
Проверяет утекшие API-токены и ключи с помощью настраиваемых проверок подписей на основе JSON. Предназначен для пентестеров и баг-хантеров для оценки последствий раскрытых учетных данных.

LEAKEY — это инструмент для проверки утекших API-токенов/ключей, обнаруженных в ходе пентестов и Red Team мероприятий.
Скрипт очень полезен для баг-хантеров для проверки и определения влияния утекших учетных данных.
LEAKEY использует файл сигнатур на основе JSON, расположенный в ~/.leakey/signatures.json
Идея LEAKEY — сделать его легко настраиваемым и простым в добавлении новых сервисов/проверок по мере их обнаружения.
LEAKEY загружает список сервисов/проверок через файл сигнатур. Если вы хотите добавить больше проверок/сервисов, просто добавьте их в файл signatures.json
curl https://raw.githubusercontent.com/rohsec/LEAKEY/master/install.sh -o leaky_install.sh && chmod +x leaky_install.sh && bash leaky_install.sh
После выполнения команды установки просто запустите следующую команду в терминале:
leaky
Все проверки LEAKEY определены в файле signatures.json.
Чтобы добавить новые проверки, просто добавьте записи в файл сигнатур ~/.leakey/signatures.json
{
"id": 0,
"name": "Slack API Token",
"args": [
"token"
],
"command": "curl -sX POST \"https://slack.com/api/auth.test?token=xoxp-$token&pretty=1\""
}
Вы можете поддержать меня, чтобы я вносил больше вклада в open source с помощью пожертвований. НИКОГДА НЕ ПРОСИЛ, НО ВСЕГДА ЦЕНИТСЯ.
@streaa - https://github.com/streaak/keyhacks
@udit-thakkur - https://github.com/udit-thakkur/AdvancedKeyHacks
Скрипт создан только для образовательных и этических целей. Использование скрипта для атак на цели без предварительного взаимного согласия незаконно. Разработчик не несет ответственности за любое неправомерное использование или ущерб, причиненный этим скриптом.