숨겨진 웹 엔드포인트 및 민감한 문자열을 찾기 위한 브라우저 확장 프로그램
LoveJS, n0name에 의해, 취약점 채굴 및 브라우저 내 정찰을 위해 구축된 Firefox 브라우저 확장입니다. 이 확장은 페이지 콘텐츠와 JavaScript 소스를 분석하여 실시간 검사 중에 문서화되지 않은 API 엔드포인트와 내장된 문자열을 드러냅니다. 이 확장은 배치 URL 열기와 로컬 저장소 메모장을 묶어 다중 대상 테스트 및 메모 작성을 지원합니다. 웹 개발자, 보안 연구원 및 침투 테스터를 대상으로 하며, 감사자가 도구를 전환하지 않고도 발견 사항을 검증할 수 있도록 브라우저 내에서 정보 수집을 중앙 집중화합니다.
확장 프로그램이 감사 중에 어떤 민감한 데이터를 추출합니까?
LoveJS는 페이지 마크업과 로드된 JavaScript를 스캔하여 구체적인 아티팩트를 플래그합니다. 이 도구는 이메일 주소, 전화번호 및 클라우드 서비스 키(예: AWS 및 Google Cloud 스타일 키 포함)와 같은 연락처 세부정보 및 자격 증명과 유사한 문자열을 찾습니다. 또한 스크립트에 숨겨진 API 엔드포인트 및 인터페이스를 식별하여 감사자가 후속 검증을 위해 검토할 수 있는 간결한 목록을 생성합니다.
LoveJS는 브라우저 기반 테스트 워크플로에 어떻게 적합합니까?
이 확장 프로그램은 브라우저 환경 내에서 발견된 엔드포인트를 정제하고 검증하는 메커니즘을 제공합니다. 사용자는 결과에 집중하기 위해 사용자 정의 기본 디렉토리 필터와 도메인 블랙리스트를 적용할 수 있으며, URL 연결 기능은 발견된 인터페이스를 도메인과 결합하여 빠른 확인을 가능하게 합니다. 호환성은 Firefox에 중점을 두고 있으며, 이 확장 프로그램은 수동 설치를 통해 Chromium 기반 브라우저에 설치할 수 있습니다. 이 프로젝트는 GitHub에 소스를 게시하여 코드 검토 및 감사 가능성을 제공합니다.
이 도구를 사용하는 사람은 누구이며 어떤 전문 지식을 가정합니까?
LoveJS는 이미 JavaScript 및 HTTP 인터페이스로 작업하는 실무자를 대상으로 합니다. 보안 검토를 수행하는 웹 개발자, 보안 연구원 및 침투 테스터는 브라우저 내 발견 및 배치 검증에서 가장 많은 혜택을 얻습니다. 내장된 메모장은 로컬에 메모를 저장하여 세션 아티팩트를 브라우저에 보관하는 테스터에게 적합합니다. 사용자는 소스 검사 및 엔드포인트 검증에 대한 친숙함을 가정하는 기술적 워크플로를 기대해야 합니다.
브라우저 중심의 워크플로를 수용하는 기술 감사인을 위한 실용적인 선택
LoveJS는 페이지 및 스크립트 소스에서 인터페이스 아티팩트와 자격 증명과 유사한 문자열을 추출하는 데 중점을 두기 때문에 브라우저 내 탐색 및 재현 가능한 결과가 필요한 침투 테스트 담당자와 개발자에게 실용적인 옵션입니다. 사용자가 JavaScript를 검사하고 브라우저 기반 검증 단계를 관리하는 데 편안하다고 가정합니다. 브라우저 외부 자동화 또는 비기술적 온보딩이 필요한 팀은 브라우저 확장이 그들의 프로세스에 적합한지 평가해야 합니다.