
Ferramenta CLI concorrente para descobrir segredos, chaves de API e links em arquivos JavaScript durante o reconhecimento web, com suporte a padrões regex personalizados e verificação de status de URL.
Eu estava desenvolvendo o jsleak durante a maior parte do meu tempo livre para minha própria necessidade. É uma ferramenta de linha de comando fácil de usar projetada para descobrir segredos e links em arquivos JavaScript ou código-fonte. O jsleak foi inspirado por Linkfinder e as regexes são coletadas de várias fontes.
O jsleak agora suporta padrões de regex do secrets-patterns-db https://github.com/mazen160/secrets-patterns-db.
Se você quiser usar seus próprios padrões de regex personalizados, pode colocá-los em um arquivo YAML seguindo o modelo abaixo.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
Se você está usando uma versão antiga do golang (go 1.15, 1.16), use o seguinte comando para instalar o jsleak.
go get github.com/channyein1337/jsleak
Se você está usando a versão mais recente do go (1.17+), use o seguinte comando para instalar.
go install github.com/channyein1337/jsleak@latest
Escolha um arquivo YAML do secrets-patterns-db. Se você não tem certeza de qual escolher, considere usar: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
Execute o jsleak com seu arquivo de regex selecionado
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
Para exibir a mensagem de ajuda
jsleak -h

Localizador de Segredos
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

Localizador de Links
echo http://testphp.vulnweb.com/ | jsleak -l

URL Completa
echo http://testphp.vulnweb.com/ | jsleak -e

Verificar Status
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

Você também pode usar múltiplas flags
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

Executando com URLs
cat urls.txt | jsleak -l -s -c 30
