
Valida tokens e chaves de API vazados usando verificações de assinatura personalizáveis baseadas em JSON. Projetado para pentesters e caçadores de bugs para determinar o impacto de credenciais expostas.

LEAKEY é uma ferramenta para validação de tokens/keys de API vazados encontrados durante testes de penetração e engajamentos de Red Team.
O script é realmente útil para Bug Hunters validarem e determinarem o impacto de credenciais vazadas.
LEAKEY usa um arquivo de assinatura baseado em JSON localizado em ~/.leakey/signatures.json
A ideia por trás do LEAKEY é torná-lo altamente personalizável e fácil de adicionar novos serviços/verificações assim que forem descobertos.
LEAKEY carrega a lista de serviços/verificações através do arquivo de assinatura. Se você deseja adicionar mais verificações/serviços, basta anexá-los no arquivo signatures.json
curl https://raw.githubusercontent.com/rohsec/LEAKEY/master/install.sh -o leaky_install.sh && chmod +x leaky_install.sh && bash leaky_install.sh
Após executar o comando de instalação, simplesmente execute o comando abaixo no seu terminal:
leaky
Todas as verificações do LEAKEY são definidas no arquivo signatures.json.
Para adicionar novas verificações, basta anexar ao arquivo de assinatura em ~/.leakey/signatures.json
{
"id": 0,
"name": "Slack API Token",
"args": [
"token"
],
"command": "curl -sX POST \"https://slack.com/api/auth.test?token=xoxp-$token&pretty=1\""
}
Você pode me incentivar a contribuir mais com o código aberto através de doações. NUNCA PEDIDO, MAS SEMPRE AGRADECIDO.
@streaa - https://github.com/streaak/keyhacks
@udit-thakkur - https://github.com/udit-thakkur/AdvancedKeyHacks
O script é feito apenas para fins educacionais e éticos. O uso do script para atacar alvos sem consentimento mútuo prévio é ilegal. O desenvolvedor não é responsável por qualquer uso indevido ou dano causado por este script.