Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
JSAnalyzer — JavaScript静的解析用のBurp Suite拡張機能:ノイズフィルタリングを備え、Webセキュリティテスト向けにAPIエンドポイント、URL、シークレット、メールアドレスを抽出します。 | Kitploit
ツール/GitHubGitHub/jenish-sojitra/jsanalyzer
静的分析情報収集ウェブセキュリティペネトレーションテストシークレット検出メール収集APIセキュリティ
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

JavaScript静的解析用のBurp Suite拡張機能:ノイズフィルタリングを備え、Webセキュリティテスト向けにAPIエンドポイント、URL、シークレット、メールアドレスを抽出します。

リポジトリを見る
1.2k18277ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

JS Analyzer - Burp Suite Extension by Jensec (https://x.com/_jensec)

JavaScript静的解析のための強力なBurp Suite拡張機能です。インテリジェントなノイズフィルタリングにより、JavaScriptファイルからAPIエンドポイント、URL、シークレット、メールアドレスを抽出します。正確性を確保するため、ノイズを可能な限り削減することを目的としています。

Burp Suite Python License

機能

  • エンドポイント検出 - APIパス、RESTエンドポイント、OAuth URL、管理者ルートを検出します
  • URL抽出 - クラウドストレージ(AWS S3、Azure、GCP)を含む完全なURLを抽出します
  • シークレットスキャン - APIキー、トークン、認証情報(AWS、Stripe、GitHub、Slack、JWTなど)を検出します
  • メールアドレス抽出 - JSコード内のメールアドレスを検出します
  • ファイル検出 - 機密ファイルへの参照(.sql、.csv、.bak、.env、.pdfなど)を検出します
  • スマートフィルタリング - XML名前空間、モジュールインポート、ビルド成果物からのノイズを除去します
  • ソーストラッキング - 各検出結果がどのJSファイル由来かを表示します
  • ライブ検索 - 結果をリアルタイムでフィルタリングします
  • コピー機能 - 個別またはすべての検出結果をクリップボードにコピーします
  • JSONエクスポート - すべての検出結果をJSONファイルにエクスポートします

インストール

  1. Jython standalone JARをダウンロードします
  2. Burp Suiteで: Extensions > Extensions-Settings > Python Environment
  3. Jython JARのパスを設定します
  4. Extensions > Installed > Add
  5. Pythonを選択し、js_analyzer.pyを参照します

使用方法

  1. Burp Suiteをプロキシとして設定したブラウザでWebサイトを閲覧します
  2. JSレスポンスを含む生データを(以下のいずれかのタブで)右クリックします:
    • Proxy > HTTP history
    • Target > Site map
    • Repeater
  3. "Analyze JS with JS Analyzer" を選択します
  4. JS Analyzerタブで結果を確認します

HTTP historyまたはDashboardから複数のリクエストを選択し、まとめてJS Analyzerに送信できます。

検出内容

エンドポイント

パターン例
APIパス/api/v1/users, /api/v2/auth
RESTエンドポイント/rest/data, /graphql
OAuth/認証/oauth2/token, /auth/login, /callback
管理者ルート/admin, /dashboard, /internal
Well-known/.well-known/openid-configuration

シークレット

種別パターン
AWSアクセスキーAKIA[0-9A-Z]{16}
Google APIキーAIza[0-9A-Za-z\-_]{35}
Stripeライブキーsk_live_[0-9a-zA-Z]{24,}
GitHub PATghp_[0-9a-zA-Z]{36}
Slackトークンxox[baprs]-...
JWTeyJ...
秘密鍵-----BEGIN PRIVATE KEY-----
データベースURLmongodb://, postgres://, mysql://

#注記: 必要に応じてフォークして、シークレット検出をさらに追加してください。

ノイズフィルタリング

この拡張機能は以下を自動的にフィルタリングします:

  • XML名前空間 (schemas.openxmlformats.org, www.w3.org)
  • モジュールインポート (./, ../, @angular/ など)
  • PDF内部パス (/Type, /Font, /Filter)
  • Excel/XMLパス (xl/, docProps/, worksheets/)
  • ロケールファイル (en.js, fr-ca.js)
  • 暗号ライブラリ内部 (sha.js, aes, bn.js)

ファイル

機密ファイルタイプへの参照を検出します:

カテゴリ拡張子
データ.sql, .csv, .xlsx, .json, .xml, .yaml
設定.env, .conf, .ini, .cfg, .config
バックアップ.bak, .backup, .old, .orig
証明書.key, .pem, .crt, .p12, .pfx
ドキュメント.pdf, .doc, .docx
アーカイブ.zip, .tar, .gz
スクリプト.sh, .bat, .ps1, .py

スタンドアロンエンジン

独自のPythonプロジェクトやAPIで使用する場合:

root@kitploit:~
from js_analyzer_engine import JSAnalyzerEngine

engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)

print(results["endpoints"])  # ['/api/v1/users', ...]
print(results["urls"])       # ['https://api.example.com', ...]
print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"])     # ['[email protected]', ...]

Flask APIの例

root@kitploit:~
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine

app = Flask(__name__)
engine = JSAnalyzerEngine()

@app.route('/analyze', methods=['POST'])
def analyze():
    content = request.json.get('content', '')
    results = engine.analyze(content)
    return jsonify(results)

if __name__ == '__main__':
    app.run(port=5000)

ファイル構造

root@kitploit:~
JSextension/
├── js_analyzer.py          # Main Burp extension entry point
├── ui/
│   ├── __init__.py
│   └── results_panel.py    # Burp UI panel
├── README.md
└── LICENSE

コントリビューション

コントリビューションを歓迎します!以下のことは自由に行ってください:

  • 新しいシークレットパターンの追加
  • ノイズフィルタリングの改善
  • 新しいエンドポイントパターンの追加
  • バグや問題の報告

ライセンス

MITライセンス - LICENSEファイルを参照してください。

クレジット

以下に触発されています:

  • LinkFinder - エンドポイント検出の正規表現
  • TruffleHog - シークレットパターン

作者

Jenish Sojitra (https://x.com/_jensec)

InfoSecとテックコミュニティのために❤️を込めて作成されました。

ツールをダウンロード