
keyFinder v2.2.1
Estensione per browser per la scoperta passiva di chiavi API e segreti, per Chrome e Firefox. 80+ modelli di rilevamento, zero configurazione.
KeyFinder
Rilevamento passivo di chiavi API e segreti per Chrome e Firefox
KeyFinder è un'estensione per browser per Chrome e Firefox che analizza passivamente ogni pagina visitata alla ricerca di chiavi API, token, segreti e credenziali trapelati. Funziona silenziosamente in background senza necessità di configurazione.
Cosa rileva
KeyFinder include oltre 80 pattern di rilevamento che coprono segreti per:
| Categoria | Fornitori |
|---|---|
| Cloud | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| Controllo versione | GitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| Pagamenti | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| Comunicazione | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| AI / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Database | MongoDB, PostgreSQL, MySQL, Redis (stringhe di connessione) |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastruttura | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cripto | Chiavi private RSA, EC, OpenSSH, PGP, DSA |
| Generici | JWT, Bearer token, Autenticazione di base, assegnazioni di chiavi API, URL con credenziali, stringhe ad alta entropia |
Come funziona
KeyFinder analizza 10 diverse superfici d'attacco su ogni pagina:
- URL
srcdegli script - Controlla tutti gli URL di origine degli script per parole chiave e token nei parametri della query - Script inline - Analizza il contenuto dei tag
<script>per pattern di segreti - Script esterni - Recupera e analizza file JavaScript della stessa origine
- Meta tag - Controlla i tag
<meta>per chiavi API e token trapelati - Campi modulo nascosti - Ispeziona i valori di
<input type="hidden"> - Attributi dati - Analizza attributi
data-*per valori sensibili - Commenti HTML - Analizza i nodi di commento per segreti accidentalmente memorizzati
- Parametri URL - Analizza link e href per token nelle stringhe di query
- Archiviazione web - Analizza localStorage e sessionStorage
- Risposte di rete - Intercetta risposte XHR e Fetch per segreti trapelati
Inoltre, viene applicata l'analisi dell'entropia di Shannon per rilevare stringhe casuali ad alta entropia che potrebbero essere formati di segreti non documentati.
Caratteristiche
- Zero dipendenze - Puro JavaScript vanilla, niente jQuery, niente librerie esterne
- Manifest V3 - Realizzato per Chrome e Firefox moderni con architettura service worker
- Analisi passiva - Funziona automaticamente su ogni caricamento di pagina
- Compatibile con SPA - MutationObserver rianalizza il DOM iniettato dinamicamente
- Icona di avviso per scheda - Sovrapposizione di punto rosso quando una scheda contiene risultati
- Parole chiave personalizzate - Aggiungi i tuoi termini di ricerca per analizzare (validati, massimo 50)
- Dashboard da console operativa - Interfaccia terminale piatta: risultati ordinati per gravità, tile di filtro per gravità con un clic, ticker degli ultimi risultati e ricerca live (
/per focalizzare,Escper cancellare) - Triaging con un clic - Clicca su qualsiasi chip di corrispondenza per copiare il segreto, timestamp relativi con visualizzazione assoluta al passaggio del mouse, eliminazione per singolo risultato
- Esportazione - Scarica i risultati filtrati in formato JSON o CSV (con sanificatore per iniezione di formule)
- Bridge rinforzato - Nonce per pagina sul canale CustomEvent MAIN <-> ISOLATED
- Archiviazione limitata - Limite di 5000 risultati con rimozione FIFO; scritture serializzate tra schede
- Basso impatto - Utilizzo minimo di CPU e memoria
- Tutti i frame - Analizza iframe e contenuti incorporati
Installazione
Chrome
Firefox
Dal codice sorgente
git clone https://github.com/momenbasel/keyFinder.git
Chrome:
- Vai su
chrome://extensions - Abilita Modalità sviluppatore
- Clicca su Carica estensione non pacchettizzata e seleziona la cartella
keyFinder
Firefox:
- Vai su
about:debugging> "Questo Firefox" - Clicca su Carica componente aggiuntivo temporaneo
- Seleziona
manifest.firefox.jsondalla cartellakeyFinder
Utilizzo
- Installa l'estensione
- Naviga normalmente sul web - KeyFinder analizza ogni pagina in background
- Clicca sull'icona dell'estensione per vedere le statistiche e gestire le parole chiave
- Clicca su Visualizza risultati per aprire la dashboard completa
- Filtra per gravità, fornitore o tipo - oppure clicca su un tile di gravità per filtrare immediatamente; premi
/per cercare - Esporta i risultati in formato JSON o CSV per la reportistica
Aggiungere parole chiave personalizzate
Clicca sull'icona dell'estensione, digita una parola chiave nel campo di input e clicca su Aggiungi. La parola chiave verrà utilizzata per analizzare URL di script, codice inline e assegnazioni chiave-valore su ogni pagina visitata.
Parole chiave predefinite: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
Architettura
keyFinder/
manifest.json # Manifest MV3 per Chrome
manifest.firefox.json # Manifest MV3 per Firefox
popup.html # Interfaccia pop-up dell'estensione
results.html # Dashboard dei risultati
js/
background.js # Service worker - gestione archiviazione e messaggi
patterns.js # Oltre 80 pattern di rilevamento regex per segreti
content.js # Scanner di pagine in ambiente ISOLATED - DOM, script, rete
interceptor-loader.js # Loader ISOLATED - imposta nonce, inietta interceptor MAIN-world
interceptor.js # Hook XHR/Fetch in ambiente MAIN-world + scansione globale delle finestre
popup.js # Logica del pop-up
results.js # Logica della dashboard con filtri ed esportazione
css/
popup.css # Stili del pop-up
results.css # Stili della dashboard
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Script di build per pacchetti Chrome e Firefox
Sicurezza
Consulta SECURITY.md per il modello di minaccia, la politica di divulgazione e le limitazioni note. Le note di rilascio sono in CHANGELOG.md.
Dichiarazione di non responsabilità
Questo strumento è destinato esclusivamente a ricerche sulla sicurezza e test autorizzati. Utilizzalo per identificare segreti trapelati sulle tue applicazioni o durante test di penetrazione autorizzati. Sei responsabile delle tue azioni.
Servizi professionali
KeyFinder è sviluppato e mantenuto da GreyCore Labs, un'azienda di sicurezza offensiva con sede negli Stati Uniti. Vuoi lo stesso controllo sul tuo prodotto?
- Penetration testing - web, API, mobile, cloud. Preventivo fisso entro 24 ore, report campione oscurato su richiesta.
- Scansione gratuita della superficie d'attacco esterna - report di una pagina in 48 ore, senza impegno.
Licenza
MIT