Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
supahunter — Автоматизированный фреймворк для разведки и эксплуатации неправильно сконфигурированных экземпляров Supabase. Включает перечисление схем, извлечение ключей на основе Selenium, проверку обхода RLS и дамп административных данных через service role для исследователей безопасности. | Kitploit
Инструменты/GitHubGitHub/proxydom/supahunter
Повышение привилегийРазведкаАнализ уязвимостейЭксплуатацияЭксфильтрация данныхСбор информацииВеб-безопасностьТестирование на ПроникновениеБезопасность облачных средRed TeamingБезопасность Баз Данных
26 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
proxydom/supahunter

supahunter

Автоматизированный фреймворк для разведки и эксплуатации неправильно сконфигурированных экземпляров Supabase. Включает перечисление схем, извлечение ключей на основе Selenium, проверку обхода RLS и дамп административных данных через service role для исследователей безопасности.

Репозиторий

Supabase Hunter (OP Mode)

Продвинутый инструмент разведки и эксплуатации для экземпляров Supabase.

SupaHunter — это мощный Python-инструмент, предназначенный для выявления, анализа и эксплуатации неправильно сконфигурированных проектов Supabase. Он выходит за рамки простого перечисления таблиц, предлагая детальную проверку, извлечение ключей на основе Selenium и расширенные проверки повышения привилегий.

Python License

Ключевые возможности

  • Расширенное обнаружение:
    • Инспекция OpenAPI: Автоматически загружает и разбирает /rest/v1/, чтобы составить карту всей схемы базы данных.
    • Перечисление RPC: Проверяет наличие скрытых RPC-функций (get_schema, exec_sql и т.д.).
    • Умный брутфорс: Использует SecLists (автоматически загружаемые) для поиска скрытых таблиц, если OpenAPI отключён.
  • Интеграция Selenium:
    • Динамический анализ: Рендерит React/Next.js приложения для поиска ключей, скрытых в DOM или Runtime.
    • Сниффер трафика: Внедряет хук для перехвата запросов fetch/XHR и извлечения заголовков apikey и Authorization на лету.
  • Проверка обхода RLS:
    • Выполняет РЕАЛЬНЫЕ POST, PATCH и DELETE запросы (в безопасном режиме), чтобы проверить, действительно ли применяется Row Level Security или это лишь видимость.
  • Realtime-слушатель:
    • Подключается к Supabase Realtime (Phoenix V2) для перехвата живых потоков данных (события INSERT, UPDATE).
  • SERVICE MODE (сервисная роль):
    • Автоматически обнаруживает ключи service_role.
    • Admin Dump: Скачивает auth.users (email, хэши, если возможно), Storage Buckets и многое другое.
  • Поддержка мультитенантности:
    • Обрабатывает сайты, использующие несколько проектов Supabase одновременно.
  • Полный дамп данных:
    • Экспортирует всё в чистую базу данных SQLite (dump.db) и/или CSV-файлы.
    • Скачивает файлы из публичных/приватных Storage Buckets.

Установка

  1. Клонируйте репозиторий:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. Установите зависимости:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Требуются requests, selenium, webdriver-manager, websockets)

  3. Установите Firefox (для Selenium): Инструмент использует Firefox Headless. Убедитесь, что он установлен (хотя он должен скачать его автоматически).

Использование

Базовое сканирование

Сканирование одного URL-адреса на предмет открытых ключей и таблиц.

root@kitploit:~
python3 supahunter.py https://target.com

Массовое сканирование (ввод из файла)

Сканирование списка URL-адресов с включённым Selenium и сохранение результатов в SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

Ручные учётные данные

Если у вас уже есть URL API и ключ, используйте их напрямую (работает и с ключами service_role!).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

Авторизованное сканирование (повышение привилегий)

Укажите JWT-токен пользователя (или учётные данные), чтобы проверить обход RLS для авторизованных пользователей.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

Или позвольте инструменту попытаться автоматически зарегистрироваться: --email [email protected] --password Hunter123!

God Mode (сервисный ключ)

Если обнаружен ключ service_role, инструмент автоматически переключается в SERVICE MODE, выполняя дамп auth.users, журналов аудита и всех storage-бакетов.

Параметры

⚠️ Предупреждение

Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Доступ или изменение данных без разрешения незаконны. Автор не несёт ответственности за любое неправомерное использование.


Удачной охоты и оставайтесь в рамках закона, ребята :)

Скачать инструмент
ФлагОписание
--seleniumВключить Selenium для динамического извлечения ключей (медленнее, но эффективнее).
--sqliteСохранять выгруженные данные в локальную базу данных SQLite (loot/.../dump.db).
--download-filesСкачивать файлы из публичных/открытых Storage Buckets.
--fuck-opsecАгрессивный режим: безлимитная скорость скачивания и количество строк.
--listenСлушать Realtime WebSocket события для обнаружения утечек данных в реальном времени.
--limit NОграничить количество выгружаемых строк на таблицу (по умолчанию: без ограничений/авто).
--dry-runТолько сканирование, без выгрузки данных.