Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
supahunter — 잘못 구성된 Supabase 인스턴스를 위한 자동화된 정찰 및 익스플로잇 프레임워크입니다. 스키마 열거, Selenium 기반 키 추출, RLS 우회 검증, 보안 연구자를 위한 서비스 역할 관리자 덤프 기능을 제공합니다. | Kitploit
도구/GitHubGitHub/proxydom/supahunter
Privilege EscalationReconnaissanceVulnerability AnalysisExploitationData ExfiltrationInformation GatheringWeb SecurityPenetration TestingCloud SecurityRed TeamingDatabase Security
26개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
proxydom/supahunter

supahunter

잘못 구성된 Supabase 인스턴스를 위한 자동화된 정찰 및 익스플로잇 프레임워크입니다. 스키마 열거, Selenium 기반 키 추출, RLS 우회 검증, 보안 연구자를 위한 서비스 역할 관리자 덤프 기능을 제공합니다.

저장소 보기

Supabase Hunter (OP Mode)

Supabase 인스턴스를 위한 고급 정찰 및 익스플로잇 도구.

SupaHunter는 오설정된 Supabase 프로젝트를 식별, 분석 및 익스플로잇하기 위해 설계된 강력한 Python 도구입니다. 단순한 테이블 열거를 넘어, 심층 검사 기능, Selenium 기반 키 추출, 고급 권한 상승 검사를 제공합니다.

Python License

주요 기능

  • 고급 발견:
    • OpenAPI 검사: /rest/v1/을 자동으로 가져와 파싱하여 전체 데이터베이스 스키맵을 매핑합니다.
    • RPC 열거: 숨겨진 RPC 함수(get_schema, exec_sql 등)를 탐색합니다.
    • 스마트 무차별 대입: OpenAPI가 비활성화된 경우 SecLists(자동 다운로드)를 사용하여 숨겨진 테이블을 찾습니다.
  • Selenium 통합:
    • 동적 분석: React/Next.js 앱을 렌더링하여 DOM 또는 런타임에 숨겨진 키를 찾습니다.
    • 트래픽 스니퍼: 훅을 주입하여 fetch/XHR 요청을 가로채고 실시간으로 apikey 및 Authorization 헤더를 추출합니다.
  • RLS 우회 확인:
    • Row Level Security가 실제로 적용되는지 아니면 단지 가짜인지 확인하기 위해 실제 POST, PATCH, DELETE 요청(안전 모드)을 수행합니다.
  • 실시간 리스너:
    • Supabase Realtime(Phoenix V2)에 연결하여 실시간 데이터 스트림(INSERT, UPDATE 이벤트)을 가로챕니다.
  • 서비스 모드 (Service Role):
    • service_role 키를 자동으로 감지합니다.
    • 관리자 덤프: auth.users(가능한 경우 이메일, 해시), Storage Buckets 등을 다운로드합니다.
  • 멀티 테넌트 지원:
    • 여러 Supabase 프로젝트를 동시에 사용하는 사이트를 처리합니다.
  • 전체 데이터 덤프:
    • 모든 내용을 깨끗한 SQLite 데이터베이스(dump.db) 및/또는 CSV 파일로 내보냅니다.
    • 공개/비공개 Storage Buckets에서 파일을 다운로드합니다.

설치

  1. 저장소 클론:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. 의존성 설치:

    root@kitploit:~
    pip install -r requirements.txt
    

    (requests, selenium, webdriver-manager, websockets 필요)

  3. Firefox 설치 (Selenium용): 이 도구는 Firefox Headless를 사용합니다. Firefox가 설치되어 있는지 확인하세요 (자동으로 다운로드될 수도 있음).

사용법

기본 스캔

단일 URL에서 노출된 키와 테이블을 스캔합니다.

root@kitploit:~
python3 supahunter.py https://target.com

대량 스캔 (파일 입력)

Selenium을 활성화한 URL 목록을 스캔하고 결과를 SQLite에 저장합니다.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

수동 자격 증명

API URL과 키가 이미 있는 경우 직접 사용합니다 (service_role 키도 가능).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

인증된 스캔 (권한 상승)

사용자 JWT 토큰(또는 자격 증명)을 제공하여 인증된 사용자에 대한 RLS 우회를 테스트합니다.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

또는 도구가 자동 가입을 시도하도록 합니다: --email [email protected] --password Hunter123!

갓 모드 (서비스 키)

service_role 키가 감지되면 도구가 자동으로 서비스 모드로 전환되어 auth.users, 감사 로그 및 모든 스토리지 버킷을 덤프합니다.

옵션

⚠️ 면책 조항

이 도구는 교육 목적 및 공인된 보안 테스트 전용입니다. 허가 없이 데이터에 접근하거나 수정하는 것은 불법입니다. 저자는 어떠한 오용에 대해서도 책임을 지지 않습니다.


즐거운 사냥 되세요, 합법적으로 하세요 :)

도구 다운로드
플래그설명
--selenium동적 키 추출을 위해 Selenium을 활성화합니다 (느리지만 효과적).
--sqlite덤프된 데이터를 로컬 SQLite 데이터베이스(loot/.../dump.db)에 저장합니다.
--download-files공개/열린 Storage Buckets에서 파일을 다운로드합니다.
--fuck-opsec공격적 모드: 무제한 다운로드 속도 및 행 수.
--listen실시간 데이터 유출을 위해 Realtime WebSocket 이벤트를 수신합니다.
--limit N테이블당 덤프 행 수를 제한합니다 (기본값: 무제한/자동).
--dry-run스캔만 수행하고 데이터를 덤프하지 않습니다.