一个用于 JavaScript 静态分析的强大 Burp Suite 扩展。它通过智能噪声过滤从 JavaScript 文件中提取 API 端点、URL、密钥和电子邮件地址。目标是尽可能减少噪声,以确保准确性
Extensions > Extensions-Settings > Python EnvironmentExtensions > Installed > AddPython 并浏览到 js_analyzer.py你可以从 HTTP history 或 Dashboard 中选择多个请求,并将它们一起发送到 JS Analayzer。
#注意:欢迎 fork 并根据需要添加更多的密钥检测规则。
该扩展会自动过滤掉:
schemas.openxmlformats.org、www.w3.org)./、../、@angular/ 等)/Type、/Font、/Filter)xl/、docProps/、worksheets/)en.js、fr-ca.js)sha.js、aes、)检测对敏感文件类型的引用:
用于你自己的 Python 项目或 API:
from js_analyzer_engine import JSAnalyzerEngine
engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)
print(results["endpoints"]) # ['/api/v1/users', ...]
print(results["urls"]) # ['https://api.example.com', ...]
print(results["secrets"]) # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"]) # ['[email protected]', ...]
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine
app = Flask(__name__)
engine = JSAnalyzerEngine()
@app.route('/analyze', methods=['POST'])
def analyze():
content = request.json.get('content', '')
results = engine.analyze(content)
return jsonify(results)
if __name__ == '__main__':
app.run(port=5000)
JSextension/
├── js_analyzer.py # Main Burp extension entry point
├── ui/
│ ├── __init__.py
│ └── results_panel.py # Burp UI panel
├── README.md
└── LICENSE
欢迎贡献!请随意:
MIT 许可证 - 请参阅 LICENSE 文件。
灵感来自:
Jenish Sojitra (https://x.com/_jensec)
带着 ❤️ 为 InfoSec 与技术社区创作。
| Pattern | Example |
|---|
| API 路径 | /api/v1/users, /api/v2/auth |
| REST 端点 | /rest/data, /graphql |
| OAuth/认证 | /oauth2/token, /auth/login, /callback |
| 管理员路由 | /admin, /dashboard, /internal |
| Well-known 路径 | /.well-known/openid-configuration |
| Type | Pattern |
|---|
| AWS 访问密钥 | AKIA[0-9A-Z]{16} |
| Google API 密钥 | AIza[0-9A-Za-z\-_]{35} |
| Stripe Live 密钥 | sk_live_[0-9a-zA-Z]{24,} |
| GitHub 个人访问令牌 | ghp_[0-9a-zA-Z]{36} |
| Slack 令牌 | xox[baprs]-... |
| JWT | eyJ... |
| 私钥 | -----BEGIN PRIVATE KEY----- |
| 数据库 URL | mongodb://, postgres://, mysql:// |
bn.js| Category | Extensions |
|---|
| 数据 | .sql, .csv, .xlsx, .json, .xml, .yaml |
| 配置 | .env, .conf, .ini, .cfg, .config |
| 备份 | .bak, .backup, .old, .orig |
| 证书 | .key, .pem, .crt, .p12, .pfx |
| 文档 | .pdf, .doc, .docx |
| 归档 | .zip, .tar, .gz |
| 脚本 | .sh, .bat, .ps1, .py |