
Расширение Burp Suite для статического анализа JavaScript: извлекает API-эндпоинты, URL-адреса, секреты и email-адреса с фильтрацией шума для тестирования безопасности веб-приложений.
Мощное расширение для Burp Suite, предназначенное для статического анализа JavaScript. Извлекает API-эндпоинты, URL-адреса, секреты и email-адреса из JavaScript-файлов с интеллектуальной фильтрацией шума. Цель — максимально снизить уровень шума, чтобы обеспечить точность результатов.
Extensions > Extensions-Settings > Python EnvironmentExtensions > Installed > AddPython и укажите путь к js_analyzer.pyВы можете выбрать несколько запросов из HTTP history или Dashboard и отправить их все вместе в JS Analyzer.
#Примечание: Не стесняйтесь делать форк и добавлять новые детекторы секретов по мере необходимости.
Расширение автоматически отфильтровывает:
schemas.openxmlformats.org, www.w3.org)./, ../, @angular/ и т.д.)/Type, /Font, /Filter)xl/, docProps/, worksheets/)en.js, fr-ca.js)sha.js, aes, )Обнаруживает ссылки на чувствительные типы файлов:
Для использования в ваших собственных Python-проектах или API:
from js_analyzer_engine import JSAnalyzerEngine
engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)
print(results["endpoints"]) # ['/api/v1/users', ...]
print(results["urls"]) # ['https://api.example.com', ...]
print(results["secrets"]) # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"]) # ['[email protected]', ...]
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine
app = Flask(__name__)
engine = JSAnalyzerEngine()
@app.route('/analyze', methods=['POST'])
def analyze():
content = request.json.get('content', '')
results = engine.analyze(content)
return jsonify(results)
if __name__ == '__main__':
app.run(port=5000)
JSextension/
├── js_analyzer.py # Main Burp extension entry point
├── ui/
│ ├── __init__.py
│ └── results_panel.py # Burp UI panel
├── README.md
└── LICENSE
Вклад приветствуется! Не стесняйтесь:
Лицензия MIT — см. файл LICENSE.
Вдохновлено:
Jenish Sojitra (https://x.com/_jensec)
Создано с ❤️ для сообщества InfoSec и Tech.
| Паттерн | Пример |
|---|
| API-пути | /api/v1/users, /api/v2/auth |
| REST-эндпоинты | /rest/data, /graphql |
| OAuth/Авторизация | /oauth2/token, /auth/login, /callback |
| Админ-маршруты | /admin, /dashboard, /internal |
| Well-known | /.well-known/openid-configuration |
| Тип | Паттерн |
|---|
| AWS Access Key | AKIA[0-9A-Z]{16} |
| Google API Key | AIza[0-9A-Za-z\-_]{35} |
| Stripe Live Key | sk_live_[0-9a-zA-Z]{24,} |
| GitHub PAT | ghp_[0-9a-zA-Z]{36} |
| Slack Token | xox[baprs]-... |
| JWT | eyJ... |
| Приватные ключи | -----BEGIN PRIVATE KEY----- |
| URL баз данных | mongodb://, postgres://, mysql:// |
bn.js| Категория | Расширения |
|---|
| Данные | .sql, .csv, .xlsx, .json, .xml, .yaml |
| Конфигурация | .env, .conf, .ini, .cfg, .config |
| Резервные копии | .bak, .backup, .old, .orig |
| Сертификаты | .key, .pem, .crt, .p12, .pfx |
| Документы | .pdf, .doc, .docx |
| Архивы | .zip, .tar, .gz |
| Скрипты | .sh, .bat, .ps1, .py |