Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
JSAnalyzer — Estensione per Burp Suite per l'analisi statica di JavaScript: estrae endpoint API, URL, segreti ed email con filtraggio del rumore per i test di sicurezza web. | Kitploit
Strumenti/GitHubGitHub/jenish-sojitra/jsanalyzer
Analisi StaticaRaccolta InformazioniSicurezza WebPenetration TestingRilevamento SegretiRaccolta EmailSicurezza delle API
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

Estensione per Burp Suite per l'analisi statica di JavaScript: estrae endpoint API, URL, segreti ed email con filtraggio del rumore per i test di sicurezza web.

Vedi Repository
1.2k18277 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

JS Analyzer - Estensione Burp Suite di Jensec (https://x.com/_jensec)

Una potente estensione Burp Suite per l'analisi statica di JavaScript. Estrae endpoint API, URL, segreti e indirizzi email da file JavaScript con un intelligente filtraggio del rumore. L'obiettivo è ridurre il rumore il più possibile per garantire la precisione

Burp Suite Python License

Caratteristiche

  • Rilevamento endpoint - Trova percorsi API, endpoint REST, URL OAuth, route admin
  • Estrazione URL - Estrae URL completi inclusi quelli di cloud storage (AWS S3, Azure, GCP)
  • Scansione segreti - Rileva chiavi API, token, credenziali (AWS, Stripe, GitHub, Slack, JWT, ecc.)
  • Estrazione email - Trova indirizzi email nel codice JS
  • Rilevamento file - Rileva riferimenti a file sensibili (.sql, .csv, .bak, .env, .pdf, ecc.)
  • Filtro intelligente - Rimuove il rumore da namespace XML, import di moduli, artefatti di build
  • Tracciamento sorgente - Mostra da quale file JS proviene ogni risultato
  • Ricerca live - Filtra i risultati in tempo reale
  • Funzione copia - Copia singoli o tutti i risultati negli appunti
  • Esportazione JSON - Esporta tutti i risultati in un file JSON
  • Installazione

    1. Scarica il JAR standalone di Jython
    2. In Burp Suite: Extensions > Extensions-Settings > Python Environment
    3. Imposta il percorso del JAR di Jython
    4. Extensions > Installed > Add
    5. Seleziona Python e vai a js_analyzer.py

    Utilizzo

    1. Naviga sui siti web con il browser configurato per usare Burp Suite come proxy
    2. Fai clic con il tasto destro su qualsiasi elemento raw contenente una risposta JS (in una delle seguenti schede):
      • Proxy > HTTP history
      • Target > Site map
      • Repeater
    3. Seleziona "Analyze JS with JS Analyzer"
    4. Controlla la scheda JS Analyzer per i risultati

    Puoi selezionare più richieste dalla cronologia HTTP o dalla Dashboard e inviarle tutte insieme a JS Analyzer.

    Cosa Rileva

    Endpoint

    PatternEsempio
    Percorsi API/api/v1/users, /api/v2/auth
    Endpoint REST/rest/data, /graphql
    OAuth/Autenticazione/oauth2/token, /auth/login, /callback
    Route admin/admin, /dashboard, /internal
    Well-known/.well-known/openid-configuration

    Segreti

    TipoPattern
    Chiave di accesso AWSAKIA[0-9A-Z]{16}
    Chiave API GoogleAIza[0-9A-Za-z\-_]{35}
    Chiave live Stripesk_live_[0-9a-zA-Z]{24,}
    PAT GitHubghp_[0-9a-zA-Z]{36}
    Token Slackxox[baprs]-...
    JWTeyJ...
    Chiavi private-----BEGIN PRIVATE KEY-----
    URL di databasemongodb://, postgres://, mysql://

    #Nota: sentiti libero di fare fork e aggiungere altri rilevamenti di segreti come necessario.

    Filtro del rumore

    L'estensione filtra automaticamente:

    • Namespace XML (schemas.openxmlformats.org, www.w3.org)
    • Import di moduli (./, ../, @angular/, ecc.)
    • Percorsi interni PDF (/Type, /Font, /Filter)
    • Percorsi Excel/XML (xl/, docProps/, worksheets/)
    • File di localizzazione (en.js, fr-ca.js)
    • Parti interne delle librerie crittografiche (sha.js, aes, bn.js)

    File

    Rileva riferimenti a tipi di file sensibili:

    CategoriaEstensioni
    Dati.sql, .csv, .xlsx, .json, .xml, .yaml
    Configurazione.env, .conf, .ini, .cfg, .config
    Backup.bak, .backup, .old, .orig
    Certificati.key, .pem, .crt, .p12, .pfx
    Documenti.pdf, .doc, .docx
    Archivi.zip, .tar, .gz
    Script.sh, .bat, .ps1, .py

    Motore Standalone

    Per usarlo nei tuoi progetti Python o API:

    root@kitploit:~
    from js_analyzer_engine import JSAnalyzerEngine
    
    engine = JSAnalyzerEngine()
    results = engine.analyze(javascript_content)
    
    print(results["endpoints"])  # ['/api/v1/users', ...]
    print(results["urls"])       # ['https://api.example.com', ...]
    print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
    print(results["emails"])     # ['[email protected]', ...]
    

    Esempio di API Flask

    root@kitploit:~
    from flask import Flask, request, jsonify
    from js_analyzer_engine import JSAnalyzerEngine
    
    app = Flask(__name__)
    engine = JSAnalyzerEngine()
    
    @app.route('/analyze', methods=['POST'])
    def analyze():
        content = request.json.get('content', '')
        results = engine.analyze(content)
        return jsonify(results)
    
    if __name__ == '__main__':
        app.run(port=5000)
    

    Struttura dei file

    root@kitploit:~
    JSextension/
    ├── js_analyzer.py          # Main Burp extension entry point
    ├── ui/
    │   ├── __init__.py
    │   └── results_panel.py    # Burp UI panel
    ├── README.md
    └── LICENSE
    

    Contributi

    I contributi sono benvenuti! Sentiti libero di:

    • Aggiungere nuovi pattern di segreti
    • Migliorare il filtraggio del rumore
    • Aggiungere nuovi pattern di endpoint
    • Segnalare bug o problemi

    Licenza

    Licenza MIT - vedi il file LICENSE.

    Crediti

    Ispirato da:

    • LinkFinder - Regex per il rilevamento degli endpoint
    • TruffleHog - Pattern per i segreti

    Autore

    Jenish Sojitra (https://x.com/_jensec)

    Creato con ❤️ per la community InfoSec e Tech.

    Scarica lo strumento