Rozszerzenie przeglądarki do znajdowania ukrytych punktów końcowych w sieci i wrażliwych ciągów
LoveJS, autorstwa n0name, to rozszerzenie przeglądarki Firefox stworzone do wydobywania luk i rozpoznawania w przeglądarce. Analizuje zawartość strony i źródło JavaScript, aby ujawnić niedokumentowane punkty końcowe API i osadzone ciągi podczas inspekcji na żywo. Rozszerzenie łączy otwieranie partii URL i notatnik w lokalnej pamięci, aby wspierać testowanie wielu celów i prowadzenie notatek. Skierowane do programistów webowych, badaczy bezpieczeństwa i testerów penetracyjnych, centralizuje zbieranie informacji wewnątrz przeglądarki, aby audytorzy mogli weryfikować ustalenia bez zmiany narzędzi.
Jakie wrażliwe dane rozszerzenie wyodrębnia podczas audytów?
LoveJS skanuje zarówno znacznik strony, jak i załadowany JavaScript, aby oznaczyć konkretne artefakty. Narzędzie poszukuje danych kontaktowych i ciągów podobnych do poświadczeń, w tym adresów e-mail, numerów telefonów i kluczy usług chmurowych (przykłady to klucze w stylu AWS i Google Cloud). Identyfikuje również ukryte punkty końcowe API i interfejsy zakopane w skryptach, produkując zwięzłą listę, którą audytorzy mogą przeglądać w celu dalszej weryfikacji.
Jak LoveJS wpisuje się w przepływy pracy testowania w przeglądarkach?
Rozszerzenie zapewnia mechanizmy do udoskonalania i weryfikacji odkrytych punktów końcowych w środowisku przeglądarki. Użytkownicy mogą stosować niestandardowe filtry katalogów bazowych i czarne listy domen, aby skupić wyniki, a funkcja konkatenacji URL łączy odkryte interfejsy z domenami dla szybkich kontroli. Kompatybilność koncentruje się na Firefoxie, a rozszerzenie można zainstalować w przeglądarkach opartych na Chromium poprzez instalację ręczną. Projekt publikuje swój kod źródłowy na GitHubie, co umożliwia inspekcję kodu i audytowalność.
Kto korzysta z tego narzędzia i jaką wiedzę zakłada?
LoveJS jest skierowane do praktyków, którzy już pracują z JavaScript i interfejsami HTTP. Programiści internetowi przeprowadzający przeglądy bezpieczeństwa, badacze bezpieczeństwa i testerzy penetracyjni czerpią najwięcej korzyści z odkrywania w przeglądarce i weryfikacji wsadowej. Wbudowany notatnik przechowuje notatki lokalnie, co odpowiada testerom, którzy przechowują artefakty sesji w przeglądarce. Użytkownicy powinni oczekiwać technicznego przepływu pracy, który zakłada znajomość inspekcji źródła i walidacji punktów końcowych.
Praktyczny wybór dla audytorów technicznych, którzy akceptują przepływ pracy oparty na przeglądarce
LoveJS jest praktyczną opcją dla testerów penetracyjnych i programistów, którzy potrzebują odkrywania w przeglądarce i powtarzalnych wyników, ponieważ koncentruje się na wydobywaniu artefaktów interfejsu i ciągów przypominających dane uwierzytelniające z źródeł stron i skryptów. Zakłada, że użytkownicy są komfortowi w inspekcji JavaScript i zarządzaniu krokami weryfikacji opartymi na przeglądarce; zespoły, które wymagają automatyzacji poza przeglądarką lub nietechnicznego wprowadzenia, powinny ocenić, czy rozszerzenie przeglądarki pasuje do ich procesu.





