Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
badsecrets — 多くのWebフレームワークにわたって既知のシークレットを検出するためのライブラリ | Kitploit
ツール/GitHubGitHub/blacklanternsecurity/badsecrets
脆弱性分析ウェブセキュリティ暗号化ペネトレーションテストシークレット検出
GitHubblacklanternsecurity/badsecrets

badsecrets

多くのWebフレームワークにわたって既知のシークレットを検出するためのライブラリ

リポジトリを見る
81784183ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

badsecrets

Ruff License Tests codecov Pypi Downloads

様々なプラットフォームにおいて、既知または非常に弱い暗号秘密鍵が使用されていることを識別するための純粋なPythonライブラリです。このプロジェクトは、さまざまな「既知の秘密鍵」(例えばチュートリアルのサンプルにあるASP.NETマシンキー)のリポジトリとして機能し、それらを識別するための言語非依存の抽象化レイヤーを提供することを目的としています。

「悪い秘密鍵」がいつ使用されたかを知るには、通常、その秘密鍵が使用された暗号成果物(たとえば、鍵付きハッシュアルゴリズムで署名されたクッキーなど)を調べる必要があります。各プラットフォームに固有の実装上の奇妙な点に入り込むと複雑になりますが、このライブラリはその手間を軽減することを目指しています。

詳細なブログ投稿はBlack Lantern Securityブログでご覧ください!

Blacklist3rに触発され、サポートするプラットフォームを拡大し、言語やオペレーティングシステムへの依存を排除したいという願いから生まれました。

現在のモジュール

パッシブモジュール

パッシブモジュールは、すでに入手している暗号成果物(クッキー、トークン、署名付きURLなど)を分析します。既知の秘密鍵のデータベースと照合して復号や検証を試みることで、オフラインで動作します。

名前説明
ASPNET_Viewstateビューステート/ジェネレータを既知のマシンキーのリストと照合してチェックします。
ASPNET_ResourceWebResource.axd および ScriptResource.axd の暗号化URLを既知のマシンキーのリストと照合してチェックします。__VIEWSTATE がページに存在しない場合に便利です。
Telerik_HashKeyパッチ適用済み(2017年以降)のTelerik UIで、既知の Telerik.Upload.ConfigurationHashKey をチェックします。
Telerik_EncryptionKeyパッチ適用済み(2017年以降)のTelerik UIで、既知の Telerik.Web.UI.DialogParametersEncryptionKey をチェックします。
Flask_SignedCookiesFlaskクッキーの署名パスワードが弱いかチェックします。flask-unsign のラッパーです。
Peoplesoft_PSTokenPeoplesoftのPS_TOKENに対して、脆弱または弱い署名パスワードをチェックできます。
Django_SignedCookiesDjangoのセッションクッキー(signed_cookieモード時)を、既知のDjango secret_keyと照合してチェックします。
Rails_SecretKeyBaseRuby on Railsの署名付きまたは暗号化されたセッションクッキー(複数のメジャーリリースから)を、既知のsecret_key_baseと照合してチェックします。
Generic_JWTJWTに対して、既知のHMAC秘密鍵またはRSA秘密鍵をチェックします。
Jsf_viewstateJava Server Faces (JSF) のMojarraおよびMyfacesの両実装において、既知または弱い秘密鍵の使用をチェックします。
Symfony_SignedURLSymfonyの "_fragment" URLに対して、既知のHMACキーをチェックします。ハッシュを含む完全なURLで動作します。
Express_SignedCookies_ESExpress.jsのexpress-sessionミドルウェアの署名付きクッキーおよびセッションクッキーに対して、既知の「セッションシークレット」をチェックします。
Express_SignedCookies_CSExpress.jsのcookie-sessionミドルウェアの署名付きクッキーおよびセッションクッキーに対して、既知の秘密鍵をチェックします。
Laravel_SignedCookies'laravel_session' クッキーに対して、既知のLaravel 'APP_KEY' をチェックします。
ASPNET_Compressedviewstateかつて人気だったカスタム圧縮ビューステートのコードスニペットをチェックします。RCEに対して脆弱です。
Rack2_SignedCookiesRack 2.xの署名付きクッキーに対して、既知の秘密鍵をチェックします。
Yii2_SignedCookiesYii2フレームワークの署名付きクッキーに対して、既知のクッキー検証キーをチェックします。
Shiro_RememberMeApache Shiroの rememberMe クッキーに対して、既知のAES暗号化キーをチェックします。
LTPA_TokenIBM WebSphereの LtpaToken および LtpaToken2 クッキーに対して、既知のLTPA暗号化キーをチェックします。

アクティブモジュール

アクティブモジュールは、受動的な検出を一歩超えます。YARAベースの事前フィルタリングを使用してライブターゲットをフィンガープリントし(HTTPレスポンスヘッダー、クッキー、本文コンテンツに基づく)、その後、既知のキーで暗号成果物を偽造してターゲットに送信し、キーが受け入れられるかどうかを確認します。これは、解析するトークンがまだないが、ターゲットがデフォルトまたは既知の秘密鍵を使用している可能性がある場合に役立ちます。

アクティブモジュールはURLモード(--url)でデフォルトで有効になります。無効にするには --passive-only を使用してください。

名前説明
Shiro_RememberMe_KeyApache Shiroの rememberMe クッキーを既知のAESキーで偽造し、ターゲットがそれを受け入れるかテストします(逆シリアル化RCE)。
GlobalProtect_DefaultMasterKeyPAN-OS GlobalProtectポータルで、デフォルトのマスター暗号化キーが使用されているかテストします。
LTPA_Token_KeyIBM WebSphereの LtpaToken2 クッキーを既知のLTPAキーで偽造し、ターゲットが認証を許可するかテストします(認証バイパス)。

インストール

pypi パッケージがありますので、pip install badsecrets を実行するだけでライブラリを使用できます。

簡単な使い方

Badsecrets を最も簡単に使う方法は、pip install した後に単に badsecrets を実行することです。``` pip install badsecrets badsecrets eyJhbGciOiJIUzI1NiJ9.eyJJc3N1ZXIiOiJJc3N1ZXIiLCJVc2VybmFtZSI6IkJhZFNlY3JldHMiLCJleHAiOjE1OTMxMzM0ODMsImlhdCI6MTQ2NjkwMzA4M30.ovqRikAo_0kKJ0GVrAwQlezymxrLGjcEiW_s3UJMMCo

内部では,  `cli.py` の例を使用しています. CLIはpipインストールなしでも手動でアクセスできます:

#### pipインストールなしの場合:```bash
git clone https://github.com/blacklanternsecurity/badsecrets.git
cd badsecrets
python ./badsecrets/examples/cli.py eyJhbGciOiJIUzI1NiJ9.eyJJc3N1ZXIiOiJJc3N1ZXIiLCJVc2VybmFtZSI6IkJhZFNlY3JldHMiLCJleHAiOjE1OTMxMzM0ODMsImlhdCI6MTQ2NjkwMzA4M30.ovqRikAo_0kKJ0GVrAwQlezymxrLGjcEiW_s3UJMMCo

使用例

使用例を試すには、pip install を行った後、リポジトリを git clone し、badsecrets ディレクトリに cd してください:``` git clone https://github.com/blacklanternsecurity/badsecrets.git cd badsecrets

以下の例セクションのコマンドは、このディレクトリにいることを前提としています。

Badsecrets [BBOT](https://github.com/blacklanternsecurity/bbot) モジュールを使用している場合は、他に何もする必要はありません。BBOT がパッケージを自動的にインストールします。


### cli.py

Badsecrets には、手動でシークレットを確認する際の利便性のために[サンプル CLI](https://github.com/blacklanternsecurity/badsecrets/blob/dev/badsecrets/examples/cli.py)が含まれています。上記のように、pip インストールが成功した後は、`badsecrets` を実行するだけでもアクセスできます。

#### 使用方法```
usage: badsecrets [-h] [-nc] [-j] [-u URL] [-nh] [-c FILE_OR_MODULE:KEYS]
                  [-p PROXY] [-a USER_AGENT] [-H HEADER] [-d] [-t TIMEOUT]
                  [-P] [-l]
                  [product ...]

Check cryptographic products against badsecrets library

positional arguments:
  product               Cryptographic product to check for known secrets
ツールをダウンロード