用于查找隐藏的网络端点和敏感字符串的浏览器扩展
LoveJS,由n0name开发,是一个为漏洞挖掘和浏览器内侦察而构建的Firefox浏览器扩展。它分析页面内容和JavaScript源代码,以在实时检查期间显示未记录的API端点和嵌入字符串。该扩展捆绑了批量URL打开和本地存储记事本,以支持多目标测试和记录。针对网页开发人员、安全研究人员和渗透测试人员,它将信息收集集中在浏览器内,以便审计人员可以在不切换工具的情况下验证发现。
扩展在审核期间提取了哪些敏感数据?
LoveJS 扫描页面标记和加载的 JavaScript,以标记具体的工件。该工具寻找联系信息和类似凭证的字符串,包括电子邮件地址、电话号码和云服务密钥(注意的示例包括 AWS 和 Google Cloud 风格的密钥)。它还识别隐藏的 API 端点和埋藏在脚本中的接口,生成审计人员可以审查的简明列表以进行后续验证。
LoveJS 如何融入基于浏览器的测试工作流程?
该扩展提供机制以在浏览器环境中细化和验证发现的端点。用户可以应用自定义基础目录过滤器和域黑名单来聚焦结果,URL 连接功能将发现的接口与域连接以进行快速检查。兼容性集中在 Firefox 上,扩展可以通过手动安装在基于 Chromium 的浏览器上安装。该项目在 GitHub 上发布其源代码,便于代码检查和审计。
谁从使用这个工具中受益,假设了什么专业知识?
LoveJS 针对已经使用 JavaScript 和 HTTP 接口的从业者。进行安全审查的 Web 开发人员、安全研究人员和渗透测试人员从浏览器内发现和批量验证中获益最多。内置的记事本将笔记本地存储,适合在浏览器中保留会话工件的测试人员。用户应期望一个假设熟悉源代码检查和端点验证的技术工作流程。
适合接受浏览器中心工作流程的技术审计员的实用选择
LoveJS 是渗透测试人员和开发人员的实用选项,他们需要在浏览器中进行发现和可重现的发现,因为它专注于从页面和脚本源中提取接口工件和类似凭证的字符串。它假设用户对检查 JavaScript 和管理基于浏览器的验证步骤感到舒适;需要浏览器外自动化或非技术入职的团队应评估浏览器扩展是否适合他们的流程。