
Конкурентный CLI-инструмент для обнаружения секретов, ключей API и ссылок в JavaScript-файлах во время веб-разведки, с поддержкой пользовательских регулярных выражений и проверкой статуса URL.
Я разрабатывал jsleak в основном в свободное время для собственных нужд. Это простой в использовании инструмент командной строки, предназначенный для обнаружения секретов и ссылок в JavaScript-файлах или исходном коде. jsleak был вдохновлён Linkfinder, а регулярные выражения собраны из различных источников.
Jsleak теперь поддерживает шаблоны регулярных выражений из secrets-patterns-db https://github.com/mazen160/secrets-patterns-db.
Если вы хотите использовать собственные шаблоны регулярных выражений, вы можете поместить их в YAML-файл, следуя шаблону ниже.
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
Если вы используете старую версию golang (go 1.15, 1.16), выполните следующую команду для установки jsleak.
go get github.com/channyein1337/jsleak
Если вы используете последнюю версию go (1.17+), выполните следующую команду для установки.
go install github.com/channyein1337/jsleak@latest
Выберите YAML-файл из secrets-patterns-db. Если вы не уверены, какой выбрать, рассмотрите использование: https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
Запустите jsleak с выбранным файлом регулярных выражений
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
Для отображения справки
jsleak -h

Поиск секретов
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

Поиск ссылок
echo http://testphp.vulnweb.com/ | jsleak -l

Полный URL
echo http://testphp.vulnweb.com/ | jsleak -e

Проверка статуса
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

Вы также можете использовать несколько флагов
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

Запуск с URL-адресами
cat urls.txt | jsleak -l -s -c 30
