
Descubra parâmetros de depuração ocultos e revele segredos de aplicações web
A extensão Chrome essencial para caçadores de recompensas e testadores de penetração
Detecte passivamente parâmetros de debug, cabeçalhos sensíveis e caminhos expostos enquanto navega.
Encontrar endpoints de debug e arquivos de configuração expostos é uma técnica comum na caça a recompensas. debugHunter automatiza esse processo escaneando passivamente cada site que você visita, alertando-o quando descobre:
?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstormX-Forwarded-Host: localhost, X-Original-URL: /admin/.env, /.git/config, /actuator/env, /phpinfo.phpTodos os achados são classificados por severidade para que você possa focar primeiro nos problemas críticos.
?debug=1 ?_debug=true ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1 ?debugbar=1
?profiler=1 ?trace=1 ?verbose=1
?show_errors=1 ?display_errors=1 ?dev_mode=1
?phpinfo=1 ?error_reporting=E_ALL ?env=dev
?env=staging ?env=pre ?env=sandbox
?environment=dev ?staging=1 ?beta=1
?internal=1 ?test=1 ?admin=1
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Crítico
/.env /.git/config /config.json
/.env.local /.env.production /credentials.json
/auth.json /secrets.json /database.yml
/wp-config.php.bak /.aws/credentials /backup.sql
/dump.sql /.htpasswd /actuator/env
/actuator/heapdump
Alto
/.git/HEAD /.git/logs/HEAD /.svn/entries
/phpinfo.php /info.php /graphiql
/__debug__ /debug /server-status
/elmah.axd /trace.axd /rails/info/properties
/package.json /composer.json
Médio
/swagger-ui.html /swagger.json /api-docs
/openapi.json /web.config /.htaccess
/Dockerfile /docker-compose.yml
git clone https://github.com/devploit/debugHunter.git
chrome://extensions/debugHunter.zip de Releaseschrome://extensions/ → Carregar descompactadoAcesse as configurações pelo ícone de engrenagem no popup:
Um servidor de teste dinâmico está incluído para verificar se a extensão funciona corretamente:
cd test/
python3 server.py # Recomendado: Servidor dinâmico
Alternativa (servidor estático, funcionalidade limitada):
./start-server-macos.command # macOS
./start-server.sh # Linux/outros
O servidor dinâmico (server.py) serve conteúdo diferente com base em parâmetros/cabeçalhos de debug:
Isso imita o comportamento real, onde endpoints de debug só expõem dados sensíveis quando acionados.
URLs de teste:
http://localhost:9000/ — Página normalhttp://localhost:9000/?debug=1 — Modo debug acionadohttp://localhost:9000/.env — Caminho sensívelstorage, tabs, <all_urls>test/server.py) que imita o comportamento realLicença MIT. Veja LICENSE para detalhes.
Esta ferramenta é apenas para testes de segurança autorizados. Sempre obtenha autorização adequada antes de testar aplicações web que você não possui.
debugHunter — Expondo o que deveria permanecer escondido
Feito com ♥ para a comunidade de caça a recompensas
| Recurso | Descrição |
|---|
| Detecção Multifator | Combina códigos de status, análise de conteúdo, cabeçalhos e indicadores de debug |
| Classificação de Severidade | Crítico, Alto, Médio, Baixo — priorize o que importa |
| Limitação Inteligente de Taxa | Backoff exponencial previne bloqueios de WAF |
| Visualizador de Diff de Resposta | Compare as respostas original e modificada lado a lado |
| Pesquisa e Filtro | Encontre domínios ou palavras-chave específicos em todos os achados |
| Modos Configuráveis | Inteligente, Agressivo, Conservador, Apenas Palavras-chave |
| Baixos Falsos Positivos | Filtragem dinâmica de conteúdo remove timestamps, tokens, sessões |
| Configuração | Padrão | Descrição |
|---|
| Modo de Detecção | Inteligente | Inteligente / Agressivo / Conservador / Apenas Palavras-chave |
| Limiar de Similaridade | 0.90 | Quão similares as respostas devem ser para ignorar |
| Diferença Mínima de Comprimento | 200 | Diferença mínima em bytes para sinalizar |
| Intervalo de Verificação | 8 horas | Intervalo para re-verificar a mesma URL |
| Atraso Base | 300ms | Atraso entre requisições (auto-ajusta) |
| Lista Branca | Vazio | Domínios para pular |