我利用大部分空闲时间开发 jsleak,以满足个人需求。它是一款易于使用的命令行工具,旨在发现 JavaScript 文件或源代码中的秘密和链接。jsleak 的灵感来源于 Linkfinder,正则表达式收集自多个来源。
Jsleak 现在支持来自 secrets-patterns-db https://github.com/mazen160/secrets-patterns-db 的正则模式。
如果你想使用自定义的正则模式,可以按照以下模板将它们放在一个 YAML 文件中。
patterns:
- pattern:
name: Amazon MWS Auth Token
regex: "amzn\\.mws\\.[0-9a-f]{8}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{4}-[0-9a-f]{12}"
confidence: low
如果你使用旧版本的 golang(go 1.15、1.16),请使用以下命令安装 jsleak。
go get github.com/channyein1337/jsleak
如果你使用最新版本的 go(1.17+),请使用以下命令安装。
go install github.com/channyein1337/jsleak@latest
从 secrets-patterns-db 中选择一个 YAML 文件。如果不确定选哪个,可以考虑使用:https://raw.githubusercontent.com/mazen160/secrets-patterns-db/refs/heads/master/datasets/trufflehog-v3.yaml
使用你选择的正则文件运行 jsleak
echo "http://testphp.vulnweb.com/" | jsleak -t trufflehog-v3.yaml -s
显示帮助信息
jsleak -h

秘密查找器
echo http://testphp.vulnweb.com/ | jsleak -t secret.yaml -s

链接查找器
echo http://testphp.vulnweb.com/ | jsleak -l

完整 URL
echo http://testphp.vulnweb.com/ | jsleak -e

检查状态码
echo http://testphp.vulnweb.com/ | jsleak -c 20 -k

你也可以同时使用多个标志
echo http://testphp.vulnweb.com/ | jsleak -c 20 -l -s

使用 URL 列表运行
cat urls.txt | jsleak -l -s -c 30
