
Chrome と Firefox 向けの受動的 API キー・シークレット発見ツール
KeyFinder は Chrome と Firefox 向けのブラウザ拡張機能で、アクセスしたすべてのページで漏洩した API キー、トークン、シークレット、認証情報を受動的にスキャンします。設定不要でバックグラウンドで静かに動作します。
KeyFinder には 80 以上の検出パターン が組み込まれており、以下のカテゴリのシークレットをカバーしています:
KeyFinder は各ページで 10 の異なる攻撃面 をスキャンします:
src URL - すべてのスクリプトのソース URL を、クエリパラメータ内のキーワードやトークンについてチェック<script> タグの内容をシークレットパターンでスキャン<meta> タグ内の漏洩 API キーやトークンをチェック<input type="hidden"> の値を検査data-* 属性を機密値についてスキャンさらに、シャノンエントロピー分析 が適用され、文書化されていないシークレット形式である可能性のあるランダムな高エントロピー文字列を検出します。
/ でフォーカス、Esc でクリア)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensions にアクセスkeyFinder フォルダを選択Firefox:
about:debugging > "この Firefox" にアクセスkeyFinder フォルダ内の manifest.firefox.json を選択/ キーで検索拡張機能のアイコンをクリックし、入力フィールドにキーワードを入力して Add をクリックします。このキーワードは、アクセスしたすべてのページのスクリプト URL、インラインコード、キーと値の代入のスキャンに使用されます。
デフォルトのキーワード: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Chrome MV3 マニフェスト
manifest.firefox.json # Firefox MV3 マニフェスト
popup.html # 拡張機能ポップアップ UI
results.html # 発見ダッシュボード
js/
background.js # Service Worker - ストレージとメッセージ処理
patterns.js # 80 以上のシークレット検出正規表現パターン
content.js # ISOLATED ワールドのページスキャナー - DOM、スクリプト、ネットワーク
interceptor-loader.js # ISOLATED ローダー - ノンス設定、MAIN ワールドのインターセプター注入
interceptor.js # MAIN ワールドの XHR/Fetch フック + window グローバルスキャン
popup.js # ポップアップロジック
results.js # フィルタリングとエクスポートを含むダッシュボードロジック
css/
popup.css # ポップアップスタイル
results.css # ダッシュボードスタイル
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Chrome および Firefox の zip パッケージをビルド
脅威モデル、開示ポリシー、既知の制限については SECURITY.md を参照してください。リリースノートは CHANGELOG.md にあります。
このツールはセキュリティ研究および許可されたテストのみを目的としています。自身のアプリケーションや許可されたペネトレーションテスト中に漏洩したシークレットを特定するために使用してください。すべての行動に対する責任は利用者にあります。
KeyFinder は、米国法人のオフェンシブセキュリティ企業 GreyCore Labs によって構築・メンテナンスされています。あなたの製品にも同じ注目を向けてみませんか?
MIT
| カテゴリ | プロバイダ |
|---|
| クラウド | AWS (アクセスキー、シークレットキー、セッショントークン、Cognito)、Google Cloud (API キー、OAuth、サービスアカウント)、Azure (ストレージキー、SAS トークン、接続文字列) |
| ソース管理 | GitHub (PAT、OAuth、Fine-grained トークン)、GitLab (PAT、パイプライン、ランナートークン)、Bitbucket |
| 決済 | Stripe (シークレット、公開可能、制限付き、Webhook)、PayPal Braintree、Square |
| コミュニケーション | Slack (ボット、ユーザー、アプリアクセストークン、Webhook)、Discord (ボットトークン、Webhook)、Telegram、Twilio、SendGrid |
| AI / ML | OpenAI、Anthropic、HuggingFace、Replicate |
| データベース | MongoDB、PostgreSQL、MySQL、Redis の接続文字列 |
| SaaS | Shopify、Sentry、New Relic、PlanetScale、Linear、Notion、Datadog、Algolia、Mapbox |
| インフラ | HashiCorp Vault、Terraform、Docker Hub、NPM、Cloudflare、DigitalOcean、Doppler、Pulumi、Grafana |
| 暗号 | RSA、EC、OpenSSH、PGP、DSA 秘密鍵 |
| 汎用 | JWT、Bearer トークン、Basic 認証、API キーの代入、資格情報を含む URL、高エントロピー文字列 |