Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
supahunter — 针对配置错误的Supabase实例的自动化侦察和利用框架。功能包括模式枚举、基于Selenium的密钥提取、RLS绕过验证以及为安全研究人员提供的服务角色管理员转储。 | Kitploit
工具/GitHubGitHub/proxydom/supahunter
权限提升侦察漏洞分析漏洞利用数据泄露信息收集Web安全渗透测试云安全红队数据库安全
GitHub
237个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
proxydom/supahunter

supahunter

针对配置错误的Supabase实例的自动化侦察和利用框架。功能包括模式枚举、基于Selenium的密钥提取、RLS绕过验证以及为安全研究人员提供的服务角色管理员转储。

查看仓库

Supabase Hunter (OP 模式)

针对 Supabase 实例的高级侦察与利用工具。

SupaHunter 是一款强大的 Python 工具,旨在识别、分析和利用配置错误的 Supabase 项目。它不仅仅是简单的表枚举,还提供深度检查能力、基于 Selenium 的密钥提取以及高级权限提升检查。

Python License

主要功能

  • 高级发现:
    • OpenAPI 检查: 自动获取并解析 /rest/v1/,以映射整个数据库架构。
    • RPC 枚举: 探测隐藏的 RPC 函数(get_schema、exec_sql 等)。
    • 智能暴力破解: 使用 SecLists(自动下载)在 OpenAPI 禁用时发现隐藏表。
  • Selenium 集成:
    • 动态分析: 渲染 React/Next.js 应用,以查找隐藏在 DOM 或 Runtime 中的密钥。
    • 流量嗅探: 注入钩子以拦截 fetch/XHR 请求,并实时提取 apikey 和 Authorization 标头。
  • RLS 绕过检查:
    • 执行真实的 POST、PATCH 和 DELETE 请求(安全模式),以验证行级安全是否真正生效或仅是个幌子。
  • 实时监听:
    • 连接到 Supabase Realtime(Phoenix V2),以拦截实时数据流(INSERT、UPDATE 事件)。
  • SERVICE 模式(服务角色):
    • 自动检测 service_role 密钥。
    • 管理员转储: 下载 auth.users(若可能包含电子邮件、哈希值)、存储桶等。
  • 多租户支持:
    • 处理同时使用多个 Supabase 项目的站点。
  • 全数据转储:
    • 将所有内容导出到干净的 SQLite 数据库(dump.db)和/或 CSV 文件。
    • 从公共/私有存储桶下载文件。

安装

  1. 克隆仓库:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. 安装依赖:

    root@kitploit:~
    pip install -r requirements.txt
    

    (需要 requests、selenium、webdriver-manager、websockets)

  3. 安装 Firefox(用于 Selenium): 该工具使用 Firefox Headless。请确保已安装(不过它会自动下载)。

使用方法

基本扫描

扫描单个 URL,查找暴露的密钥和表。

root@kitploit:~
python3 supahunter.py https://target.com

批量扫描(文件输入)

扫描 URL 列表,启用 Selenium,并将结果保存到 SQLite。

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

手动凭据

如果你已有 API URL 和密钥,可直接使用(也适用于 service_role 密钥!)。

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

认证扫描(权限提升)

提供用户 JWT 令牌(或凭据),以测试已验证用户的 RLS 绕过。

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

或让工具尝试自动注册: --email [email protected] --password Hunter123!

上帝模式(服务密钥)

如果检测到 service_role 密钥,工具会自动切换到 SERVICE 模式,转储 auth.users、审计日志和所有存储桶。

选项

⚠️ 免责声明

此工具仅用于教育目的和授权安全测试。未经许可访问或修改数据是违法的。作者不对任何滥用行为负责。


祝狩猎愉快,保持合法吧兄弟们 :)

下载工具
标志描述
--selenium启用 Selenium 进行动态密钥提取(较慢但有效)。
--sqlite将转储数据保存到本地 SQLite 数据库(loot/.../dump.db)。
--download-files从公共/开放存储桶下载文件。
--fuck-opsec激进模式: 无限制下载速度和行数。
--listen监听实时 WebSocket 事件,以获取实时数据泄露。
--limit N限制每个表转储的行数(默认:无限制/自动)。
--dry-run仅扫描,不转储数据。