Un toolkit per scoprire, validare e testare chiavi API Google Gemini esposte.
È composto da due componenti:
- Gemisc.py – Uno scanner Python ad alta velocità che scopre chiavi API Google esposte da siti web e file JavaScript, le verifica tramite l'API Gemini e identifica i servizi a cui ciascuna chiave può accedere.
- lostsec.html – Un client Gemini basato su browser che ti consente di interagire direttamente con l'API Gemini utilizzando chiavi API scoperte. Nessun backend o server richiesto.
[!IMPORTANT]
🎥 Una guida completa al toolkit è disponibile qui:
https://youtu.be/3KMUnLdlOSE?si=j0FZ5WRFW-jBgi5d
Vai a 11:24 per vedere le funzionalità di questo strumento in azione.
Gemisc.py
Uno strumento di ricognizione multi-thread per scoprire chiavi API Google esposte, validarle e identificare le funzionalità Gemini accessibili.
Caratteristiche
- Scansiona un singolo sito web o un'intera lista di obiettivi
- Esegue automaticamente il crawling e la scansione dei file JavaScript collegati
- Estrae chiavi API Google esposte
- Verifica se le chiavi scoperte sono attive
- Rileva le funzionalità Gemini supportate:
- 💬 Generazione di testo
- 🖼️ Imagen 4
- 🔊 Sintesi vocale (TTS)
- 🎬 Generazione video Veo 3
- Spoofing del referer per aggirare le chiavi con restrizioni sul referer
- Scansione multi-thread con avanzamento in tempo reale
- Salva le chiavi scoperte e i risultati della verifica
- Modalità menu interattiva
Installazione
pip install requests colorama tqdm urllib3
Utilizzo
python Gemisc.py -t example.com
python Gemisc.py -f targets.txt
python Gemisc.py -l keys.txt --verify
python Gemisc.py
Argomenti
| Opzione | Descrizione |
|---|
-t | Scansiona un singolo dominio o URL |
-f | Scansiona i domini elencati in un file |
-l | Verifica le chiavi API da un file |
--verify | Abilita la modalità di verifica |
-o | Salva l'output (predefinito: results.txt) |
--timeout | Timeout della richiesta (predefinito: 8) |
-q | Modalità silenziosa |
-h | Mostra la guida |
Modalità operative
| Modalità | Descrizione |
|---|
| Scan | Scopre le chiavi API esposte nei file HTML e JavaScript |
| Verify | Valida le chiavi scoperte tramite l'API Gemini |
| Capabilities | Identifica a quali servizi Gemini ciascuna chiave può accedere |
lostsec.html
Un client browser autonomo per interagire con l'API Gemini utilizzando chiavi API scoperte o personali.
Nessuna installazione, backend o server web richiesto.
Apri semplicemente il file nel tuo browser e inizia a chattare.
Caratteristiche
- Supporta tutti i principali modelli Gemini
- Memoria di conversazione multi-turno
- Comprensione delle immagini (Vision)
- Supporto per il caricamento di file
- Editor di codice integrato con evidenziazione della sintassi
- Generazione di immagini Imagen 4
- Esporta la cronologia della chat
- Archiviazione locale sicura per chiavi API e conversazioni
- Interamente lato client
Utilizzo
- Apri lostsec.html nel tuo browser.
- Incolla una chiave API Gemini.
- Fai clic su Authenticate.
- Scegli un modello.
- Inizia a chattare.
Dichiarazione di non responsabilità
- Scansiona solo sistemi di tua proprietà o per i quali hai esplicita autorizzazione al test.
- Questo progetto è destinato a scopi di ricerca sulla sicurezza e didattici.
- Proteggi le chiavi API che scopri e segnala le credenziali esposte in modo responsabile.