Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
supahunter — 設定ミスのあるSupabaseインスタンス向けの自動偵察・エクスプロイトフレームワーク。スキーマ列挙、Seleniumベースのキー抽出、RLSバイパス検証、およびセキュリティ研究者向けのサービスロール管理ダンプを特長としています。 | Kitploit
ツール/GitHubGitHub/proxydom/supahunter
特権昇格偵察脆弱性分析エクスプロイトデータ流出情報収集ウェブセキュリティペネトレーションテストクラウドセキュリティレッドチーミングデータベースセキュリティ
GitHub
26ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
proxydom/supahunter

supahunter

設定ミスのあるSupabaseインスタンス向けの自動偵察・エクスプロイトフレームワーク。スキーマ列挙、Seleniumベースのキー抽出、RLSバイパス検証、およびセキュリティ研究者向けのサービスロール管理ダンプを特長としています。

リポジトリを見る

Supabase Hunter (OPモード)

Supabase インスタンス向け高度な偵察・悪用ツール。

SupaHunter は、設定ミスのある Supabase プロジェクトを特定、分析、悪用するために設計された強力な Python ツールです。単純なテーブル列挙を超え、深い検査機能、Selenium ベースのキー抽出、高度な権限昇格チェックを提供します。

Python License

主な機能

  • 高度な発見:
    • OpenAPI 検査: /rest/v1/ を自動的に取得・解析し、データベース全体のスキーマをマッピングします。
    • RPC 列挙: 隠れた RPC 関数 (get_schema, exec_sql など) をプローブします。
    • スマートブルートフォース: OpenAPI が無効な場合、SecLists(自動ダウンロード)を使用して隠れたテーブルを探します。
  • Selenium 統合:
    • 動的分析: React/Next.js アプリをレンダリングし、DOM や Runtime に隠されたキーを発見します。
    • トラフィックスニファー: フックを注入して fetch/XHR リクエストをインターセプトし、apikey と Authorization ヘッダーをリアルタイムで抽出します。
  • RLS バイパスチェック:
    • 実際の POST, PATCH, DELETE リクエスト(セーフモード)を実行し、Row Level Security が実際に適用されているか、単なる見せかけかを検証します。
  • リアルタイムリスナー:
    • Supabase Realtime (Phoenix V2) に接続し、ライブデータストリーム (INSERT, UPDATE イベント) をインターセプトします。
  • サービスモード (Service Role):
    • service_role キーを自動検出します。
    • 管理者ダンプ: auth.users(メール、可能であればハッシュ)、Storage Buckets などをダウンロードします。
  • マルチテナント対応:
    • 複数の Supabase プロジェクトを使用するサイトを同時に処理します。
  • 完全データダンプ:
    • すべてをクリーンな SQLite データベース (dump.db) および/または CSV ファイルにエクスポートします。
    • パブリック/プライベート Storage Buckets からファイルをダウンロードします。

インストール

  1. リポジトリをクローン:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. 依存関係をインストール:

    root@kitploit:~
    pip install -r requirements.txt
    

    (requests, selenium, webdriver-manager, websockets が必要)

  3. Firefox をインストール (Selenium 用): このツールは Firefox ヘッドレスを使用します。インストールされていることを確認してください(自動的にダウンロードされるはずですが)。

使い方

基本スキャン

単一の URL をスキャンして、露出したキーとテーブルを探します。

root@kitploit:~
python3 supahunter.py https://target.com

一括スキャン (ファイル入力)

Selenium を有効にして URL リストをスキャンし、結果を SQLite に保存します。

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

手動認証情報

API URL とキーがすでにある場合は、直接使用します(service_role キーでも動作します!)。

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

認証スキャン (権限昇格)

ユーザーの JWT トークン(または認証情報)を指定して、認証ユーザー向けの RLS バイパスをテストします。

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

またはツールに自動サインアップを試行させる: --email [email protected] --password Hunter123!

ゴッドモード (Service Key)

service_role キーが検出されると、ツールは自動的に サービスモード に切り替わり、auth.users、監査ログ、すべてのストレージバケットをダンプします。

オプション

⚠️ 免責事項

このツールは教育目的および許可されたセキュリティテストのみを対象としています。許可なくデータにアクセスまたは変更することは違法です。作者は誤用について一切の責任を負いません。


*楽しいハンティングを、そして合法的に行動してください :) *

ツールをダウンロード
フラグ説明
--selenium動的キー抽出のために Selenium を有効化(低速だが効果的)。
--sqliteダンプデータをローカルの SQLite データベースに保存 (loot/.../dump.db)。
--download-filesパブリック/オープンな Storage Buckets からファイルをダウンロード。
--fuck-opsecアグレッシブモード: ダウンロード速度と行数の制限なし。
--listenリアルタイム WebSocket イベントをリッスンしてライブデータ漏洩を監視。
--limit Nテーブルごとのダンプ行数を制限 (デフォルト: 無制限/自動)。
--dry-runスキャンのみ、データはダンプしない。