Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CobraAudit — Скрипты аудита баг-баунти — проверка API-ключей, проверка неверных конфигураций OAuth, аудит сброса пароля. | Kitploit
Инструменты/GitHubGitHub/jakkxbt/cobraaudit
Анализ уязвимостейТестирование безопасности APIВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubjakkxbt/cobraaudit

CobraAudit

Скрипты аудита баг-баунти — проверка API-ключей, проверка неверных конфигураций OAuth, аудит сброса пароля.

Репозиторий
51 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CobraAudit

Фреймворк для аудита bug bounty — три модуля, ориентированных на распространённые классы уязвимостей.

root@kitploit:~
  ╔═╗╔═╗╔╗ ╦═╗╔═╗  ╔═╗╦ ╦╔╦╗╦╔╦╗
  ║  ║ ║╠╩╗╠╦╝╠═╣  ╠═╣║ ║ ║║║ ║
  ╚═╝╚═╝╚═╝╩╚═╩ ╩  ╩ ╩╚═╝═╩╝╩ ╩

Модули

МодульЧто тестирует
apikeysStripe, SendGrid, GitHub (классические и детализированные), GitLab, OpenAI, Anthropic, Slack, Mailgun, Firebase, NPM, AWS, Shopify, Twilio
oauthНеявный поток (Implicit flow), принудительное использование PKCE, параметр state, обход URI перенаправления
pwresetВнедрение в заголовок Host, перечисление имён пользователей, ограничение скорости

Установка

root@kitploit:~
pip install -e .

После установки cobraaudit становится доступен глобально.

Использование

root@kitploit:~
# Тестирование одного API-ключа
cobraaudit apikeys --key sk_live_xxxx

# Сканирование файла на наличие API-ключей (например, вывод NextRecon JS)
cobraaudit apikeys --file output.js

# Сканирование живого URL на наличие встроенных ключей
cobraaudit apikeys --target https://target.com/app.js

# Аудит OAuth
cobraaudit oauth --target https://target.com
cobraaudit oauth --target https://target.com --client-id myapp

# Аудит сброса пароля
cobraaudit pwreset --target https://target.com --email [email protected]
cobraaudit pwreset --target https://target.com --email [email protected] --reset-endpoint /forgot-password

# Запуск всех модулей
cobraaudit all --target https://target.com --email [email protected]

Примечания

  • Внедрение в заголовок Host в pwreset требует Burp Collaborator или interactsh для подтверждения обратного вызова в письме сброса.
  • Тесты OAuth работают лучше всего с известным --client-id — без него результаты могут быть неубедительными.
  • Всегда тестируйте только цели, находящиеся в области действия (in-scope).
Скачать инструмент