Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
supahunter — Estrutura automatizada de reconhecimento e exploração para instâncias Supabase mal configuradas. Inclui enumeração de esquemas, extração de chaves baseada em Selenium, verificação de bypass de RLS e dump de administrador de função de serviço para pesquisadores de segurança. | Kitploit
Ferramentas/GitHubGitHub/proxydom/supahunter
Escalada de PrivilégiosReconhecimentoAnálise de VulnerabilidadesExploraçãoExfiltração de DadosColeta de InformaçõesSegurança WebTestes de PenetraçãoSegurança na NuvemRed TeamingSegurança de Banco de Dados
2há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
proxydom/supahunter

supahunter

Estrutura automatizada de reconhecimento e exploração para instâncias Supabase mal configuradas. Inclui enumeração de esquemas, extração de chaves baseada em Selenium, verificação de bypass de RLS e dump de administrador de função de serviço para pesquisadores de segurança.

Ver Repositório

Supabase Hunter (Modo OP)

Ferramenta Avançada de Reconhecimento e Exploração para Instâncias Supabase.

SupaHunter é uma poderosa ferramenta Python projetada para identificar, analisar e explorar projetos Supabase mal configurados. Vai além da simples enumeração de tabelas, oferecendo capacidades de inspeção profunda, extração de chaves baseada em Selenium e verificações avançadas de escalada de privilégios.

Python License

Principais Características

  • Descoberta Avançada:
    • Inspeção OpenAPI: Obtém e analisa automaticamente /rest/v1/ para mapear todo o esquema do banco de dados.
    • Enumeração RPC: Testa funções RPC ocultas (get_schema, exec_sql, etc.).
    • Bruteforce Inteligente: Usa SecLists (baixados automaticamente) para encontrar tabelas ocultas se o OpenAPI estiver desabilitado.
  • Integração Selenium:
    • Análise Dinâmica: Renderiza aplicações React/Next.js para encontrar chaves escondidas no DOM ou no Runtime.
    • Sniffer de Tráfego: Injeta um hook para interceptar requisições fetch/XHR e extrair os cabeçalhos apikey e Authorization em tempo real.
  • Verificação de Bypass RLS:
    • Realiza requisições REAIS POST, PATCH e DELETE (modo seguro) para verificar se a Segurança em Nível de Linha está realmente ativa ou é apenas uma fachada.
  • Listener em Tempo Real:
    • Conecta-se ao Supabase Realtime (Phoenix V2) para interceptar fluxos de dados ao vivo (eventos INSERT, UPDATE).
  • MODO SERVICE (Função de Serviço):
    • Detecta automaticamente chaves service_role.
    • Dump Administrativo: Baixa auth.users (e-mails, hashes se possível), Buckets de Armazenamento, etc.
  • Suporte Multi-Tenant:
    • Lida com sites que usam vários projetos Supabase simultaneamente.
  • Dump Completo de Dados:
    • Exporta tudo para um banco de dados SQLite limpo (dump.db) e/ou arquivos CSV.
    • Baixa arquivos de Buckets de Armazenamento públicos/privados.

Instalação

  1. Clone o repositório:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. Instale as dependências:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Requer requests, selenium, webdriver-manager, websockets)

  3. Instale o Firefox (para Selenium): A ferramenta usa o Firefox Headless. Certifique-se de que ele esteja instalado (embora ele tente baixar automaticamente).

Uso

Escaneamento Básico

Escaneie uma única URL em busca de chaves e tabelas expostas.

root@kitploit:~
python3 supahunter.py https://target.com

Escaneamento em Massa (Arquivo de Entrada)

Escaneie uma lista de URLs com Selenium ativado e salve os resultados em SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

Credenciais Manuais

Se você já tem a URL da API e a chave, use-as diretamente (funciona também para chaves service_role!).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

Escaneamento Autenticado (Escalada de Privilégios)

Forneça um token JWT de usuário (ou credenciais) para testar o bypass RLS para usuários autenticados.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

Ou deixe a ferramenta tentar auto-cadastro: --email [email protected] --password Hunter123!

Modo Deus (Chave de Serviço)

Se uma chave service_role for detectada, a ferramenta automaticamente alterna para o MODO SERVICE, fazendo dump de auth.users, logs de auditoria e todos os buckets de armazenamento.

Opções

⚠️ Aviso Legal

Esta ferramenta é apenas para fins educacionais e testes de segurança autorizados. Acessar ou modificar dados sem permissão é ilegal. O autor não se responsabiliza por qualquer uso indevido.


Boas caçadas e mantenham-se dentro da lei, pessoal :)

Baixar ferramenta
BandeiraDescrição
--seleniumAtiva o Selenium para extração dinâmica de chaves (mais lento, mas eficaz).
--sqliteSalva os dados extraídos em um banco de dados SQLite local (loot/.../dump.db).
--download-filesBaixa arquivos de Buckets de Armazenamento públicos/abertos.
--fuck-opsecModo Agressivo: velocidade de download e contagem de linhas ilimitadas.
--listenEscuta eventos WebSocket em tempo real para vazamento de dados ao vivo.
--limit NLimita o número de linhas extraídas por tabela (Padrão: ilimitado/automático).
--dry-runApenas escaneia, sem extrair dados.