SecretFinder
Amacı:
SecretFinder, web uygulamalarındaki JavaScript dosyalarını analiz ederek gizli bilgiler veya hassas veriler aramak için kullanılan bir keşif aracıdır.
Kısaca:
> "JavaScript içinde unutulmuş gizli bilgiler var mı?"
sorusuna bakar.
---
Neleri arar?
JavaScript dosyalarında şunları tespit etmeye çalışır:
🔑 API anahtarları
🔐 Token benzeri ifadeler
🌐 URL endpointleri
📡 API yolları
☁️ Bulut servis anahtarları
⚙️ Hassas konfigürasyon bilgileri
Örnek bulabileceği kalıplar:
api_key = "xxxxx"
token = "xxxxx"
secret = "xxxxx"
---
Kullanım komutları
Bir JavaScript dosyasını analiz etme:
python SecretFinder.py -i https://site.com/app.js -o cli
-i → giriş (JS dosyası)
-o cli → sonucu terminalde gösterir
---
Sonucu HTML olarak kaydetme:
python SecretFinder.py -i https://site.com/app.js -o result.html
---
Bir URL üzerindeki JavaScriptleri analiz etme mantığı:
Genelde önce crawler ile JS dosyaları bulunur:
Katana
↓
JavaScript URL'leri
↓
SecretFinder
↓
Analiz
---
Web güvenliği akışında yeri:
Katana
↓
JS dosyalarını bulur
SecretFinder
↓
JS içindeki hassas bilgileri arar
Manuel analiz
↓
Bulgunun gerçek olup olmadığı kontrol edilir
---
Benzer araçlar:
LinkFinder → JS içinden endpoint bulmaya odaklanır.
JSFinder → JS URL keşfi yapar.
Nuclei → bulunan yüzeyi güvenlik kontrolleriyle tarar.
SecretFinder özellikle bug bounty ve web uygulaması analizinde JavaScript inceleme aşamasında kullanılan yardımcı bir araçtır.
Nasıl indirilir?
- git clone https://github.com/m4ll0k/SecretFinder.git secretfinder
- cd secretfinder
- pip install -r requirements.txt
Son düzenleme: W • (Değişiklikleri Gör)