Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
JSAnalyzer — 用于 JavaScript 静态分析的 Burp Suite 扩展:提取 API 端点、URL、密钥和电子邮件,并具备噪声过滤功能,适用于 Web 安全测试。 | Kitploit
工具/GitHubGitHub/jenish-sojitra/jsanalyzer
静态分析信息收集Web安全渗透测试秘密检测电子邮件收集API 安全
GitHubjenish-sojitra/jsanalyzer

JSAnalyzer

用于 JavaScript 静态分析的 Burp Suite 扩展:提取 API 端点、URL、密钥和电子邮件,并具备噪声过滤功能,适用于 Web 安全测试。

查看仓库
1.2k18277个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

JS Analyzer - 由 Jensec 开发的 Burp Suite 扩展 (https://x.com/_jensec)

一个用于 JavaScript 静态分析的强大 Burp Suite 扩展。它通过智能噪声过滤从 JavaScript 文件中提取 API 端点、URL、密钥和电子邮件地址。目标是尽可能减少噪声,以确保准确性

Burp Suite Python License

功能特性

  • 端点检测 - 查找 API 路径、REST 端点、OAuth URL、管理员路由
  • URL 提取 - 提取完整 URL,包括云存储(AWS S3、Azure、GCP)
  • 密钥扫描 - 检测 API 密钥、令牌、凭据(AWS、Stripe、GitHub、Slack、JWT 等)
  • 电子邮件提取 - 在 JS 代码中查找电子邮件地址
  • 文件检测 - 检测对敏感文件的引用(.sql、.csv、.bak、.env、.pdf 等)
  • 智能过滤 - 移除 XML 命名空间、模块导入、构建产物中的噪声
  • 来源追踪 - 显示每个发现来自哪个 JS 文件
  • 实时搜索 - 实时过滤结果
  • 复制功能 - 将单个或全部发现复制到剪贴板
  • JSON 导出 - 将所有发现导出到 JSON 文件

安装

  1. 下载 Jython 独立 JAR
  2. 在 Burp Suite 中:Extensions > Extensions-Settings > Python Environment
  3. 设置 Jython JAR 路径
  4. Extensions > Installed > Add
  5. 选择 Python 并浏览到 js_analyzer.py

使用

  1. 使用通过 Burp Suite 代理的浏览器浏览网站
  2. 在以下任一标签页中,右键单击包含 JS 响应的任意原始消息:
    • Proxy > HTTP history
    • Target > Site map
    • Repeater
  3. 选择 “使用 JS Analyzer 分析 JS”
  4. 在 JS Analyzer 标签页中查看结果

你可以从 HTTP history 或 Dashboard 中选择多个请求,并将它们一起发送到 JS Analayzer。

检测内容

端点

密钥

#注意:欢迎 fork 并根据需要添加更多的密钥检测规则。

噪声过滤

该扩展会自动过滤掉:

  • XML 命名空间(schemas.openxmlformats.org、www.w3.org)
  • 模块导入(./、../、@angular/ 等)
  • PDF 内部路径(/Type、/Font、/Filter)
  • Excel/XML 路径(xl/、docProps/、worksheets/)
  • 语言环境文件(en.js、fr-ca.js)
  • 加密库内部文件(sha.js、aes、)

文件

检测对敏感文件类型的引用:

独立引擎

用于你自己的 Python 项目或 API:

root@kitploit:~
from js_analyzer_engine import JSAnalyzerEngine

engine = JSAnalyzerEngine()
results = engine.analyze(javascript_content)

print(results["endpoints"])  # ['/api/v1/users', ...]
print(results["urls"])       # ['https://api.example.com', ...]
print(results["secrets"])    # [{'type': 'AWS Key', 'value': '...', 'masked': '...'}, ...]
print(results["emails"])     # ['[email protected]', ...]

Flask API 示例

root@kitploit:~
from flask import Flask, request, jsonify
from js_analyzer_engine import JSAnalyzerEngine

app = Flask(__name__)
engine = JSAnalyzerEngine()

@app.route('/analyze', methods=['POST'])
def analyze():
    content = request.json.get('content', '')
    results = engine.analyze(content)
    return jsonify(results)

if __name__ == '__main__':
    app.run(port=5000)

文件结构

root@kitploit:~
JSextension/
├── js_analyzer.py          # Main Burp extension entry point
├── ui/
│   ├── __init__.py
│   └── results_panel.py    # Burp UI panel
├── README.md
└── LICENSE

贡献

欢迎贡献!请随意:

  • 添加新的密钥模式
  • 改进噪声过滤
  • 添加新的端点模式
  • 报告错误或问题

许可证

MIT 许可证 - 请参阅 LICENSE 文件。

致谢

灵感来自:

  • LinkFinder - 端点检测正则表达式
  • TruffleHog - 密钥模式

作者

Jenish Sojitra (https://x.com/_jensec)

带着 ❤️ 为 InfoSec 与技术社区创作。

下载工具
PatternExample
API 路径/api/v1/users, /api/v2/auth
REST 端点/rest/data, /graphql
OAuth/认证/oauth2/token, /auth/login, /callback
管理员路由/admin, /dashboard, /internal
Well-known 路径/.well-known/openid-configuration
TypePattern
AWS 访问密钥AKIA[0-9A-Z]{16}
Google API 密钥AIza[0-9A-Za-z\-_]{35}
Stripe Live 密钥sk_live_[0-9a-zA-Z]{24,}
GitHub 个人访问令牌ghp_[0-9a-zA-Z]{36}
Slack 令牌xox[baprs]-...
JWTeyJ...
私钥-----BEGIN PRIVATE KEY-----
数据库 URLmongodb://, postgres://, mysql://
bn.js
CategoryExtensions
数据.sql, .csv, .xlsx, .json, .xml, .yaml
配置.env, .conf, .ini, .cfg, .config
备份.bak, .backup, .old, .orig
证书.key, .pem, .crt, .p12, .pfx
文档.pdf, .doc, .docx
归档.zip, .tar, .gz
脚本.sh, .bat, .ps1, .py