
समवर्ती CLI उपकरण, वेब टोही के दौरान जावास्क्रिप्ट फ़ाइलों में गुप्त जानकारी, API कुंजियाँ और लिंक खोजने के लिए, कस्टम रेगेक्स पैटर्न समर्थन और URL स्थिति जाँच के साथ।
मैं अपनी आवश्यकता के लिए अपने अधिकांश खाली समय में jsleak विकसित कर रहा था। यह एक उपयोग में आसान कमांड-लाइन टूल है जो जावास्क्रिप्ट फ़ाइलों या स्रोत कोड में रहस्य और लिंक उजागर करने के लिए डिज़ाइन किया गया है। jsleak Linkfinder से प्रेरित था और रेगेक्स विभिन्न स्रोतों से एकत्र किए गए हैं।
Jsleak अब secrets-patterns-db https://github.com/mazen160/secrets-patterns-db से रेगेक्स पैटर्न का समर्थन करता है।
यदि आप अपने स्वयं के कस्टम रेगेक्स पैटर्न का उपयोग करना चाहते हैं, तो आप उन्हें नीचे दिए गए टेम्पलेट के अनुसार YAML फ़ाइल में रख सकते हैं।
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
यदि आप golang का पुराना संस्करण (go 1.15, 1.16) उपयोग कर रहे हैं, तो jsleak स्थापित करने के लिए निम्न कमांड का उपयोग करें।
go get github.com/channyein1337/jsleak
यदि आप go का नवीनतम संस्करण (1.17+) उपयोग कर रहे हैं, तो स्थापित करने के लिए निम्न कमांड का उपयोग करें।
go install github.com/channyein1337/jsleak@latest
secrets-patterns-db से एक YAML फ़ाइल चुनें। यदि आप सुनिश्चित नहीं हैं कि कौन सी चुननी है, तो इसका उपयोग करने पर विचार करें: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
अपनी चयनित रेगेक्स फ़ाइल के साथ jsleak चलाएँ
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
सहायता संदेश प्रदर्शित करने के लिए
jsleak -h

गुप्त खोजक
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

लिंक खोजक
echo http://testphp.vulnweb.com/ | jsleak -l

पूर्ण URL
echo http://testphp.vulnweb.com/ | jsleak -e

स्थिति जांचें
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

आप एकाधिक फ़्लैग का भी उपयोग कर सकते हैं
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

URLs के साथ चलाना
cat urls.txt | jsleak -l -s -c 30
