Gizli web uç noktalarını ve hassas dizeleri bulmak için tarayıcı uzantısı
LoveJS, n0name tarafından, güvenlik açığı madenciliği ve tarayıcı içi keşif için oluşturulmuş bir Firefox tarayıcı uzantısıdır. Sayfa içeriğini ve JavaScript kaynaklarını analiz ederek, canlı denetim sırasında belgelenmemiş API uç noktalarını ve gömülü dizeleri ortaya çıkarır. Uzantı, çoklu hedef testini ve not tutmayı desteklemek için toplu URL açma ve yerel depolama not defteri içerir. Web geliştiricilerine, güvenlik araştırmacılarına ve penetrasyon test uzmanlarına yönelik olarak, denetçilerin araçları değiştirmeden bulguları doğrulayabilmesi için tarayıcı içinde bilgi toplama işlemini merkezileştirir.
Uzantı denetimler sırasında hangi hassas verileri çıkarır?
LoveJS, somut nesneleri işaretlemek için hem sayfa işaretlemesini hem de yüklenen JavaScript'i tarar. Araç, e-posta adresleri, telefon numaraları ve bulut hizmet anahtarları (örnekler arasında AWS ve Google Cloud tarzı anahtarlar bulunmaktadır) gibi iletişim bilgileri ve kimlik bilgisi benzeri dizeleri arar. Ayrıca, scriptlerde gömülü gizli API uç noktalarını ve arayüzlerini tanımlar ve denetçilerin takip doğrulaması için gözden geçirebileceği kısa bir liste üretir.
LoveJS, tarayıcı tabanlı test iş akışlarına nasıl uyum sağlar?
Uzantı, tarayıcı ortamında keşfedilen uç noktaları rafine etme ve doğrulama mekanizmaları sağlar. Kullanıcılar, sonuçları odaklamak için özel temel dizin filtreleri ve alan kara listeleri uygulayabilir ve URL birleştirme özelliği, keşfedilen arayüzleri alanlarla hızlı kontroller için birleştirir. Uyumluluk, Firefox etrafında merkezlenmiştir ve uzantı, manuel kurulum yoluyla Chromium tabanlı tarayıcılara kurulabilir. Proje, kod denetimi ve denetlenebilirlik sağlamak için kaynak kodunu GitHub'da yayınlamaktadır.
Bu araçtan kimler faydalanır ve hangi uzmanlığı varsayar?
LoveJS, halihazırda JavaScript ve HTTP arayüzleri ile çalışan uygulayıcıları hedef alır. Güvenlik incelemeleri yapan web geliştiricileri, güvenlik araştırmacıları ve penetrasyon test uzmanları, tarayıcı içi keşif ve toplu doğrulamadan en fazla faydayı sağlar. Yerleşik not defteri, notları yerel olarak saklar, bu da oturum nesnelerini tarayıcıda tutan test uzmanlarına uygundur. Kullanıcılar, kaynak denetimi ve uç nokta doğrulaması konusunda aşinalık varsayan teknik bir iş akışı beklemelidir.
Tarayıcı merkezli bir iş akışını kabul eden teknik denetçiler için pratik bir seçim
LoveJS, tarayıcı içi keşif ve tekrarlanabilir bulgulara ihtiyaç duyan penetrasyon test uzmanları ve geliştiriciler için pratik bir seçenektir, çünkü sayfa ve script kaynaklarından arayüz kalıntılarını ve kimlik bilgisi benzeri dizeleri çıkarmaya odaklanır. Kullanıcıların JavaScript'i incelemekten ve tarayıcı tabanlı doğrulama adımlarını yönetmekten rahat olduklarını varsayar; tarayıcı dışı otomasyona veya teknik olmayan bir işe alıma ihtiyaç duyan ekipler, bir tarayıcı uzantısının süreçlerine uyup uymadığını değerlendirmelidir.