Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SecretFinder — SecretFinder - 민감한 데이터(API 키, 액세스 토큰, JWT 등)를 찾고 자바스크립트 파일에서 모든 것을 검색하는 파이썬 스크립트 | Kitploit
도구/GitHubGitHub/m4ll0k/secretfinder
OSINT (Open Source Intelligence)Information GatheringWeb SecuritySecret Detection
GitHubm4ll0k/secretfinder

SecretFinder

SecretFinder - 민감한 데이터(API 키, 액세스 토큰, JWT 등)를 찾고 자바스크립트 파일에서 모든 것을 검색하는 파이썬 스크립트

저장소 보기
2.5k436272년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

SecretFinder 소개

SecretFinder는 LinkFinder를 기반으로 한 Python 스크립트로, JavaScript 파일에서 apikeys, accesstoken, authorizations, jwt,..etc와 같은 민감한 데이터를 발견하기 위해 작성되었습니다. 이를 위해 Python용 jsbeautifier와 상당히 큰 정규 표현식을 조합하여 사용합니다. 정규 표현식은 네 개의 작은 정규 표현식으로 구성됩니다. 이들은 JS 파일에서 모든 것을 찾고 검색하는 역할을 합니다.

출력은 HTML 또는 일반 텍스트로 제공됩니다.

main

도움말

root@kitploit:~
usage: SecretFinder.py [-h] [-e] -i INPUT [-o OUTPUT] [-r REGEX] [-b]
                       [-c COOKIE] [-g IGNORE] [-n ONLY] [-H HEADERS]
                       [-p PROXY]

optional arguments:
  -h, --help            show this help message and exit
  -e, --extract         Extract all javascript links located in a page and
                        process it
  -i INPUT, --input INPUT
                        Input a: URL, file or folder
  -o OUTPUT, --output OUTPUT
                        Where to save the file, including file name. Default:
                        output.html
  -r REGEX, --regex REGEX
                        RegEx for filtering purposes against found endpoint
                        (e.g: ^/api/)
  -b, --burp            Support burp exported file
  -c COOKIE, --cookie COOKIE
                        Add cookies for authenticated JS files
  -g IGNORE, --ignore IGNORE
                        Ignore js url, if it contain the provided string
                        (string;string2..)
  -n ONLY, --only ONLY  Process js url, if it contain the provided string
                        (string;string2..)
  -H HEADERS, --headers HEADERS
                        Set headers ("Name:Value\nName:Value")
  -p PROXY, --proxy PROXY
                        Set proxy (host:port)

설치

SecretFinder는 Python 3를 지원합니다.

root@kitploit:~
$ git clone https://github.com/m4ll0k/SecretFinder.git secretfinder
$ cd secretfinder
$ python -m pip install -r requirements.txt or pip install -r requirements.txt
$ python3 SecretFinder.py

사용법

  • 기본적인 사용법: 온라인 JavaScript 파일에서 기본 정규식으로 민감한 데이터를 찾고 HTML 결과를 results.html로 출력합니다:

python3 SecretFinder.py -i https://example.com/1.js -o results.html

  • CLI/STDOUT 출력 (jsbeautifier를 사용하지 않으므로 매우 빠름):

python3 SecretFinder.py -i https://example.com/1.js -o cli

  • 전체 도메인과 해당 JS 파일 분석:

python3 SecretFinder.py -i https://example.com/ -e

  • 특정 JS 파일 무시 (예: 외부 라이브러리) - -g --ignore 사용:

python3 SecretFinder.py -i https://example.com/ -e -g 'jquery;bootstrap;api.google.com'

  • 특정 JS 파일만 처리 - -n --only 사용:

python3 SecretFinder.py -i https://example.com/ -e -n 'd3i4yxtzktqr9n.cloudfront.net;www.myexternaljs.com'

  • 사용자 정의 정규식 사용:

python3 SecretFinder.py -i https://example.com/1.js -o cli -r 'apikey=my.api.key[a-zA-Z]+'

  • 기타 옵션: 헤더, 프록시, 쿠키 추가:

python3 SecretFinder.py -i https://example.com/ -e -o cli -c 'mysessionid=111234' -H 'x-header:value1\nx-header2:value2' -p 127.0.0.1:8080 -r 'apikey=my.api.key[a-zA-Z]+'

  • 입력은 다음 항목을 모두 허용:

  • Url: 예: https://www.google.com/ [-e] 필수

  • Js url: 예: https://www.google.com/1.js

  • Folder: 예: myjsfiles/*

  • Local file: 예: /js/myjs/file.js

정규식 추가

  • SecretFinder.py를 열고 정규식을 추가하세요:
root@kitploit:~
_regex = {
    'google_api'     : r'AIza[0-9A-Za-z-_]{35}',
    'google_captcha' : r'6L[0-9A-Za-z-_]{38}|^6[0-9a-zA-Z_-]{39}$',
    'google_oauth'   : r'ya29\.[0-9A-Za-z\-_]+',
    'amazon_aws_access_key_id' : r'A[SK]IA[0-9A-Z]{16}',
    'amazon_mws_auth_toke' : r'amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}',
    'amazon_aws_url' : r's3\.amazonaws.com[/]+|[a-zA-Z0-9_-]*\.s3\.amazonaws.com',
    'facebook_access_token' : r'EAACEdEose0cBA[0-9A-Za-z]+',
    'authorization_basic' : r'basic\s*[a-zA-Z0-9=:_\+\/-]+',
    'authorization_bearer' : r'bearer\s*[a-zA-Z0-9_\-\.=:_\+\/]+',
    'authorization_api' : r'api[key|\s*]+[a-zA-Z0-9_\-]+',
    'mailgun_api_key' : r'key-[0-9a-zA-Z]{32}',
    'twilio_api_key' : r'SK[0-9a-fA-F]{32}',
    'twilio_account_sid' : r'AC[a-zA-Z0-9_\-]{32}',
    'twilio_app_sid' : r'AP[a-zA-Z0-9_\-]{32}',
    'paypal_braintree_access_token' : r'access_token\$production\$[0-9a-z]{16}\$[0-9a-f]{32}',
    'square_oauth_secret' : r'sq0csp-[ 0-9A-Za-z\-_]{43}|sq0[a-z]{3}-[0-9A-Za-z\-_]{22,43}',
    'square_access_token' : r'sqOatp-[0-9A-Za-z\-_]{22}|EAAA[a-zA-Z0-9]{60}',
    'stripe_standard_api' : r'sk_live_[0-9a-zA-Z]{24}',
    'stripe_restricted_api' : r'rk_live_[0-9a-zA-Z]{24}',
    'github_access_token' : r'[a-zA-Z0-9_-]*:[a-zA-Z0-9_\-]+@github\.com*',
    'rsa_private_key' : r'-----BEGIN RSA PRIVATE KEY-----',
    'ssh_dsa_private_key' : r'-----BEGIN DSA PRIVATE KEY-----',
    'ssh_dc_private_key' : r'-----BEGIN EC PRIVATE KEY-----',
    'pgp_private_block' : r'-----BEGIN PGP PRIVATE KEY BLOCK-----',
    'json_web_token' : r'ey[A-Za-z0-9-_=]+\.[A-Za-z0-9-_=]+\.?[A-Za-z0-9-_.+/=]*$',

    'name_for_my_regex' : r'my_regex',
    # for example
    'example_api_key'    : r'^example\w+{10,50}'
}

도구 다운로드