Kit de Ferramentas para Chaves de API Gemini
Um kit de ferramentas para descobrir, validar e testar chaves de API Google Gemini expostas.
É composto por dois componentes:
- Gemisc.py – Um scanner Python de alta velocidade que descobre chaves de API Google expostas em sites e arquivos JavaScript, verifica-as junto à API Gemini e identifica os serviços que cada chave pode acessar.
- lostsec.html – Um cliente Gemini baseado em navegador que permite interagir diretamente com a API Gemini usando chaves de API descobertas. Não requer backend nem servidor.
[!IMPORTANT]
🎥 Uma demonstração completa do kit de ferramentas está disponível aqui:
https://youtu.be/3KMUnLdlOSE?si=j0FZ5WRFW-jBgi5d
Vá para 11:24 para ver os recursos desta ferramenta em ação.
Gemisc.py
Uma ferramenta de reconhecimento multithread para descobrir chaves de API Google expostas, validá-las e identificar recursos Gemini acessíveis.
Recursos
- Digitalizar um único site ou uma lista inteira de alvos
- Rastrear e digitalizar automaticamente arquivos JavaScript vinculados
- Extrair chaves de API Google expostas
- Verificar se as chaves descobertas estão ativas
- Detectar recursos Gemini suportados:
- 💬 Geração de Texto
- 🖼️ Imagen 4
- 🔊 Texto para Fala (TTS)
- 🎬 Geração de Vídeo Veo 3
- Spoofing de referer para contornar chaves restritas por referer
- Digitalização multithread com progresso em tempo real
- Salvar chaves descobertas e resultados de verificação
- Modo de menu interativo
Instalação
pip install requests colorama tqdm urllib3
Uso
python Gemisc.py -t example.com
python Gemisc.py -f targets.txt
python Gemisc.py -l keys.txt --verify
python Gemisc.py
Argumentos
| Opção | Descrição |
|---|
-t | Digitalizar um único domínio ou URL |
-f | Digitalizar domínios listados em um arquivo |
-l | Verificar chaves de API de um arquivo |
--verify | Ativar modo de verificação |
-o | Salvar saída (padrão: results.txt) |
--timeout | Tempo limite de solicitação (padrão: 8) |
-q | Modo silencioso |
-h | Exibir ajuda |
Modos de Operação
| Modo | Descrição |
|---|
| Scan | Descobrir chaves de API expostas em arquivos HTML e JavaScript |
| Verify | Validar chaves descobertas junto à API Gemini |
| Capabilities | Identificar quais serviços Gemini cada chave pode acessar |
lostsec.html
Um cliente de navegador autônomo para interagir com a API Gemini usando chaves de API descobertas ou pessoais.
Não requer instalação, backend ou servidor web.
Basta abrir o arquivo no navegador e começar a conversar.
Recursos
- Suporta todos os principais modelos Gemini
- Memória de conversa em múltiplas rodadas
- Compreensão de imagens (Vision)
- Suporte a upload de arquivos
- Editor de código integrado com realce de sintaxe
- Geração de imagens Imagen 4
- Exportar histórico de conversas
- Armazenamento local seguro para chaves de API e conversas
- Totalmente no lado do cliente
Uso
- Abra o lostsec.html no seu navegador.
- Cole uma chave de API Gemini.
- Clique em Authenticate.
- Escolha um modelo.
- Comece a conversar.
Aviso Legal
- Digitalize apenas sistemas que você possui ou para os quais tenha autorização explícita para testar.
- Este projeto destina-se a fins de pesquisa em segurança e educação.
- Proteja quaisquer chaves de API que descobrir e divulgue credenciais expostas de forma responsável.