Инструментарий для работы с ключами Gemini API
Набор инструментов для обнаружения, проверки и тестирования раскрытых ключей Google Gemini API.
Он состоит из двух компонентов:
- Gemisc.py – высокоскоростной сканер на Python, который обнаруживает раскрытые ключи Google API на веб-сайтах и в JavaScript-файлах, проверяет их на работоспособность через Gemini API и определяет сервисы, доступные для каждого ключа.
- lostsec.html – браузерный Gemini-клиент, позволяющий взаимодействовать напрямую с Gemini API с помощью обнаруженных ключей API. Не требует бэкенда или сервера.
[!IMPORTANT]
🎥 Полный обзор инструментария доступен здесь:
https://youtu.be/3KMUnLdlOSE?si=j0FZ5WRFW-jBgi5d
Перейдите к отметке 11:24, чтобы увидеть возможности этого инструмента в действии.
Gemisc.py
Многопоточный инструмент разведки для обнаружения раскрытых ключей Google API, их проверки и определения доступных возможностей Gemini.
Возможности
- Сканирование одного веб-сайта или целого списка целей
- Автоматический обход и сканирование связанных JavaScript-файлов
- Извлечение раскрытых ключей Google API
- Проверка активности обнаруженных ключей
- Определение поддерживаемых возможностей Gemini:
- 💬 Генерация текста
- 🖼️ Imagen 4
- 🔊 Преобразование текста в речь (TTS)
- 🎬 Генерация видео Veo 3
- Подмена Referer для обхода ключей, ограниченных по рефереру
- Многопоточное сканирование с индикатором прогресса в реальном времени
- Сохранение обнаруженных ключей и результатов проверки
- Интерактивный режим меню
Установка
pip install requests colorama tqdm urllib3
Использование
python Gemisc.py -t example.com
python Gemisc.py -f targets.txt
python Gemisc.py -l keys.txt --verify
python Gemisc.py
Аргументы
| Параметр | Описание |
|---|
-t | Сканирование одного домена или URL |
-f | Сканирование доменов из файла |
-l | Проверка ключей API из файла |
--verify | Включить режим проверки |
-o | Сохранение вывода (по умолчанию: results.txt) |
--timeout | Тайм-аут запроса (по умолчанию: 8) |
-q | Тихий режим |
-h | Показать справку |
Режимы работы
| Режим | Описание |
|---|
| Сканирование | Обнаружение раскрытых ключей API в HTML и JavaScript-файлах |
| Проверка | Проверка обнаруженных ключей на работоспособность через Gemini API |
| Возможности | Определение того, к каким сервисам Gemini имеет доступ каждый ключ |
lostsec.html
Автономный браузерный клиент для взаимодействия с Gemini API с использованием обнаруженных или личных ключей API.
Не требуется установка, бэкенд или веб-сервер.
Просто откройте файл в браузере и начните общение.
Возможности
- Поддержка всех основных моделей Gemini
- Память многоходовых диалогов
- Понимание изображений (Vision)
- Поддержка загрузки файлов
- Встроенный редактор кода с подсветкой синтаксиса
- Генерация изображений Imagen 4
- Экспорт истории чата
- Безопасное локальное хранение ключей API и диалогов
- Полностью работает на стороне клиента
Использование
- Откройте lostsec.html в браузере.
- Вставьте ключ Gemini API.
- Нажмите Authenticate.
- Выберите модель.
- Начните общение.
Отказ от ответственности
- Сканируйте только те системы, которыми вы владеете или на тестирование которых у вас есть явное разрешение.
- Этот проект предназначен для исследований в области безопасности и образовательных целей.
- Защищайте обнаруженные ключи API и ответственно раскрывайте информацию о скомпрометированных учётных данных.