
Estensione per browser per la scoperta passiva di chiavi API e segreti, per Chrome e Firefox. 80+ modelli di rilevamento, zero configurazione.
Rilevamento passivo di chiavi API e segreti per Chrome e Firefox
KeyFinder è un'estensione per browser per Chrome e Firefox che analizza passivamente ogni pagina visitata alla ricerca di chiavi API, token, segreti e credenziali trapelati. Funziona silenziosamente in background senza necessità di configurazione.
KeyFinder include oltre 80 pattern di rilevamento che coprono segreti per:
KeyFinder analizza 10 diverse superfici d'attacco su ogni pagina:
src degli script - Controlla tutti gli URL di origine degli script per parole chiave e token nei parametri della query<script> per pattern di segreti<meta> per chiavi API e token trapelati<input type="hidden">data-* per valori sensibiliInoltre, viene applicata l'analisi dell'entropia di Shannon per rilevare stringhe casuali ad alta entropia che potrebbero essere formati di segreti non documentati.
/ per focalizzare, Esc per cancellare)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionskeyFinderFirefox:
about:debugging > "Questo Firefox"manifest.firefox.json dalla cartella keyFinder/ per cercareClicca sull'icona dell'estensione, digita una parola chiave nel campo di input e clicca su Aggiungi. La parola chiave verrà utilizzata per analizzare URL di script, codice inline e assegnazioni chiave-valore su ogni pagina visitata.
Parole chiave predefinite: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Manifest MV3 per Chrome
manifest.firefox.json # Manifest MV3 per Firefox
popup.html # Interfaccia pop-up dell'estensione
results.html # Dashboard dei risultati
js/
background.js # Service worker - gestione archiviazione e messaggi
patterns.js # Oltre 80 pattern di rilevamento regex per segreti
content.js # Scanner di pagine in ambiente ISOLATED - DOM, script, rete
interceptor-loader.js # Loader ISOLATED - imposta nonce, inietta interceptor MAIN-world
interceptor.js # Hook XHR/Fetch in ambiente MAIN-world + scansione globale delle finestre
popup.js # Logica del pop-up
results.js # Logica della dashboard con filtri ed esportazione
css/
popup.css # Stili del pop-up
results.css # Stili della dashboard
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Script di build per pacchetti Chrome e Firefox
Consulta SECURITY.md per il modello di minaccia, la politica di divulgazione e le limitazioni note. Le note di rilascio sono in CHANGELOG.md.
Questo strumento è destinato esclusivamente a ricerche sulla sicurezza e test autorizzati. Utilizzalo per identificare segreti trapelati sulle tue applicazioni o durante test di penetrazione autorizzati. Sei responsabile delle tue azioni.
KeyFinder è sviluppato e mantenuto da GreyCore Labs, un'azienda di sicurezza offensiva con sede negli Stati Uniti. Vuoi lo stesso controllo sul tuo prodotto?
MIT
| Categoria | Fornitori |
|---|
| Cloud | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| Controllo versione | GitHub (PATs, OAuth, Fine-grained tokens), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| Pagamenti | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| Comunicazione | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| AI / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Database | MongoDB, PostgreSQL, MySQL, Redis (stringhe di connessione) |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infrastruttura | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Cripto | Chiavi private RSA, EC, OpenSSH, PGP, DSA |
| Generici | JWT, Bearer token, Autenticazione di base, assegnazioni di chiavi API, URL con credenziali, stringhe ad alta entropia |