantart.com/oauth2/token -d grant_type=client_credentials -d client_id=ID_HERE -d client_secret=mysecret

root@kitploit:~
## [Jeton d'accès Deviant Art](https://www.deviantart.com/developers/authentication)```
curl https://www.deviantart.com/api/v1/oauth2/placebo -d access_token=Alph4num3r1ct0k3nv4lu3

Clé d'intégration Pendo```

curl -X GET https://app.pendo.io/api/v1/feature -H 'content-type: application/json' -H 'x-pendo-integration-key:KEY_HERE' curl -X GET https://app.pendo.io/api/v1/metadata/schema/account -H 'content-type: application/json' -H 'x-pendo-integration-key:KEY_HERE'

root@kitploit:~
## [Jeton API SendGrid](https://docs.sendgrid.com/api-reference)```
curl -X "GET" "https://api.sendgrid.com/v3/scopes" -H "Authorization: Bearer SENDGRID_TOKEN-HERE" -H "Content-Type: application/json"

Square

Détection :

ID d'application / secret client : sq0[a-z]{3}-[0-9A-Za-z\-_]{22,43} Jeton d'authentification : EAAA[a-zA-Z0-9]{60}

ID d'application de test et secret client :``` curl "https://squareup.com/oauth2/revoke" -d '{"access_token":"[RANDOM_STRING]","client_id":"[APP_ID]"}' -H "Content-Type: application/json" -H "Authorization: Client [CLIENT_SECRET]"

root@kitploit:~
Réponse indiquant des identifiants valides :```
empty

Réponse indiquant des informations d'identification invalides :``` { "message": "Not Authorized", "type": "service.not_authorized" }

root@kitploit:~
**Jeton d'authentification de test:**```
curl https://connect.squareup.com/v2/locations -H "Authorization: Bearer [AUHT_TOKEN]"

Réponse indiquant des informations d'identification valides:``` {"locations":[{"id":"CBASELqoYPXr7RtT-9BRMlxGpfcgAQ","name":"Coffee \u0026 Toffee SF","address":{"address_line_1":"1455 Market Street","locality":"San Francisco","administrative_district_level_1":"CA","postal_code":"94103","country":"US"},"timezone":"America/Los_Angeles"........

root@kitploit:~
Réponse indiquant des identifiants invalides :```
{"errors":[{"category":"AUTHENTICATION_ERROR","code":"UNAUTHORIZED","detail":"This request could not be authorized."}]}

Jeton d'accès Contentful```

curl -v https://cdn.contentful.com/spaces/SPACE_ID_HERE/entries\?access_token\=ACCESS_TOKEN_HERE

root@kitploit:~
## [Dropbox API](https://www.dropbox.com/developers/documentation/http/documentation)```
curl -X POST https://api.dropboxapi.com/2/users/get_current_account --header "Authorization: Bearer TOKEN_HERE"

Identifiant de clé d'accès AWS et clé secrète

Installez awscli, définissez la clé d'accès et le secret dans les variables d'environnement, et exécutez la commande suivante :``` AWS_ACCESS_KEY_ID=xxxx AWS_SECRET_ACCESS_KEY=yyyy aws sts get-caller-identity

root@kitploit:~
Les permissions des identifiants AWS peuvent être déterminées en utilisant [Enumerate-IAM](https://github.com/andresriancho/enumerate-iam). Cela donne une vue plus large des privilèges des identifiants AWS découverts plutôt que de simplement vérifier les buckets S3.```
git clone https://github.com/andresriancho/enumerate-iam
cd  enumerate-iam
./enumerate-iam.py --access-key AKIA... --secret-key StF0q...

Lokalise API Key```curl --request GET \

--url https://api.lokalise.com/api2/projects/
--header 'x-api-token: [API-KEY-HERE]'

root@kitploit:~
## [Clé privée MailGun](https://documentation.mailgun.com/en/latest/api_reference.html)```
curl --user 'api:YOUR_API_KEY' "https://api.mailgun.net/v3/domains"

Clé API FreshDesk```

curl -v -u [email protected]:test -X GET 'https://domain.freshdesk.com/api/v2/groups/1' This requires the API key in '[email protected]', pass in 'test' and 'domain.freshdesk.com' to be the instance url of the target. In case you get a 403, try the endpoint api/v2/tickets, which is accessible for all keys.

root@kitploit:~
## [Clé API JumpCloud](https://docs.jumpcloud.com/1.0/authentication-and-authorization/authentication-and-authorization-overview)

#### [v1](https://docs.jumpcloud.com/1.0/systemusers)```
List systems:
curl -H "x-api-key: APIKEYHERE" "https://console.jumpcloud.com/api/systems"
curl -H "x-api-key: APIKEYHERE" "https://console.jumpcloud.com/api/systemusers"
curl -H "x-api-key: APIKEYHERE" "https://console.jumpcloud.com/api/applications"

v2```

List systems: curl -X GET https://console.jumpcloud.com/api/v2/systems/{System_ID}/memberof
-H 'Accept: application/json'
-H 'Content-Type: application/json'
-H 'x-api-key: {API_KEY}'

root@kitploit:~
## Locataire Microsoft Azure
Format:```
CLIENT_ID: [0-9a-z\-]{36}
CLIENT_SECRET: [0-9A-Za-z\+\=]{40,50}
TENANT_ID: [0-9a-z\-]{36}

Vérification:``` curl -X POST -H "Content-Type: application/x-www-form-urlencoded" -d 'client_id=<CLIENT_ID>&scope=https%3A%2F%2Fgraph.microsoft.com%2F.default&client_secret=<CLIENT_SECRET>&grant_type=client_credentials' 'https://login.microsoftonline.com/<TENANT_ID>/oauth2/v2.0/token'

root@kitploit:~
## [Microsoft Signatures d'accès partagé (SAS)](https://github.com/MicrosoftDocs/azure-docs/blob/master/articles/storage/common/storage-dotnet-shared-access-signature-part-1.md)

La commande PowerShell suivante peut être utilisée pour tester un jeton de signature d'accès partagé :```powershell
static void UseAccountSAS(string sasToken)
{
    // Create new storage credentials using the SAS token.
    StorageCredentials accountSAS = new StorageCredentials(sasToken);
    // Use these credentials and the account name to create a Blob service client.
    CloudStorageAccount accountWithSAS = new CloudStorageAccount(accountSAS, "account-name", endpointSuffix: null, useHttps: true);
    CloudBlobClient blobClientWithSAS = accountWithSAS.CreateCloudBlobClient();

    // Now set the service properties for the Blob client created with the SAS.
    blobClientWithSAS.SetServiceProperties(new ServiceProperties()
    {
        HourMetrics = new MetricsProperties()
        {
            MetricsLevel = MetricsLevel.ServiceAndApi,
            RetentionDays = 7,
            Version = "1.0"
        },
        MinuteMetrics = new MetricsProperties()
        {
            MetricsLevel = MetricsLevel.ServiceAndApi,
            RetentionDays = 7,
            Version = "1.0"
        },
        Logging = new LoggingProperties()
        {
            LoggingOperations = LoggingOperations.All,
            RetentionDays = 14,
            Version = "1.0"
        }
    });

    // The permissions granted by the account SAS also permit you to retrieve service properties.
    ServiceProperties serviceProperties = blobClientWithSAS.GetServiceProperties();
    Console.WriteLine(serviceProperties.HourMetrics.MetricsLevel);
    Console.WriteLine(serviceProperties.HourMetrics.RetentionDays);
    Console.WriteLine(serviceProperties.HourMetrics.Version);
}

Webhook Microsoft Teams

Si la commande ci-dessous renvoie Summary or Text is required., cela signifie que l'URL est valide. Si elle renvoie Invalid webhook URL ou toute autre réponse, cela signifie que l'URL est invalide.``` curl -H "Content-Type:application/json" -d "{'text':''}" "YOUR_WEBHOOK_URL"

root@kitploit:~
## [Clé d'API personnelle New Relic (NerdGraph)](https://docs.newrelic.com/docs/apis/nerdgraph/get-started/introduction-new-relic-nerdgraph#endpoint)```
curl -X POST https://api.newrelic.com/graphql \
-H 'Content-Type: application/json' \
-H 'API-Key: YOUR_API_KEY' \
-d '{ "query":  "{ requestContext { userId apiKey } }" } '

New Relic REST API```

curl -X GET 'https://api.newrelic.com/v2/applications.json'
-H "X-Api-Key:${APIKEY}" -i

root@kitploit:~
Si valide, testez plus loin pour voir s'il s'agit d'une [clé admin](https://docs.newrelic.com/docs/apis/get-started/intro-apis/types-new-relic-api-keys#admin)

## [Clé API Heroku](https://devcenter.heroku.com/articles/platform-api-quickstart)```
curl -X POST https://api.heroku.com/apps -H "Accept: application/vnd.heroku+json; version=3" -H "Authorization: Bearer API_KEY_HERE"

Clé API Mapbox

Les clés secrètes Mapbox commencent par sk, les autres commencent par pk (token public), sk (token secret) ou tk (token temporaire).``` curl "https://api.mapbox.com/geocoding/v5/mapbox.places/Los%20Angeles.json?access_token=ACCESS_TOKEN"

#Check token validity curl "https://api.mapbox.com/tokens/v2?access_token=YOUR_MAPBOX_ACCESS_TOKEN"

#Get list of all tokens associated with an account. (only works if the token is a Secret Token (sk), and has the appropiate scope) curl "https://api.mapbox.com/tokens/v2/MAPBOX_USERNAME_HERE?access_token=YOUR_MAPBOX_ACCESS_TOKEN"

root@kitploit:~
## [Clé API Salesforce](https://developer.salesforce.com/docs/atlas.en-us.api_rest.meta/api_rest/quickstart_oauth.htm)```
curl https://instance_name.salesforce.com/services/data/v20.0/ -H 'Authorization: Bearer access_token_here'

Clé API Algolia

Si la clé a la permission listIndexes, vous pouvez lister les index avec :``` curl --request GET
--url https://-1.algolianet.com/1/indexes/
--header 'content-type: application/json'
--header 'x-algolia-api-key: '
--header 'x-algolia-application-id: '

root@kitploit:~
Sinon, vous devrez connaître le nom d'un index (vérifiez le code source de l'application ou les requêtes qu'elle effectue). Ensuite, pour énumérer son contenu:```
curl --request GET \
  --url https://<example-app-id>-1.algolianet.com/1/indexes/<example-index> \
  --header 'content-type: application/json' \
  --header 'x-algolia-api-key: <example-key>' \
  --header 'x-algolia-application-id: <example-appid>'

Soyez prudent lors de l'exécution de cette commande, car le payload pourrait s'exécuter dans un environnement administratif, selon l'index pour lequel vous modifiez le highlightPreTag. Il est recommandé d'utiliser un payload plus discret (comme XSS Hunter) pour prouver l'attaque de cross-site scripting possible.``` curl --request PUT
--url https://-1.algolianet.com/1/indexes//settings
--header 'content-type: application/json'
--header 'x-algolia-api-key: '
--header 'x-algolia-application-id: '
--data '{"highlightPreTag": ""}'

root@kitploit:~
## [Jeton Webhook Zapier](https://zapier.com/help/how-get-started-webhooks-zapier/)```
curl -H "Accept: application/json" -H "Content-Type: application/json" -X POST -d '{"name":"streaak"}' "webhook_url_here"

Jeton API Pagerduty```

curl -H "Accept: application/vnd.pagerduty+json;version=2" -H "Authorization: Token token=TOKEN_HERE" -X GET "https://api.pagerduty.com/schedules"

root@kitploit:~
## [Clé d'accès BrowserStack](https://www.browserstack.com/automate/rest-api)```
curl -u "USERNAME:ACCESS_KEY" https://api.browserstack.com/automate/plan.json

Clé API Google Maps

Les restrictions de clé sont définies par service. Lors du test de la clé, si celle-ci est restreinte/inactive sur un service, essayez-la avec un autre.

*La tarification est en USD pour 1000 requêtes (pour les 100 000 premières requêtes)

Plus d'informations disponibles ici-

https://medium.com/@ozguralp/unauthorized-google-maps-api-key-usage-cases-and-why-you-need-to-care-1ccb28bf21e

https://github.com/ozguralp/gmapsapiscanner/

https://developers.google.com/maps/api-key-best-practices

Clé Google Recaptcha

Envoyez une requête POST à l'URL suivante :``` https://www.google.com/recaptcha/api/siteverify

root@kitploit:~
`secret` et `response` sont deux paramètres POST obligatoires, où `secret` est la clé et `response` est la réponse à tester.

Expression régulière : `^6[0-9a-zA-Z_-]{39}$`. La clé API commence toujours par un 6 et fait 40 caractères. En savoir plus ici : https://developers.google.com/recaptcha/docs/verify.

## [Identifiants de compte de service Google Cloud](https://cloud.google.com/docs/authentication/production)

Les identifiants de compte de service peuvent être trouvés dans un fichier JSON comme celui-ci :```
$ cat service_account.json
{
  "type": "service_account",
  "project_id": "...",
  "private_key_id": "...",
  "private_key": "-----BEGIN PRIVATE KEY-----...-----END PRIVATE KEY-----\n",
  "client_email": "...",
  "client_id": "...",
  "auth_uri": "https://accounts.google.com/o/oauth2/auth",
  "token_uri": "https://oauth2.googleapis.com/token",
  "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
  "client_x509_cert_url": "https://www.googleapis.com/robot/v1/metadata/x509/..."
}

Si c'est votre cas, vous pouvez vérifier ces informations d'identification à l'aide de l'outil gcloud (comment installer gcloud):``` $ gcloud auth activate-service-account --key-file=service_account.json Activated service account credentials for: [...] $ gcloud auth print-access-token ya29.c...

root@kitploit:~
En cas de succès, vous verrez le jeton d'accès imprimé dans le terminal. Veuillez noter qu'après avoir vérifié que les identifiants sont réellement valides, vous pouvez énumérer les permissions de ces identifiants, ce qui est une autre histoire.

## [Clé et secret Branch.IO](https://docs.branch.io/pages/apps/deep-linking-api/#app-read)

Visitez l'URL suivante pour vérifier la validité :```
https://api2.branch.io/v1/app/KEY_HERE?branch_secret=SECRET_HERE

Clé API Bing Maps

Visitez ce lien pour vérifier la validité de la clé. La réponse d'une clé valide doit commencer par `authenticationResultCode: "ValidCredentials"```` https://dev.virtualearth.net/REST/v1/Locations?CountryRegion=US&adminDistrict=WA&locality=Somewhere&postalCode=98001&addressLine=100%20Main%20St.&key=API_KEY

root@kitploit:~
## [Token d'accès Bit.ly](https://dev.bitly.com/authentication.html)

Visitez l'URL suivante pour vérifier la validité :```
https://api-ssl.bitly.com/v3/shorten?access_token=ACCESS_TOKEN&longUrl=https://www.google.com

Buildkite Jeton d'accès```

curl -H "Authorization: Bearer ACCESS_TOKEN"
https://api.buildkite.com/v2/access-token

root@kitploit:~
## [ButterCMS-API-Key](https://buttercms.com/docs/api/#authentication)```
curl -X GET 'https://api.buttercms.com/v2/posts/?auth_token=your_api_token'

Jeton d'accès Asana```

curl -H "Authorization: Bearer ACCESS_TOKEN" https://app.asana.com/api/1.0/users/me

root@kitploit:~
## [Jeton d'accès Zendesk](https://support.zendesk.com/hc/en-us/articles/203663836-Using-OAuth-authentication-with-your-application)```
curl https://{subdomain}.zendesk.com/api/v2/tickets.json \
  -H "Authorization: Bearer ACCESS_TOKEN"

Clé API Zendesk

Les jetons API sont différents des jetons OAuth, les jetons API sont des mots de passe générés automatiquement dans l'interface d'administration du Support.``` curl https://{target}.zendesk.com/api/v2/users.json \ -u support@{target}.com/token:{here your token}

root@kitploit:~
## [Clé API MailChimp](https://developer.mailchimp.com/documentation/mailchimp/reference/overview/)```
curl --request GET --url 'https://<dc>.api.mailchimp.com/3.0/' --user 'anystring:<API_KEY>' --include

WPEngine API Key

Ce problème peut être davantage exploité en consultant le gist de @hateshape : https://gist.github.com/hateshape/2e671ea71d7c243fac7ebf51fb738f0a.``` curl "https://api.wpengine.com/1.2/?method=site&account_name=ACCOUNT_NAME&wpe_apikey=WPENGINE_APIKEY"

root@kitploit:~
## [Clé API DataDog](https://docs.datadoghq.com/api/)```
curl "https://api.datadoghq.com/api/v1/dashboard?api_key=<api_key>&application_key=<application_key>"

Clé API Delighted

Ne supprimez pas le : à la fin.``` curl https://api.delighted.com/v1/metrics.json
-H "Content-Type: application/json"
-u YOUR_DELIGHTED_API_KEY:

root@kitploit:~
## [Jeton API Travis CI](https://developer.travis-ci.com/gettingstarted)```
curl -H "Travis-API-Version: 3" -H "Authorization: token <TOKEN>" https://api.travis-ci.org/repos

Telegram Bot API Token```

curl https://api.telegram.org/bot/getMe

root@kitploit:~
## [WakaTime API Key](https://wakatime.com/developers)```
curl "https://wakatime.com/api/v1/users/current?api_key=KEY_HERE"

Jeton Sonarcloud```

curl -u : "https://sonarcloud.io/api/authentication/validate"

root@kitploit:~
## [Jeton d'accès Spotify](https://developer.spotify.com/documentation/general/guides/authorization-guide/)```
curl -H "Authorization: Bearer <ACCESS_TOKEN>" https://api.spotify.com/v1/me

Jeton d'accès de l'API Instagram Basic Display

Ex.: IGQVJ...``` curl -X GET 'https://graph.instagram.com/{user-id}?fields=id,username&access_token={access-token}'

root@kitploit:~
## [Jeton d'accès à l'API Graph Instagram](https://developers.facebook.com/docs/instagram-api/getting-started)
Ex. : EAAJjmJ...```
curl -i -X GET 'https://graph.facebook.com/v8.0/me/accounts?access_token={access-token}'

Jeton d'accès personnel Gitlab```

curl "https://gitlab.example.com/api/v4/projects?private_token=<your_access_token>"

root@kitploit:~
## [Jeton d'enregistrement du runner GitLab](https://docs.gitlab.com/runner/register/)```
docker run --rm gitlab/gitlab-runner register \
  --non-interactive \
  --executor "docker" \
  --docker-image alpine:latest \
  --url "https://gitlab.com/" \
  --registration-token "PROJECT_REGISTRATION_TOKEN" \
  --description "keyhacks-test" \
  --maintenance-note "Testing token with keyhacks" \
  --tag-list "docker,aws" \
  --run-untagged="true" \
  --locked="false" \
  --access-level="not_protected"

Identifiant client et clé secrète Paypal```

curl -v https://api.sandbox.paypal.com/v1/oauth2/token
-H "Accept: application/json"
-H "Accept-Language: en_US"
-u "client_id:secret"
-d "grant_type=client_credentials"

root@kitploit:~
Le jeton d'accès peut ensuite être utilisé pour extraire des données de l'API PayPal. Plus d'informations : https://developer.paypal.com/docs/api/overview/#make-rest-api-calls.

Ceci peut être vérifié en utilisant :```
curl -v -X GET "https://api.sandbox.paypal.com/v1/identity/oauth2/userinfo?schema=paypalv1.1" -H "Content-Type: application/json" -H "Authorization: Bearer [ACCESS_TOKEN]"

Stripe Live Token```

curl https://api.stripe.com/v1/charges -u token_here:

root@kitploit:~
Gardez le deux-points à la fin du jeton pour empêcher `cURL` de demander un mot de passe.

Le jeton est toujours au format suivant : `sk_live_24charshere`, où la partie `24charshere` contient 24 caractères parmi `a-z A-Z 0-9`. Il existe également une clé de test, qui commence par `sk_test`, mais cette clé est inutile car elle n'est utilisée qu'à des fins de test et ne contient probablement aucune information sensible. La clé live, en revanche, peut être utilisée pour extraire/récupérer beaucoup d'informations — allant des paiements à la liste complète des produits.

Gardez à l'esprit que vous ne pourrez jamais obtenir les informations complètes de la carte de crédit car Stripe ne vous donne que les 4 derniers chiffres.

Plus d'informations/documentation complète : https://stripe.com/docs/api/authentication.

## [Clé API Razorpay et clé secrète](https://razorpay.com/docs/api/)

Cela peut être vérifié en utilisant :```
curl -u <YOUR_KEY_ID>:<YOUR_KEY_SECRET> \
  https://api.razorpay.com/v1/payments

Token d'accès CircleCI```

curl https://circleci.com/api/v1.1/me?circle-token=

root@kitploit:~
## [Clé API Cloudflare](https://api.cloudflare.com/#user-api-tokens-verify-token)```
curl -X GET "https://api.cloudflare.com/client/v4/user/tokens/verify" \
  -H "Authorization: Bearer <YOUR_API_TOKEN>"

Clé API Loqate```

curl 'http://api.addressy.com/Capture/Interactive/Find/v1.00/json3.ws?Key=<KEY_HERE>&Countries=US,CA&Language=en&Limit=5&Text=BHAR'

root@kitploit:~
## [Clé API Ipstack](https://ipstack.com/documentation)```
curl 'https://api.ipstack.com/{ip_address}?access_key={keyhere}'

NPM token

Vous pouvez vérifier le jeton NPM en utilisant npm (en remplaçant 00000000-0000-0000-0000-000000000000 par le jeton NPM) :``` export NPM_TOKEN="00000000-0000-0000-0000-000000000000" echo "//registry.npmjs.org/:_authToken=${NPM_TOKEN}" > .npmrc npm whoami

root@kitploit:~
Une autre façon de vérifier le token est d'interroger directement l'API :```
curl -H 'authorization: Bearer 00000000-0000-0000-0000-000000000000' 'https://registry.npmjs.org/-/whoami'

Vous obtiendrez le nom d'utilisateur en réponse en cas de succès, 401 Unauthorized si le jeton n'existe pas et 403 Forbidden si votre adresse IP n'est pas whitelistée.

Le jeton NPM peut être CIDR-whitelisted. Ainsi, si vous utilisez un jeton depuis un CIDR non-whitelisted, vous obtiendrez 403 Forbidden en réponse. Essayez donc de vérifier le jeton NPM depuis différentes plages IP !

P.S. Certaines entreprises utilisent des registres autres que registry.npmjs.org. Si c'est le cas, remplacez toutes les occurrences de registry.npmjs.org par le nom de domaine du registre NPM de l'entreprise.

OpsGenie API Key```

curl https://api.opsgenie.com/v2/alerts -H 'Authorization: GenieKey API_KEY'

root@kitploit:~
## [Keen.io API Key](https://keen.io/docs/api/)

Obtenir toutes les collections pour un projet spécifique :```
curl "https://api.keen.io/3.0/projects/PROJECT_ID/events?api_key=READ_KEY"

Note : Gardez le deux-points à la fin du jeton pour éviter que cURL ne demande un mot de passe. Info : Le jeton a toujours le format suivant : sk_live_34charshere, où la partie 34charshere contient 34 caractères parmi a-z A-Z 0-9. Il existe aussi une clé de test, qui commence par sk_test, mais cette clé est inutile car elle est uniquement utilisée à des fins de test et ne contient probablement aucune information sensible. La clé live, en revanche, peut être utilisée pour extraire/récupérer beaucoup d'informations. Des frais à la liste complète des produits. Gardez à l'esprit que vous ne pourrez jamais obtenir les informations complètes de la carte de crédit, car Stripe ne donne que les 4 derniers chiffres. Plus d'informations / documentation complète : https://stripe.com/docs/api/authentication =======

Clé API Calendly

Obtenir les informations utilisateur :```` curl --header "X-TOKEN: <your_token>" https://calendly.com/api/v1/users/me

root@kitploit:~
Lister les abonnements aux webhooks :````
curl --header "X-TOKEN: <your_token>" https://calendly.com/api/v1/hooks

Azure Application Insights APP ID et clé API

Obtenez le nombre total de requêtes effectuées au cours des dernières 24 heures :``` curl -H "x-api-key: {API_Key}" "https://api.applicationinsights.io/v1/apps/{APP_ID}/metrics/requests/count"

root@kitploit:~
## [Clé d'enregistrement Cypress](https://docs.cypress.io/guides/dashboard/projects.html#Record-key)

Afin de vérifier la validité de `recordKey`, vous aurez besoin de `projectId`, une valeur publique que l'on trouve généralement dans le fichier `cypress.json`. Remplacez `{recordKey}` et `{projectId}` dans le corps JSON par vos valeurs.```
curl -i -s -k -X $'POST' \
    -H $'x-route-version: 4' -H $'x-os-name: darwin' -H $'x-cypress-version: 5.5.0' -H $'host: api.cypress.io' -H $'accept: application/json' -H $'content-type: application/json' -H $'Content-Length: 1433' -H $'Connection: close' \
    --data-binary $'{\"ci\":{\"params\":null,\"provider\":null},\"specs\":[\"cypress/integration/examples/actions.spec.js\",\"cypress/integration/examples/aliasing.spec.js\",\"cypress/integration/examples/assertions.spec.js\",\"cypress/integration/examples/connectors.spec.js\",\"cypress/integration/examples/cookies.spec.js\",\"cypress/integration/examples/cypress_api.spec.js\",\"cypress/integration/examples/files.spec.js\",\"cypress/integration/examples/local_storage.spec.js\",\"cypress/integration/examples/location.spec.js\",\"cypress/integration/examples/misc.spec.js\",\"cypress/integration/examples/navigation.spec.js\",\"cypress/integration/examples/network_requests.spec.js\",\"cypress/integration/examples/querying.spec.js\",\"cypress/integration/examples/spies_stubs_clocks.spec.js\",\"cypress/integration/examples/traversal.spec.js\",\"cypress/integration/examples/utilities.spec.js\",\"cypress/integration/examples/viewport.spec.js\",\"cypress/integration/examples/waiting.spec.js\",\"cypress/integration/examples/window.spec.js\"],\"commit\":{\"sha\":null,\"branch\":null,\"authorName\":null,\"authorEmail\":null,\"message\":null,\"remoteOrigin\":null,\"defaultBranch\":null},\"group\":null,\"platform\":{\"osCpus\":[],\"osName\":\"darwin\",\"osMemory\":{\"free\":1153744896,\"total\":17179869184},\"osVersion\":\"19.6.0\",\"browserName\":\"Electron\",\"browserVersion\":\"85.0.4183.121\"},\"parallel\":null,\"ciBuildId\":null,\"projectId\":\"{projectId}\",\"recordKey\":\"{recordKey}\",\"specPattern\":null,\"tags\":[\"\"]}' \
    $'https://api.cypress.io/runs'

Oui, cette requête doit être aussi volumineuse. Elle retournera 200 OK avec quelques informations sur l'exécution si projectId et recordKey sont valides, 404 Not Found avec {"message":"Project not found. Invalid projectId."} si projectId est invalide ou 401 Unauthorized avec {"message":"Invalid Record Key."} si recordKey est invalide.

Exemple de projectId est 1yxykz et exemple de recordKey est a216e7b4-4819-4713-b9c2-c5da60a1c48c.

Clé API YouTube

Récupérer les détails du contenu d'une chaîne YouTube (le channelId dans ce cas pointe vers la chaîne de PewDiePie).``` curl -iLk 'https://www.googleapis.com/youtube/v3/activities?part=contentDetails&maxResults=25&channelId=UC-lHJZR3Gqxm24_Vd_AJ5Yw&key={KEY_HERE}'

root@kitploit:~
## [Clé API ABTasty](https://developers.abtasty.com/server-side.html#authentication)```
curl "api_endpoint_here" -H "x-api-key: your_api_key"

Clé API Iterable

Exporter les données d'analyse de campagne au format JSON, une entrée par ligne. L'utilisation de 'range' ou de 'startDateTime' et 'endDateTime' est requise.``` curl -H "Api_Key: {API_KEY}" https://api.iterable.com/api/export/data.json?dataTypeName=emailSend&range=Today&onlyFields=List.empty

root@kitploit:~
## [Clés API Amplitude](https://help.amplitude.com/hc/en-us/articles/205406637-Export-API-Export-Your-Project-s-Event-Data)
La réponse est une archive compressée de fichiers JSON, avec potentiellement plusieurs fichiers par heure. Notez que les événements antérieurs au 2014-11-12 seront regroupés par jour au lieu de par heure. Si vous demandez des données pour une plage de temps pendant laquelle aucune donnée n'a été collectée pour le projet, vous recevrez une réponse 404 du serveur.```
curl -u API_Key:Secret_Key 'https://amplitude.com/api/2/export?start=20200201T5&end=20210203T20' >> yourfilename.zip

Visual Studio App Center API Token

  1. Listez tous les projets d'application pour le jeton API : ``` curl -sX GET "https://api.appcenter.ms/v0.1/apps"
    -H "Content-Type: application/json"
    -H "X-Api-Token: {your_api_token}"
root@kitploit:~
2. Récupérez les informations de build de la dernière application pour un projet spécifique :
 > Utilisez le `name` et `owner.name` obtenus dans la réponse à l'Étape [1](#438).  ```
curl -sX GET  "https://api.appcenter.ms/v0.1/apps/{owner.name}/{name}/releases/latest" \
-H "Content-Type: application/json" \
-H "X-Api-Token: {your_api_token}"

Clé API WeGlot```

curl -X POST
'https://api.weglot.com/translate?api_key=my_api_key'
-H 'Content-Type: application/json'
-d '{
"l_from":"en", "l_to":"fr", "request_url":"https://www.website.com/", "words":[
{"w":"This is a blue car", "t": 1}, {"w":"This is a black car", "t": 1} ] }'

root@kitploit:~
## [Jeton API PivotalTracker](https://www.pivotaltracker.com/help/api/#top)

   1. Lister les informations utilisateur avec le jeton API :   ```
   curl -X GET -H "X-TrackerToken: $TOKEN" "https://www.pivotaltracker.com/services/v5/me?fields=%3Adefault"
  1. Obtenez un jeton API avec des identifiants utilisateur valides : ``` curl -s -X GET --user 'USER:PASSWORD' "https://www.pivotaltracker.com/services/v5/me -o pivotaltracker.json" jq --raw-output .api_token pivotaltracker.json
    root@kitploit:~

LinkedIn OAUTH

Une demande de jeton d'accès réussie renvoie un objet JSON contenant access_token, expires_in.``` curl -XPOST -H "Content-type: application/x-www-form-urlencoded" -d 'grant_type=client_credentials&client_id=&client_secret=' 'https://www.linkedin.com/oauth/v2/accessToken'

root@kitploit:~
## [Help Scout OAUTH](https://developer.helpscout.com/mailbox-api/overview/authentication/)
Une requête de jeton d'accès réussie renvoie un objet JSON contenant token_type, access_token, expires_in.```
curl -X POST https://api.helpscout.net/v2/oauth2/token \
    --data "grant_type=client_credentials" \
    --data "client_id={application_id}" \
    --data "client_secret={application_secret}"

Clé API Shodan```

curl "https://api.shodan.io/shodan/host/8.8.8.8?key=TOKEN_HERE"

root@kitploit:~
## [Bazaarvoice Passkey](https://developer.bazaarvoice.com/conversations-api/home)
Une requête Passkey réussie retourne un objet JSON contenant le nom de l'entreprise.```
curl 'https://which-cpv-api.bazaarvoice.com/clientInfo?conversationspasskey=<Passkey>' --insecure 

Grafana Access Token

L'API Grafana prend en charge les schémas d'autorisation Bearer et Basic. Bearer :``` curl -s -H "Authorization: Bearer your-api-key" http://your-grafana-server-url.com/api/user

root@kitploit:~
De base:```
curl -u username:password http://your-grafana-server-url.com/api/user

Contributing

Je reçois avec plaisir les contributions du public.

Utiliser le système de suivi des problèmes 💡

Le système de suivi des problèmes est le canal privilégié pour les signalements de bugs et les demandes de fonctionnalités.

Problèmes et étiquettes 🏷

Le système de suivi des bugs utilise plusieurs étiquettes pour aider à organiser et identifier les problèmes.

Directives pour les signalements de bugs 🐛

Utilisez la recherche de problèmes GitHub — vérifiez si le problème a déjà été signalé.


⚠ Avis de non-responsabilité

Ce projet est réalisé uniquement à des fins éducatives et de tests éthiques. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Les développeurs déclinent toute responsabilité et ne sont pas responsables des mauvais usages ou des dommages causés par cet outil.

Télécharger l’outil
NomPoint d'accèsTarification
Static Mapshttps://maps.googleapis.com/maps/api/staticmap?center=45%2C10&zoom=7&size=400x400&key=KEY_HERE$2
Streetviewhttps://maps.googleapis.com/maps/api/streetview?size=400x400&location=40.720032,-73.988354&fov=90&heading=235&pitch=10&key=KEY_HERE$7
Embedhttps://www.google.com/maps/embed/v1/place?q=place_id:ChIJyX7muQw8tokR2Vf5WBBk1iQ&key=KEY_HEREVariable
Directionshttps://maps.googleapis.com/maps/api/directions/json?origin=Disneyland&destination=Universal+Studios+Hollywood4&key=KEY_HERE$5
Geocodinghttps://maps.googleapis.com/maps/api/geocode/json?latlng=40,30&key=KEY_HERE$5
Distance Matrixhttps://maps.googleapis.com/maps/api/distancematrix/json?units=imperial&origins=40.6655101,-73.89188969999998&destinations=40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.6905615%2C-73.9976592%7C40.659569%2C-73.933783%7C40.729029%2C-73.851524%7C40.6860072%2C-73.6334271%7C40.598566%2C-73.7527626%7C40.659569%2C-73.933783%7C40.729029%2C-73.851524%7C40.6860072%2C-73.6334271%7C40.598566%2C-73.7527626&key=KEY_HERE$5
Find Place from Texthttps://maps.googleapis.com/maps/api/place/findplacefromtext/json?input=Museum%20of%20Contemporary%20Art%20Australia&inputtype=textquery&fields=photos,formatted_address,name,rating,opening_hours,geometry&key=KEY_HEREVariable
Autocompletehttps://maps.googleapis.com/maps/api/place/autocomplete/json?input=Bingh&types=%28cities%29&key=KEY_HEREVariable
Elevationhttps://maps.googleapis.com/maps/api/elevation/json?locations=39.7391536,-104.9847034&key=KEY_HERE$5
Timezonehttps://maps.googleapis.com/maps/api/timezone/json?location=39.6034810,-119.6822510&timestamp=1331161200&key=KEY_HERE$5
Roadshttps://roads.googleapis.com/v1/nearestRoads?points=60.170880,24.942795\|60.170879,24.942796\|60.170877,24.942796&key=KEY_HERE$10
Geolocatehttps://www.googleapis.com/geolocation/v1/geolocate?key=KEY_HERE$5