
keyFinder v2.2.1
Chrome और Firefox के लिए निष्क्रिय API कुंजी और गुप्त खोज ब्राउज़र एक्सटेंशन। 80+ पता लगाने के पैटर्न, शून्य कॉन्फ़िगरेशन।
KeyFinder
Chrome और Firefox के लिए निष्क्रिय API कुंजी और गुप्त खोज
KeyFinder Chrome और Firefox के लिए एक ब्राउज़र एक्सटेंशन है जो आपके द्वारा देखे गए प्रत्येक पृष्ठ को लीक हुई API कुंजियों, टोकनों, गुप्तों और क्रेडेंशियल्स के लिए निष्क्रिय रूप से स्कैन करता है। यह बिना किसी कॉन्फ़िगरेशन के पृष्ठभूमि में चुपचाप चलता है।
यह क्या पता लगाता है
KeyFinder 80+ डिटेक्शन पैटर्न के साथ आता है जो निम्नलिखित से गुप्तों को कवर करता है:
| श्रेणी | प्रदाता |
|---|---|
| क्लाउड | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| स्रोत नियंत्रण | GitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| भुगतान | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| संचार | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| AI / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| डेटाबेस | MongoDB, PostgreSQL, MySQL, Redis connection strings |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| इन्फ्रास्ट्रक्चर | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| क्रिप्टो | RSA, EC, OpenSSH, PGP, DSA private keys |
| सामान्य | JWTs, Bearer tokens, Basic Auth, API key assignments, credential URLs, high-entropy strings |
यह कैसे काम करता है
KeyFinder प्रत्येक पृष्ठ पर 10 अलग-अलग आक्रमण सतहों को स्कैन करता है:
- स्क्रिप्ट
srcURL - क्वेरी पैरामीटर में कीवर्ड और टोकन के लिए सभी स्क्रिप्ट स्रोत URL की जाँच करता है - इनलाइन स्क्रिप्ट - गुप्त पैटर्न के लिए
<script>टैग की सामग्री को स्कैन करता है - बाहरी स्क्रिप्ट - एक ही-ओरिजिन की JavaScript फ़ाइलों को लाता और स्कैन करता है
- मेटा टैग - लीक हुई API कुंजियों और टोकनों के लिए
<meta>टैग की जाँच करता है - छिपे हुए फॉर्म फ़ील्ड -
<input type="hidden">मानों का निरीक्षण करता है - डेटा विशेषताएँ - संवेदनशील मानों के लिए
data-*विशेषताओं को स्कैन करता है - HTML टिप्पणियाँ - गलती से प्रतिबद्ध गुप्तों के लिए टिप्पणी नोड्स को पार्स करता है
- URL पैरामीटर - क्वेरी स्ट्रिंग में टोकनों के लिए लिंक और hrefs का विश्लेषण करता है
- वेब स्टोरेज - localStorage और sessionStorage को स्कैन करता है
- नेटवर्क प्रतिक्रियाएँ - लीक हुए गुप्तों के लिए XHR और Fetch प्रतिक्रियाओं को इंटरसेप्ट करता है
इसके अतिरिक्त, अनियमित उच्च-एंट्रॉपी स्ट्रिंग्स का पता लगाने के लिए Shannon एंट्रॉपी विश्लेषण लागू किया जाता है जो अप्रलेखित गुप्त प्रारूप हो सकते हैं।
विशेषताएँ
- शून्य निर्भरताएँ - शुद्ध वेनिला JavaScript, कोई jQuery नहीं, कोई बाहरी लाइब्रेरी नहीं
- Manifest V3 - आधुनिक Chrome और Firefox के लिए सेवा वर्कर आर्किटेक्चर के साथ बनाया गया
- निष्क्रिय स्कैनिंग - प्रत्येक पृष्ठ लोड पर स्वचालित रूप से चलता है
- SPA-जागरूक - MutationObserver गतिशील रूप से इंजेक्ट किए गए DOM को फिर से स्कैन करता है
- प्रति-टैब अलर्ट बैज - जब किसी टैब में निष्कर्ष होते हैं तो लाल-बिंदु आइकन ओवरले
- कस्टम कीवर्ड - स्कैन करने के लिए अपने स्वयं के खोज शब्द जोड़ें (मान्य, अधिकतम 50)
- Ops-कंसोल डैशबोर्ड - फ्लैट टर्मिनल UI: गंभीरता-क्रमबद्ध निष्कर्ष, गंभीरता टाइल पर क्लिक-टू-फ़िल्टर, नवीनतम-निष्कर्ष टिकर, और लाइव खोज (
/फ़ोकस करता है,Escसाफ़ करता है) - एक-क्लिक ट्राइएज - गुप्त को कॉपी करने के लिए किसी भी मैच चिप पर क्लिक करें, होवर पर निरपेक्ष के साथ सापेक्ष टाइमस्टैम्प, प्रति-निष्कर्ष हटाना
- निर्यात - फ़िल्टर किए गए निष्कर्षों को JSON या CSV के रूप में डाउनलोड करें (फ़ॉर्मूला-इंजेक्शन सैनिटाइज़र के साथ)
- कठोर ब्रिज - MAIN <-> ISOLATED CustomEvent चैनल पर प्रति-पृष्ठ नॉन्स
- सीमित भंडारण - FIFO निष्कासन के साथ 5000-निष्कर्ष कैप; टैब में क्रमबद्ध लेखन
- कम संसाधन खपत - न्यूनतम CPU और मेमोरी उपयोग
- सभी फ्रेम - iframes और एम्बेडेड सामग्री को स्कैन करता है
स्थापना
Chrome
Firefox
स्रोत से
git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionsपर जाएँ- डेवलपर मोड सक्षम करें
- अनपैक लोड करें पर क्लिक करें और
keyFinderफ़ोल्डर चुनें
Firefox:
about:debugging> "This Firefox" पर जाएँ- अस्थायी ऐड-ऑन लोड करें पर क्लिक करें
keyFinderफ़ोल्डर सेmanifest.firefox.jsonचुनें
उपयोग
- इंस्टॉल करें एक्सटेंशन
- ब्राउज़ करें सामान्य रूप से - KeyFinder पृष्ठभूमि में प्रत्येक पृष्ठ को स्कैन करता है
- आँकड़े देखने और कीवर्ड प्रबंधित करने के लिए एक्सटेंशन आइकन पर क्लिक करें
- पूर्ण परिणाम डैशबोर्ड खोलने के लिए निष्कर्ष देखें पर क्लिक करें
- गंभीरता, प्रदाता या प्रकार के अनुसार फ़िल्टर करें - या तुरंत फ़िल्टर करने के लिए गंभीरता टाइल पर क्लिक करें; खोजने के लिए
/दबाएँ - रिपोर्टिंग के लिए निष्कर्षों को JSON या CSV के रूप में निर्यात करें
कस्टम कीवर्ड जोड़ना
एक्सटेंशन आइकन पर क्लिक करें, इनपुट फ़ील्ड में एक कीवर्ड टाइप करें, और जोड़ें पर क्लिक करें। कीवर्ड का उपयोग आपके द्वारा देखे गए प्रत्येक पृष्ठ पर स्क्रिप्ट URL, इनलाइन कोड और की-वैल्यू असाइनमेंट को स्कैन करने के लिए किया जाएगा।
डिफ़ॉल्ट कीवर्ड: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
आर्किटेक्चर
keyFinder/
manifest.json # Chrome MV3 manifest
manifest.firefox.json # Firefox MV3 manifest
popup.html # Extension popup UI
results.html # Findings dashboard
js/
background.js # Service worker - storage and message handling
patterns.js # 80+ secret detection regex patterns
content.js # ISOLATED-world page scanner - DOM, scripts, network
interceptor-loader.js # ISOLATED loader - sets nonce, injects MAIN-world interceptor
interceptor.js # MAIN-world XHR/Fetch hooks + window global scanning
popup.js # Popup logic
results.js # Dashboard logic with filtering and export
css/
popup.css # Popup styles
results.css # Dashboard styles
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Build Chrome and Firefox zip packages
सुरक्षा
खतरे के मॉडल, प्रकटीकरण नीति और ज्ञात सीमाओं के लिए SECURITY.md देखें। रिलीज़ नोट CHANGELOG.md में हैं।
अस्वीकरण
यह उपकरण केवल सुरक्षा अनुसंधान और अधिकृत परीक्षण के लिए है। इसका उपयोग अपने स्वयं के अनुप्रयोगों पर लीक हुए गुप्तों की पहचान करने या अधिकृत पैठ परीक्षणों के दौरान करें। आप अपने स्वयं के कार्यों के लिए जिम्मेदार हैं।
पेशेवर सेवाएँ
keyFinder को GreyCore Labs द्वारा बनाया और रखरखाव किया जाता है, जो एक अमेरिका-निगमित आक्रामक सुरक्षा फर्म है। क्या आप अपने उत्पाद पर भी वही नज़र चाहते हैं?
- पैठ परीक्षण - वेब, API, मोबाइल, क्लाउड। 24 घंटे के भीतर निश्चित उद्धरण, अनुरोध पर संशोधित नमूना रिपोर्ट।
- मुफ्त बाहरी आक्रमण-सतह स्कैन - 48 घंटे में एक-पृष्ठ रिपोर्ट, बिना किसी शर्त के।
लाइसेंस
MIT