
keyFinder v2.2.1
Estensione per browser per la scoperta passiva di chiavi API e segreti, per Chrome e Firefox. 80+ modelli di rilevamento, zero configurazione.
KeyFinder
Rilevamento passivo di chiavi API e segreti per Chrome e Firefox
KeyFinder è un'estensione per browser per Chrome e Firefox che analizza passivamente ogni pagina visitata alla ricerca di chiavi API, token, segreti e credenziali trapelati. Funziona silenziosamente in background senza necessità di configurazione.
Cosa rileva
KeyFinder include oltre 80 pattern di rilevamento che coprono segreti per:
| Categoria | Fornitori |
|---|---|
| Cloud | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| Controllo versione | GitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| Pagamenti | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| Comunicazione | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| AI / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Database | MongoDB, PostgreSQL, MySQL, Redis (stringhe di connessione) |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastruttura | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cripto | Chiavi private RSA, EC, OpenSSH, PGP, DSA |
| Generici | JWT, Bearer token, Autenticazione di base, assegnazioni di chiavi API, URL con credenziali, stringhe ad alta entropia |
Come funziona
KeyFinder analizza 10 diverse superfici d'attacco su ogni pagina:
- URL
srcdegli script - Controlla tutti gli URL di origine degli script per parole chiave e token nei parametri della query - Script inline - Analizza il contenuto dei tag
<script>per pattern di segreti - Script esterni - Recupera e analizza file JavaScript della stessa origine
- Meta tag - Controlla i tag
<meta>per chiavi API e token trapelati - Campi modulo nascosti - Ispeziona i valori di
<input type="hidden"> - Attributi dati - Analizza attributi
data-*per valori sensibili - Commenti HTML - Analizza i nodi di commento per segreti accidentalmente memorizzati
- Parametri URL - Analizza link e href per token nelle stringhe di query
- Archiviazione web - Analizza localStorage e sessionStorage
- Risposte di rete - Intercetta risposte XHR e Fetch per segreti trapelati
Inoltre, viene applicata l'analisi dell'entropia di Shannon per rilevare stringhe casuali ad alta entropia che potrebbero essere formati di segreti non documentati.
Caratteristiche
- Zero dipendenze - Puro JavaScript vanilla, niente jQuery, niente librerie esterne
- Manifest V3 - Realizzato per Chrome e Firefox moderni con architettura service worker
- Analisi passiva - Funziona automaticamente su ogni caricamento di pagina
- Compatibile con SPA - MutationObserver rianalizza il DOM iniettato dinamicamente
- Icona di avviso per scheda - Sovrapposizione di punto rosso quando una scheda contiene risultati
- Parole chiave personalizzate - Aggiungi i tuoi termini di ricerca per analizzare (validati, massimo 50)
- Dashboard da console operativa - Interfaccia terminale piatta: risultati ordinati per gravità, tile di filtro per gravità con un clic, ticker degli ultimi risultati e ricerca live (
/per focalizzare,Escper cancellare) - Triaging con un clic - Clicca su qualsiasi chip di corrispondenza per copiare il segreto, timestamp relativi con visualizzazione assoluta al passaggio del mouse, eliminazione per singolo risultato
- Esportazione - Scarica i risultati filtrati in formato JSON o CSV (con sanificatore per iniezione di formule)
- Bridge rinforzato - Nonce per pagina sul canale CustomEvent MAIN <-> ISOLATED
- Archiviazione limitata - Limite di 5000 risultati con rimozione FIFO; scritture serializzate tra schede
- Basso impatto - Utilizzo minimo di CPU e memoria
- Tutti i frame - Analizza iframe e contenuti incorporati
Installazione
Chrome
Firefox
Dal codice sorgente
git clone https://github.com/momenbasel/keyFinder.git
Chrome:
- Vai su
chrome://extensions - Abilita Modalità sviluppatore
- Clicca su Carica estensione non pacchettizzata e seleziona la cartella
keyFinder
Firefox:
- Vai su
about:debugging> "Questo Firefox" - Clicca su Carica componente aggiuntivo temporaneo
- Seleziona
manifest.firefox.jsondalla cartellakeyFinder
Utilizzo
- Installa l'estensione
- Naviga normalmente sul web - KeyFinder analizza ogni pagina in background
- Clicca sull'icona dell'estensione per vedere le statistiche e gestire le parole chiave
- Clicca su Visualizza risultati per aprire la dashboard completa
- Filtra per gravità, fornitore o tipo - oppure clicca su un tile di gravità per filtrare immediatamente; premi
/per cercare - Esporta i risultati in formato JSON o CSV per la reportistica
Aggiungere parole chiave personalizzate
Clicca sull'icona dell'estensione, digita una parola chiave nel campo di input e clicca su Aggiungi. La parola chiave verrà utilizzata per analizzare URL di script, codice inline e assegnazioni chiave-valore su ogni pagina visitata.
Parole chiave predefinite: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret