
Strumento CLI concorrente per la scoperta di segreti, chiavi API e collegamenti nei file JavaScript durante la ricognizione web, con supporto per pattern regex personalizzati e controllo dello stato degli URL.
Ho sviluppato jsleak durante gran parte del mio tempo libero per esigenze personali. È uno strumento da riga di comando facile da usare, progettato per scoprire segreti e collegamenti in file JavaScript o codice sorgente. jsleak è stato ispirato da Linkfinder e le regex sono state raccolte da più fonti.
Jsleak ora supporta i pattern regex da secrets-patterns-db https://github.com/mazen160/secrets-patterns-db.
Se vuoi utilizzare i tuoi pattern regex personalizzati, puoi inserirli in un file YAML seguendo il modello qui sotto.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
Se stai usando una versione vecchia di golang (go 1.15, 1.16), usa il seguente comando per installare jsleak.
go get github.com/channyein1337/jsleak
Se stai usando l'ultima versione di go (1.17+), usa il seguente comando per installare.
go install github.com/channyein1337/jsleak@latest
Scegli un file YAML da secrets-patterns-db. Se non sei sicuro su quale scegliere, considera l'utilizzo di: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
Esegui jsleak con il tuo file regex selezionato
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
Per visualizzare il messaggio di aiuto
jsleak -h

Ricerca segreti
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

Ricerca collegamenti
echo http://testphp.vulnweb.com/ | jsleak -l

URL completi
echo http://testphp.vulnweb.com/ | jsleak -e

Controllo stato
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

Puoi anche utilizzare più flag contemporaneamente
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

Esecuzione con più URL
cat urls.txt | jsleak -l -s -c 30
