Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
JShunter — jshunter एक कमांड-लाइन टूल है जो JavaScript फ़ाइलों का विश्लेषण करने और endpoints निकालने के लिए डिज़ाइन किया गया है। यह टूल संवेदनशील डेटा, जैसे कि API endpoints और संभावित सुरक्षा कमजोरियों की पहचान करने में विशेषज्ञता रखता है, जिससे यह बग बाउंटी शिकारियों और सुरक्षा शोधकर्ताओं के लिए एक आवश्यक संसाधन बन जाता है। | Kitploit
उपकरण/GitHubGitHub/cc1a2b/jshunter
टोहीस्थैतिक कोड विश्लेषण (SAST)भेद्यता विश्लेषणगतिशील कोड विश्लेषण (DAST)WAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगसीक्रेट डिटेक्शनAPI सुरक्षा
GitHubcc1a2b/jshunter

JShunter

रिपॉजिटरी देखें
52959101 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

jshunter एक कमांड-लाइन टूल है जो JavaScript फ़ाइलों का विश्लेषण करने और endpoints निकालने के लिए डिज़ाइन किया गया है। यह टूल संवेदनशील डेटा, जैसे कि API endpoints और संभावित सुरक्षा कमजोरियों की पहचान करने में विशेषज्ञता रखता है, जिससे यह बग बाउंटी शिकारियों और सुरक्षा शोधकर्ताओं के लिए एक आवश्यक संसाधन बन जाता है।

साझा करें

JSHunter

License Go Version Release GitHub stars Platform

पेशेवर JavaScript सुरक्षा विश्लेषण उपकरण

सुरक्षा पेशेवरों के लिए संपूर्ण एंडपॉइंट खोज, संवेदनशील डेटा पहचान, और उन्नत कोड विश्लेषण

परिचय

JSHunter JavaScript सुरक्षा विश्लेषण और एंडपॉइंट खोज के लिए एक व्यापक कमांड-लाइन उपकरण है। सुरक्षा पेशेवरों, पेनेट्रेशन टेस्टर्स और डेवलपर्स के लिए निर्मित, यह उच्च-सटीकता पहचान एल्गोरिदम और पेशेवर रिपोर्टिंग सुविधाओं के साथ एंटरप्राइज़-ग्रेड विश्लेषण क्षमताएँ प्रदान करता है।

https://github.com/user-attachments/assets/5a5f60fa-f8dc-4aac-bd06-2e93779f9af4

JSHunter कार्य में — CLI का वास्तविक टर्मिनल कैप्चर (दिखाया गया हर सीक्रेट नकली परीक्षण डेटा है)


विषय-सूची

  • परिचय
  • विशेषताएँ
  • स्थापना
  • त्वरित प्रारंभ
  • उपयोग उदाहरण
  • कमांड संदर्भ
  • उन्नत उपयोग
  • योगदान
  • लाइसेंस
  • सहायता

विशेषताएँ

मुख्य क्षमताएँ

  • व्यापक एंडपॉइंट खोज: JavaScript फ़ाइलों से URL, API एंडपॉइंट और छिपे पैरामीटर स्वचालित रूप से निकालता है
  • उन्नत सुरक्षा विश्लेषण: उच्च सटीकता के साथ API कुंजियाँ, JWT टोकन, क्रेडेंशियल और संभावित कमज़ोरियों की पहचान करता है
  • लचीले इनपुट तरीके: URL, फ़ाइल सूचियाँ, स्थानीय फ़ाइलें, stdin पाइपिंग और पुनरावर्ती खोज का समर्थन करता है
  • उच्च-प्रदर्शन आर्किटेक्चर: बुद्धिमान दर-सीमा के साथ मल्टी-थ्रेडेड समवर्ती प्रोसेसिंग
  • पेशेवर स्टील्थ सुविधाएँ: प्रॉक्सी समर्थन, कस्टम हेडर, यूज़र-एजेंट रोटेशन और बायपास पहचान

बुद्धिमान पहचान इंजन

उन्नत विश्लेषण एल्गोरिदम के साथ एंटरप्राइज़-ग्रेड सटीकता

  • स्मार्ट Base64 पहचान: उच्च-सटीकता फ़िल्टरिंग मीडिया सामग्री और एन्कोडेड डेटा से गलत सकारात्मक परिणाम समाप्त करती है
  • पेशेवर इंटरफ़ेस: एंटरप्राइज़-तैयार शब्दावली, दस्तावेज़ीकरण और व्यापक रिपोर्टिंग प्रारूप
  • संदर्भ-जागरूक विश्लेषण: उन्नत एल्गोरिदम वास्तविक सुरक्षा टोकन को एन्कोडेड मीडिया डेटा से अलग करते हैं
  • एन्ट्रॉपी विश्लेषण: गणितीय एल्गोरिदम सटीकता के साथ वास्तविक सुरक्षा टोकन और क्रेडेंशियल की पहचान करते हैं

पेशेवर HTTP और नेटवर्किंग सूट

एंटरप्राइज़-ग्रेड नेटवर्क कॉन्फ़िगरेशन

प्रमाणीकरण और हेडर:

  • कस्टम हेडर (-H): दोहराने योग्य प्रमाणीकरण हेडर और कस्टम अनुरोध हेडर
  • कुकी प्रबंधन (-c): संरक्षित संसाधनों तक पहुँच के लिए सत्र कुकीज़
  • यूज़र-एजेंट नियंत्रण (-U): स्टील्थ के लिए कस्टम UA स्ट्रिंग या फ़ाइल-आधारित रोटेशन

प्रदर्शन और विश्वसनीयता:

  • दर सीमा (-R): पहचान से बचने के लिए कॉन्फ़िगर करने योग्य अनुरोध विलंब (मिलीसेकंड)
  • स्मार्ट टाइमआउट (-T): विभिन्न नेटवर्क स्थितियों के लिए कस्टम टाइमआउट सेटिंग्स
  • बुद्धिमान पुनःप्रयास (-y): असफल अनुरोधों के लिए एक्सपोनेंशियल बैकऑफ़ के साथ स्वचालित पुनःप्रयास तंत्र

पेशेवर एकीकरण:

  • प्रॉक्सी समर्थन (-p): पूर्ण Burp Suite और कस्टम प्रॉक्सी एकीकरण (HTTP/HTTPS/SOCKS5)
  • TLS लचीलापन (-k): परीक्षण वातावरण के लिए वैकल्पिक प्रमाणपत्र सत्यापन बायपास
  • थ्रेड नियंत्रण (-t): इष्टतम प्रदर्शन के लिए कॉन्फ़िगर करने योग्य समवर्ती अनुरोध हैंडलिंग

उन्नत JavaScript विश्लेषण

संपूर्ण कोड विश्लेषण और डीऑबफस्केशन सूट

मुख्य विश्लेषण उपकरण:

  • डीऑबफस्केशन इंजन (-d): गहन विश्लेषण के लिए मिनिफ़ाइड और ऑबफस्केटेड JavaScript को अनपैक करता है
  • सोर्स मैप पार्सर (-m): सोर्स मैप से मूल सोर्स कोड निकालता और विश्लेषण करता है
  • ऑबफस्केशन पहचान (-z): ऑबफस्केशन तकनीकों और पैटर्न की पहचान और वर्गीकरण करता है

गतिशील विश्लेषण:

  • Eval विश्लेषण (-e): गतिशील कोड निष्पादन (eval(), Function(), रनटाइम जनरेशन) का विश्लेषण करता है

कोड इंटेलिजेंस:

  • पैटर्न पहचान: सामान्य JavaScript फ्रेमवर्क और लाइब्रेरी की पहचान करता है
  • कोड संरचना विश्लेषण: एप्लिकेशन आर्किटेक्चर और डेटा प्रवाह का मानचित्रण करता है
  • संदर्भ-जागरूक पहचान: गलत सकारात्मक परिणाम कम करने के लिए कोड संदर्भ को समझता है

पेशेवर उपयोग: अधिकतम कवरेज के लिए विश्लेषण उपकरणों को सुरक्षा पहचान के साथ संयोजित करें उदाहरण: jshunter -u target.js -d -m -e -s -g (पूर्ण डीऑबफस्केशन + सुरक्षा विश्लेषण)

सुरक्षा विश्लेषण सूट

संपूर्ण सुरक्षा मूल्यांकन टूलकिट

मुख्य सुरक्षा पहचान:

  • सीक्रेट पहचान (-s): API कुंजियाँ, एक्सेस टोकन, पासवर्ड और हार्डकोडेड क्रेडेंशियल
  • JWT टोकन विश्लेषण (-x): प्रमाणीकरण टोकन निष्कर्षण, सत्यापन और पेलोड निरीक्षण
  • Firebase सुरक्षा (-F): कॉन्फ़िगरेशन विश्लेषण, API कुंजियाँ और डेटाबेस URL पहचान

उन्नत विश्लेषण:

  • पैरामीटर खोज (-P): छिपे फॉर्म पैरामीटर, चर और कॉन्फ़िगरेशन कुंजियाँ
  • URL पैरामीटर निष्कर्षण (-PU): पूर्ण URL संदर्भ के साथ उन्नत पैरामीटर विश्लेषण
  • GraphQL विश्लेषण (-g): स्कीमा पहचान, क्वेरी निष्कर्षण और एंडपॉइंट खोज
  • WAF बायपास पहचान (-B): सुरक्षा बायपास पैटर्न और परिहार तकनीकें

दायरा और संदर्भ:

  • आंतरिक एंडपॉइंट फ़िल्टरिंग (-i): निजी/आंतरिक संसाधन पहचान और वर्गीकरण
  • लिंक विश्लेषण (-L): व्यापक URL निष्कर्षण और संबंध मानचित्रण

: व्यापक विश्लेषण के लिए फ़्लैग संयोजित करें (जैसे, )

दायरा और खोज

बुद्धिमान क्रॉलिंग और टार्गेटिंग
  • पुनरावर्ती खोज: मल्टी-डेप्थ JavaScript फ़ाइल क्रॉलिंग
  • डोमेन स्कोपिंग: विशिष्ट डोमेन पर विश्लेषण केंद्रित करना
  • एक्सटेंशन फ़िल्टरिंग: विशिष्ट JavaScript फ़ाइल प्रकारों को लक्षित करना

पेशेवर रिपोर्टिंग और निर्यात सूट

एंटरप्राइज़-ग्रेड आउटपुट और एकीकरण

मुख्य आउटपुट प्रारूप:

  • कंसोल प्रदर्शन: पेशेवर फ़ॉर्मेटिंग और स्पष्ट वर्गीकरण के साथ रंग-कोडित टर्मिनल आउटपुट
  • फ़ाइल निर्यात (-o): व्यापक परिणाम कस्टम फ़ाइल स्थानों पर सहेजें
  • JSON निर्यात (-j): स्वचालन और प्रोग्रामेटिक प्रोसेसिंग के लिए संरचित डेटा प्रारूप
  • CSV निर्यात (-C): कार्यकारी रिपोर्टिंग और विश्लेषण के लिए स्प्रेडशीट-संगत प्रारूप

पेशेवर एकीकरण:

  • Burp Suite निर्यात (-n): तत्काल परीक्षण के लिए Burp Suite Professional के साथ सीधा एकीकरण
  • Regex फ़िल्टरिंग (-r): लक्षित परिणाम फ़िल्टरिंग के लिए कस्टम पैटर्न मिलान
  • विस्तृत विश्लेषण (-v): डिबगिंग जानकारी और संदर्भ के साथ विस्तृत विश्लेषण आउटपुट

परिणाम प्रबंधन:

  • क्लीन मोड (--found-only): केंद्रित सुरक्षा रिपोर्टिंग के लिए खाली परिणाम छिपाएँ
  • क्वाइट मोड (-q): स्वचालित स्क्रिप्टिंग और CI/CD एकीकरण के लिए बैनर दबाएँ

रिपोर्टिंग वर्कफ़्लो: स्वचालन के लिए JSON, प्रबंधन रिपोर्ट के लिए CSV, तत्काल परीक्षण के लिए Burp निर्यात का उपयोग करें : (संरचित सुरक्षा रिपोर्ट)


स्थापना

Go इंस्टॉल (अनुशंसित)```bash

Install JSHunter

go install -v github.com/cc1a2b/jshunter/cmd/jshunter@latest

Verify installation

jshunter --help

root@kitploit:~
### स्रोत से बिल्ड करें```bash
git clone https://github.com/cc1a2b/jshunter.git
cd jshunter
go build -o jshunter ./cmd/jshunter

सिस्टम आवश्यकताएँ

  • Go 1.22.5+ (स्रोत से बिल्ड करने के लिए)
  • Linux, macOS, या Windows (64-बिट आर्किटेक्चर)
  • नेटवर्क कनेक्टिविटी रिमोट JavaScript विश्लेषण के लिए

त्वरित आरंभ

बुनियादी विश्लेषण```bash

Analyze a single JavaScript file

jshunter -u "https://example.com/app.js"

Scan multiple URLs from file

jshunter -l urls.txt

Analyze local JavaScript file

jshunter -f app.js

root@kitploit:~
### पूर्ण सुरक्षा विश्लेषण```bash
# Find API keys, secrets, and credentials
jshunter -u "https://target.com/app.js" -s

# Full analysis with deobfuscation, GraphQL, and Firebase detection
jshunter -u "https://target.com/app.js" -d -s -g -F -x -L

# Professional security assessment with all tools
jshunter -u "https://target.com/app.js" -d -m -e -s -x -P -g -F -B -L

# Export comprehensive results for reporting
jshunter -l targets.txt -s -g -F -j -o security_findings.json

उपयोग उदाहरण

---```bash

Analyze single URL

jshunter -u "https://example.com/app.js"

Analyze multiple URLs from file

jshunter -l urls.txt

Pipe URLs from stdin

cat urls.txt | grep ".js" | jshunter

Complete security analysis - find secrets, API keys, and credentials

jshunter -u "https://example.com/app.js" -s -x -F

Full analysis suite with deobfuscation and all security tools

jshunter -u "https://target.com/app.js" -d -m -e -s -x -P -g -F -B -L

Professional assessment with source map analysis

jshunter -u "https://target.com/bundle.js" -d -m -s -g -F

Export comprehensive results to structured formats

jshunter -l targets.txt -s -x -F -g -j -o security_findings.json

Stealth scanning with Burp Suite integration

jshunter -l targets.txt -p 127.0.0.1:8080 -s -g -F -n -o burp_findings.txt

Scanning through SOCKS5 proxy (Tor, SSH tunnel, etc.)

jshunter -l targets.txt -p socks5://127.0.0.1:9050 -s -x -F

Rate-limited professional scanning with authentication

jshunter -l urls.txt -R 2000 -H "Authorization: Bearer token" -s -x -F -g -q

Complete endpoint and parameter discovery

jshunter -l urls.txt -ep -P -PU -L -w 2

Advanced obfuscation analysis with context detection

jshunter -f obfuscated.js -d -z -e -s -v

root@kitploit:~
---

## कमांड संदर्भ

किसी भी समय `jshunter --help` के साथ पूरी सहायता प्राप्त करें```
Usage:
  -u,  --url URL                Input a URL
  -l,  --list FILE.txt          Input a file with URLs (.txt)
  -f,  --file FILE.js           Path to JavaScript file
       --har FILE               Ingest a Chrome DevTools HAR archive

Basic Options:
  -t,  --threads INT            Number of concurrent threads (default: 5)
  -c,  --cookies <cookies>      Authentication cookies for protected resources
  -p,  --proxy host:port        HTTP/SOCKS5 proxy (e.g., 127.0.0.1:8080 for Burp Suite)
  -q,  --quiet                  Suppress ASCII art output
       --no-color               Disable ANSI color (auto-off when not a TTY)
  -o,  --output FILENAME        Output file path
  -r,  --regex <pattern>        RegEx for filtering results
       --update, --up           Update the tool to latest version
  -ep, --end-point              Extract endpoints from JavaScript files
  -k,  --skip-tls               Skip TLS certificate verification
  -fo, --found-only             Only show results when sensitive data is found

HTTP Configuration:
  -H,  --header "Key: Value"    Custom HTTP headers (repeatable, including Auth)
  -U,  --user-agent UA          Custom User-Agent string or file path
  -R,  --rate-limit MS          Request rate limiting delay (milliseconds)
  -T,  --timeout SEC            HTTP request timeout (seconds)
  -y,  --retry INT              Retry attempts for failed requests (default: 2)
       --per-host INT           Per-host outbound concurrency cap (default: 4)
       --max-bytes N            Cap response body read in bytes (default: 32MiB)
       --allow-internal         Permit localhost / RFC1918 / link-local targets
       --cache-dir DIR          Persist responses on disk; revalidate via ETag

JavaScript Analysis:
  -d,  --deobfuscate            Deobfuscate minified and obfuscated JavaScript
  -m,  --sourcemap              Fetch and parse source maps + sourcesContent[]
  -e,  --eval                   Analyze dynamic code execution (eval, Function)
  -z,  --obfs-detect            Detect code obfuscation patterns and techniques
       --inline-html            Scan inline <script> tags + SRI/CSP in HTML responses
       --csp-origins            Emit CSP-allowed origins as candidate endpoints

Security Analysis:
  -s,  --secrets                Detect API keys, tokens, and credentials
  -x,  --tokens                 Extract JWT and authentication tokens
  -P,  --params                 Discover hidden parameters and variables
  -PU, --param-urls             Advanced parameter extraction with URL context
  -i,  --internal               Filter for internal/private endpoints
  -g,  --graphql                Analyze GraphQL endpoints and queries
  -B,  --bypass                 Detect WAF bypass patterns and techniques
  -F,  --firebase               Analyze Firebase configurations and keys
  -L,  --links                  Extract and analyze all embedded links

Detection Tuning:
  -mc, --min-confidence FLOAT   Minimum confidence (0.0-1.0) for a finding (default: 0.50)
  -sc, --show-confidence        Print [conf=X.XX] alongside each finding
       --no-fp-filter           Disable the false-positive filter (debug)
       --ignore-file FILE       Permanent suppressions (.jshunterignore)
       --diff PREVIOUS.json     Report only NEW findings vs previous JSON envelope
       --rules-file FILE.json   Load an external JSON rule pack
       --only-rules id,glob     Run only matching rules (supports * glob)
       --disable-rule id,glob   Disable matching rules (supports * glob)

Verification:
       --verify                 Probe findings against provider read-only endpoints
       --verify-timeout SEC     Timeout per verification probe (default: 10)
       --verify-workers INT     Concurrent verifier worker pool (default: 8)

Scope & Discovery:
  -w,  --crawl DEPTH            Recursive JavaScript discovery depth (default: 1)
  -D,  --domain DOMAIN          Limit analysis to specific domain
  -E,  --ext                    Filter by JavaScript file extensions
       --robots                 Fetch /robots.txt for each input host and exit

Output Formats:
  -j,  --json                   Structured JSON output (schema_version 2)
       --ndjson                 Newline-delimited JSON (jq / SIEM streaming)
       --sarif                  SARIF 2.1.0 (GitHub code-scanning compatible)
  -C,  --csv                    CSV format for spreadsheet analysis
  -v,  --verbose                Detailed analysis and debug output
  -n,  --burp                   Burp Suite compatible export format
       --stats                  Per-stage counters on stderr at end of run

Registry:
       --list-rules             Print the rule registry as a table and exit
       --explain RULE_ID        Print full rule details and exit
       --self-test              Run rule registry against built-in TP/FP fixtures

  -h,  --help                   Display this help message

कॉन्फिडेंस मॉडल

हर सीक्रेट-क्लास मैच को [0.0, 1.0] में स्कोर किया जाता है। स्कोर प्रति-नियम पूर्व (prior) से शुरू होता है और इसे निम्न द्वारा समायोजित किया जाता है:

डिफ़ॉल्ट --min-confidence 0.50 केवल-पैटर्न मैचों की लंबी पूंछ को फ़िल्टर कर देता है। उच्च-परिशुद्धता ट्राइएज के लिए --min-confidence 0.80 उपयोग करें, कच्चे, अनफ़िल्टर्ड आउटपुट के लिए --no-fp-filter उपयोग करें।

प्रदाता वैलिडेटर

वैलिडेटर एक प्रति-नियम स्थिरता जांच है जो रेगेक्स मैच के बाद चलती है। यह झूठी सकारात्मकता के खिलाफ सबसे मजबूत सुरक्षा है: एक यादृच्छिक स्ट्रिंग जो आकार में फिट हो जाती है, उसे रिपोर्ट किए जाने से पहले चेकसम, संरचनात्मक डिकोड, या लंबाई/कैरेक्टरसेट प्रमाण से गुजरना ही पड़ता है (और पास करने पर +0.10 जुड़ता है)।

प्रदाता कवरेज

क्यूरेटेड रजिस्ट्री 85+ डिटेक्टर के साथ आती है जो क्लाउड और सीक्रेट मैनेजर (AWS, Azure, GCP/PKCS#8, HashiCorp Vault, Terraform, Fly.io, Tailscale), वर्ज़न कंट्रोल और CI/CD (GitHub, GitLab, Docker Hub, Atlassian, Sentry, CircleCI, Buildkite), भुगतान (Stripe, Square, Braintree, Plaid), AI/LLM प्रदाता (OpenAI, Anthropic, Groq, Perplexity, Replicate, OpenRouter, Fireworks, HuggingFace), मैसेजिंग (Slack, Discord, Telegram, Twilio, Intercom, SendGrid, Mailgun), SaaS और डेटाबेस (Notion, Airtable, Figma, Postman, Databricks, PlanetScale, Grafana, New Relic, Dropbox, RubyGems, Supabase), और PKI सामग्री (RSA/EC/DSA/OpenSSH/PGP/PKCS#8 प्राइवेट की, PuTTY .ppk, डेटाबेस कनेक्शन URI) को कवर करती है। प्रामाणिक तालिका के लिए jshunter --list-rules चलाएँ और किसी भी एक नियम के पैटर्न, वैलिडेटर और फिक्स्चर के लिए jshunter --explain <rule_id> चलाएँ। प्रीफ़िक्स-रहित "बेयर हैश" आकार केवल तभी शामिल किए जाते हैं जब कोई संरचनात्मक वैलिडेटर या अनिवार्य संदर्भ गेट उन्हें झूठी-सकारात्मकता-मुक्त रख सके।


उन्नत उपयोग

पेशेवर सुरक्षा मूल्यांकन```bash

Complete security analysis with all tools

jshunter -l targets.txt -d -m -e -z -s -x -P -PU -g -F -B -L -j -v -o complete_assessment.json

Advanced deobfuscation and analysis pipeline

jshunter -l targets.txt -d -m -z -e -s -g -F --found-only -o deobfuscated_findings.json

Stealth reconnaissance with rate limiting and custom headers

jshunter -l targets.txt -R 2000 -U "Mozilla/5.0..." -H "X-Forwarded-For: 1.1.1.1" -s -x -F -q

Professional penetration testing through proxy

jshunter -l targets.txt -p 127.0.0.1:8080 -s -x -g -F -B -n -o burp_comprehensive.txt

Deep parameter and endpoint discovery

jshunter -l targets.txt -ep -P -PU -L -w 3 -i -j -o endpoint_discovery.json

root@kitploit:~
### एंटरप्राइज़ और ऑटोमेशन एकीकरण```bash
# CI/CD Security Pipeline Integration
jshunter -f dist/bundle.js -d -s -x -F -j --found-only > security-scan.json

# Comprehensive automated security reporting
jshunter -l production-js.txt -d -s -x -P -g -F -B -C -o enterprise-security-report.csv

# Source map analysis for development security
jshunter -f app.js -m -s -x -F -v -o sourcemap-analysis.json

# Firebase and GraphQL focused assessment
jshunter -l targets.txt -g -F -L -j -o api_security_findings.json

योगदान

हम योगदान का स्वागत करते हैं! आप इस प्रकार मदद कर सकते हैं:

  • बग रिपोर्ट करें GitHub Issues के माध्यम से
  • सुविधाओं या सुधारों का सुझाव दें
  • दस्तावेज़ीकरण में सुधार करें
  • पुल रिक्वेस्ट सबमिट करें सुधारों के साथ

विकास सेटअप```bash

git clone https://github.com/cc1a2b/jshunter.git cd jshunter go mod tidy go build -o jshunter ./cmd/jshunter

root@kitploit:~
## लाइसेंस

JSHunter **MIT लाइसेंस** के अंतर्गत जारी किया गया है। विवरण के लिए [LICENSE](https://github.com/cc1a2b/jshunter/blob/master/LICENSE) देखें।```
Copyright (c) 2024-2026 Hussain Alsharman
Licensed under MIT License - free for commercial and personal use

समर्थन

यदि JSHunter आपके सुरक्षा अनुसंधान या पेशेवर कार्य में सहायक है:

इस रिपॉजिटरी को स्टार करें • @cc1a2b को फॉलो करें • दूसरों के साथ साझा करें


JSHunter - पेशेवर JavaScript सुरक्षा विश्लेषण

सुरक्षा समुदाय के लिए cc1a2b द्वारा निर्मित

टूल डाउनलोड करें

सुरक्षा पेशेवर सुविधाएँ: पेनेट्रेशन परीक्षण और सुरक्षा मूल्यांकन के लिए डिज़ाइन किया गया उदाहरण: jshunter -l targets.txt -p 127.0.0.1:8080 -H "Authorization: Bearer token" -R 1000

पेशेवर सुझाव
jshunter -u target.js -s -x -F -g
उदाहरण
jshunter -l targets.txt -s -j -o security-findings.json
सिग्नलप्रभाव
स्रोत पथ वेंडर/चंक बंडल जैसा दिखता है−0.15
आस-पास का संदर्भ फिक्स्चर शब्दावली रखता है−0.30
प्रदाता-विशिष्ट वैलिडेटर पास हुआ+0.10
आवश्यक संदर्भ कीवर्ड मौजूद (जेनेरिक नियम)+0.05
शैनन एन्ट्रॉपी ≥ 4.5+0.05
कैरेक्टर-क्लास विविधता ≥ 3+0.05
वेंडर-नॉइज़ डेनीलिस्ट में मैचस्कोरिंग से पहले हटा दिया गया
लंबाई / एन्ट्रॉपी नियम की निचली सीमा से नीचेस्कोरिंग से पहले हटा दिया गया
पंक्ति //# sourceMappingURL= मार्कर हैस्कोरिंग से पहले हटा दिया गया
प्रदातावैलिडेटर
AWSप्रीफ़िक्स फ़ैमिली (AKIA/ASIA/A3T…) + 16-कैरेक्टर base32 बॉडी
Stripeकी फ़ैमिली (sk/rk/pk_live/test_) और whsec_ वेबहुक base62 बॉडी
GitHubCRC32 base62 चेकसम यादृच्छिक बॉडी के खिलाफ सत्यापित
OpenAIफ़ैमिली प्रीफ़िक्स + लंबाई विंडो (sk-/sk-proj-/sk-svcacct-)
Slackहाइफ़न-सेगमेंट आकार (संख्यात्मक आंतरिक सेगमेंट, अल्फ़ान्यूमेरिक टेल)
JWTbase64url-डिकोडेड JSON हेडर alg फ़ील्ड के साथ + JSON पेलोड
Twilio32-हेक्स बॉडी + एन्ट्रॉपी गेट
AzureAccountKey= base64 बॉडी ठीक 64 बाइट्स में डिकोड होती है; AD …<digit>Q~…
Telegram<8-10 अंक id>:AA… विभाजन, base64url सीक्रेट + एन्ट्रॉपी गेट
Intercombase64 tok:-प्रीफ़िक्स्ड पेलोड में डिकोड होता है
Sentrysntrys_ ऑर्ग टोकन पेलोड base64-डिकोड होकर url क्लेम वाले JSON में
Terraform<14>.atlasv1.<60-70> तीन-सेगमेंट संरचना
Squaresq0atp-/sq0csp-/sq0idp- फ़ैमिली + सटीक बॉडी लंबाई + एन्ट्रॉपी
Braintreeaccess_token$<env>$<16 base36>$<32 hex> चार-सेगमेंट संरचना
Airtablepat<14>.<64 hex> दो-सेगमेंट विभाजन
PostmanPMAK-<24 hex>-<34 hex> सेगमेंट लंबाई + एन्ट्रॉपी
Databaseकनेक्शन-URI पासवर्ड अस्वीकृत यदि टेम्पलेटेड/डिफ़ॉल्ट/कम-एन्ट्रॉपी