Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
keyFinder — Пассивное расширение браузера для обнаружения API-ключей и секретов для Chrome и Firefox. Более 80 шаблонов обнаружения, нулевая конфигурация. | Kitploit
Инструменты/GitHubGitHub/momenbasel/keyfinder
OSINT (Разведка открытых источников)РазведкаСбор информацииОбнаружение СекретовБезопасность API
GitHubmomenbasel/keyfinder

keyFinder

Пассивное расширение браузера для обнаружения API-ключей и секретов для Chrome и Firefox. Более 80 шаблонов обнаружения, нулевая конфигурация.

Репозиторий
6961201 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Логотип KeyFinder

KeyFinder

Пассивное обнаружение API-ключей и секретов для Chrome и Firefox


KeyFinder — это расширение для браузера Chrome и Firefox, которое пассивно сканирует каждую посещаемую вами страницу на предмет утечек API-ключей, токенов, секретов и учетных данных. Оно работает незаметно в фоновом режиме, не требуя никакой настройки.

Что он обнаруживает

KeyFinder поставляется с 80+ шаблонами обнаружения, охватывающими секреты из:

Как это работает

KeyFinder сканирует 10 различных поверхностей атаки на каждой странице:

  1. URL-адреса скриптов src — проверяет все URL-адреса скриптов на наличие ключевых слов и токенов в параметрах запроса
  2. Встраиваемые скрипты — сканирует содержимое тегов <script> на наличие секретных шаблонов
  3. Внешние скрипты — загружает и сканирует JavaScript-файлы из того же источника
  4. Мета-теги — проверяет теги <meta> на предмет утечек API-ключей и токенов
  5. Скрытые поля форм — просматривает значения <input type="hidden">
  6. Атрибуты данных — сканирует атрибуты data-* на наличие чувствительных значений
  7. HTML-комментарии — анализирует узлы комментариев на предмет случайно зафиксированных секретов
  8. Параметры URL — анализирует ссылки и hrefs на наличие токенов в строках запроса
  9. Веб-хранилища — сканирует localStorage и sessionStorage
  10. Сетевые ответы — перехватывает ответы XHR и Fetch на предмет утечек

Кроме того, применяется анализ энтропии Шеннона для обнаружения случайных строк с высокой энтропией, которые могут быть undocumented форматами секретов.

Возможности

  • Нулевые зависимости — чистый vanilla JavaScript, без jQuery, без внешних библиотек
  • Manifest V3 — создано для современных Chrome и Firefox с архитектурой Service Worker
  • Пассивное сканирование — работает автоматически при каждой загрузке страницы
  • Адаптация к SPA — MutationObserver повторно сканирует динамически внедренный DOM
  • Значок оповещения на вкладке — красная точка поверх значка, если на вкладке есть результаты
  • Пользовательские ключевые слова — добавьте свои поисковые запросы для сканирования (валидированные, макс. 50)
  • Панель управления в стиле ops-консоли — плоский терминальный интерфейс: результаты, отсортированные по серьезности, кликабельные плитки фильтрации по серьезности, тикер последних результатов и живой поиск (/ — фокус, Esc — очистить)
  • Быстрая обработка в один клик — нажмите на любую чип-карту совпадения, чтобы скопировать секрет, относительные метки времени с абсолютными при наведении, удаление отдельных результатов
  • Экспорт — загрузка отфильтрованных результатов в JSON или CSV (с защитой от внедрения формул)
  • Защищенный мост — уникальный nonce на странице для канала CustomEvent MAIN <-> ISOLATED
  • Ограниченное хранилище — лимит 5000 результатов с удалением по FIFO; сериализованные записи между вкладками
  • Низкое потребление ресурсов — минимальная загрузка CPU и памяти
  • Все фреймы — сканирует iframe и встроенный контент

Установка

Chrome

  • Установить из Chrome Web Store

Firefox

  • Установить из дополнений Firefox

Из исходного кода

root@kitploit:~
git clone https://github.com/momenbasel/keyFinder.git

Chrome:

  1. Перейдите на chrome://extensions
  2. Включите Режим разработчика
  3. Нажмите Загрузить распакованное расширение и выберите папку keyFinder

Firefox:

  1. Перейдите на about:debugging > "Этот Firefox"
  2. Нажмите Загрузить временное дополнение
  3. Выберите manifest.firefox.json из папки keyFinder

Использование

  1. Установите расширение
  2. Серфите в интернете как обычно — KeyFinder сканирует каждую страницу в фоновом режиме
  3. Нажмите на значок расширения, чтобы просмотреть статистику и управлять ключевыми словами
  4. Нажмите Просмотреть результаты, чтобы открыть полную панель результатов
  5. Фильтруйте по серьезности, провайдеру или типу — или кликните по плитке серьезности для мгновенной фильтрации; нажмите / для поиска
  6. Экспортируйте результаты в JSON или CSV для отчетности

Добавление пользовательских ключевых слов

Нажмите на значок расширения, введите ключевое слово в поле ввода и нажмите Добавить. Ключевое слово будет использоваться для сканирования URL-адресов скриптов, встроенного кода и присвоений ключ-значение на каждой посещаемой странице.

Ключевые слова по умолчанию: key, api_key, apikey, api-key, secret, token, access_token, auth, credential, password, client_id, client_secret

Архитектура

root@kitploit:~
keyFinder/
  manifest.json            # Chrome MV3 manifest
  manifest.firefox.json    # Firefox MV3 manifest
  popup.html               # Интерфейс всплывающего окна расширения
  results.html             # Панель результатов
  js/
    background.js          # Service Worker — обработка хранилища и сообщений
    patterns.js            # 80+ шаблонов регулярных выражений для обнаружения секретов
    content.js             # Сканер страниц в ISOLATED-мире — DOM, скрипты, сеть
    interceptor-loader.js  # Загрузчик в ISOLATED-мире — задает nonce, внедряет перехватчик в MAIN-мир
    interceptor.js         # Хуки XHR/Fetch в MAIN-мире + сканирование глобальной области window
    popup.js               # Логика всплывающего окна
    results.js             # Логика панели результатов с фильтрацией и экспортом
  css/
    popup.css              # Стили всплывающего окна
    results.css            # Стили панели результатов
  icons/
    icon16.png
    icon48.png
    icon128.png
  scripts/
    build.sh               # Сборка zip-пакетов для Chrome и Firefox

Безопасность

См. SECURITY.md для модели угроз, политики раскрытия информации и известных ограничений. Примечания к релизам находятся в CHANGELOG.md.

Отказ от ответственности

Этот инструмент предназначен только для исследовательских целей в области безопасности и авторизованного тестирования. Используйте его для выявления утечек секретов в ваших собственных приложениях или во время авторизованных пентестов. Вы несете ответственность за свои действия.

Профессиональные услуги

keyFinder создан и поддерживается GreyCore Labs, зарегистрированной в США компанией в области наступательной безопасности. Хотите, чтобы тот же взгляд был обращен на ваш собственный продукт?

  • Пентестинг — веб, API, мобильные, облачные. Фиксированная цена в течение 24 часов, отредактированный образец отчета по запросу.
  • Бесплатное сканирование внешней поверхности атаки — одностраничный отчет за 48 часов, без обязательств.

Лицензия

MIT

Автор

@momenbassel - LinkedIn

Скачать инструмент
КатегорияПровайдеры
ОблачныеAWS (ключи доступа, секретные ключи, сессионные токены, Cognito), Google Cloud (API-ключи, OAuth, сервисные аккаунты), Azure (ключи хранилища, SAS-токены, строки подключения)
Системы контроля версийGitHub (PAT, OAuth, детализированные токены), GitLab (PAT, токены пайплайнов и раннеров), Bitbucket
ПлатежиStripe (секретные, публикуемые, ограниченные, вебхуки), PayPal Braintree, Square
КоммуникацииSlack (боты, пользовательские, приложения, вебхуки), Discord (боты, вебхуки), Telegram, Twilio, SendGrid
AI / MLOpenAI, Anthropic, HuggingFace, Replicate
Базы данныхСтроки подключения MongoDB, PostgreSQL, MySQL, Redis
SaaSShopify, Sentry, New Relic, PlanetScale, Linear, Notion, Datadog, Algolia, Mapbox
ИнфраструктураHashiCorp Vault, Terraform, Docker Hub, NPM, Cloudflare, DigitalOcean, Doppler, Pulumi, Grafana
КриптографияПриватные ключи RSA, EC, OpenSSH, PGP, DSA
ОбщиеJWT, Bearer-токены, Basic Auth, присвоения API-ключей, URL с учетными данными, строки с высокой энтропией