
Extensão de navegador para descoberta passiva de chaves de API e segredos para Chrome e Firefox. Mais de 80 padrões de detecção, zero configuração.
Descoberta passiva de chaves de API e segredos para Chrome e Firefox
KeyFinder é uma extensão de navegador para Chrome e Firefox que verifica passivamente cada página que você visita em busca de chaves de API, tokens, segredos e credenciais vazados. Ela funciona silenciosamente em segundo plano, sem necessidade de configuração.
KeyFinder vem com mais de 80 padrões de detecção cobrindo segredos de:
KeyFinder verifica 10 superfícies de ataque diferentes em cada página:
src de scripts - Verifica todas as URLs de origem de scripts em busca de palavras-chave e tokens em parâmetros de consulta<script> em busca de padrões de segredos<meta> em busca de chaves de API e tokens vazados<input type="hidden">data-* em busca de valores sensíveisAlém disso, a análise de entropia de Shannon é aplicada para detectar strings aleatórias de alta entropia que podem ser formatos de segredo não documentados.
/ foca, Esc limpa)git clone https://github.com/momenbasel/keyFinder.git
Chrome:
chrome://extensionskeyFinderFirefox:
about:debugging > "Este Firefox"manifest.firefox.json da pasta keyFinder/ para pesquisarClique no ícone da extensão, digite uma palavra-chave no campo de entrada e clique em Adicionar. A palavra-chave será usada para verificar URLs de scripts, código inline e atribuições chave-valor em cada página visitada.
Palavras-chave padrão: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret
keyFinder/
manifest.json # Manifesto MV3 do Chrome
manifest.firefox.json # Manifesto MV3 do Firefox
popup.html # Interface do popup da extensão
results.html # Painel de descobertas
js/
background.js # Service worker - armazenamento e tratamento de mensagens
patterns.js # 80+ padrões de regex para detecção de segredos
content.js # Scanner de página no mundo ISOLATED - DOM, scripts, rede
interceptor-loader.js # Carregador ISOLATED - define nonce, injeta interceptador no mundo MAIN
interceptor.js # Hooks XHR/Fetch no mundo MAIN + verificação de globais da janela
popup.js # Lógica do popup
results.js # Lógica do painel com filtragem e exportação
css/
popup.css # Estilos do popup
results.css # Estilos do painel
icons/
icon16.png
icon48.png
icon128.png
scripts/
build.sh # Constrói pacotes zip para Chrome e Firefox
Consulte SECURITY.md para o modelo de ameaça, política de divulgação e limitações conhecidas. As notas de versão estão em CHANGELOG.md.
Esta ferramenta destina-se exclusivamente a pesquisa de segurança e testes autorizados. Use-a para identificar segredos vazados em suas próprias aplicações ou durante testes de penetração autorizados. Você é responsável por seus próprios atos.
keyFinder é construído e mantido pela GreyCore Labs, uma empresa de segurança ofensiva registrada nos EUA. Quer o mesmo olhar atento para seu próprio produto?
MIT
| Categoria | Provedores |
|---|
| Cloud | AWS (Access Keys, Secret Keys, Session Tokens, Cognito), Google Cloud (API Keys, OAuth, Service Accounts), Azure (Storage Keys, SAS Tokens, Connection Strings) |
| Controle de versão | GitHub (PATs, OAuth, Tokens granulares), GitLab (PATs, Pipeline, Runner tokens), Bitbucket |
| Pagamentos | Stripe (Secret, Publishable, Restricted, Webhook), PayPal Braintree, Square |
| Comunicação | Slack (Bot, User, App tokens, Webhooks), Discord (Bot tokens, Webhooks), Telegram, Twilio, SendGrid |
| IA / ML | OpenAI, Anthropic, HuggingFace, Replicate |
| Bases de dados | Strings de conexão MongoDB, PostgreSQL, MySQL, Redis |
| SaaS | Shopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox |
| Infraestrutura | HashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana |
| Criptografia | Chaves privadas RSA, EC, OpenSSH, PGP, DSA |
| Genéricos | JWTs, Bearer tokens, Autenticação Básica, atribuições de chaves de API, URLs com credenciais, strings de alta entropia |