Расширение браузера для поиска скрытых веб-эндпоинтов и чувствительных строк
LoveJS, разработанный n0name, является расширением для браузера Firefox, созданным для поиска уязвимостей и разведки в браузере. Он анализирует содержимое страницы и исходный код JavaScript, чтобы выявить не документированные конечные точки API и встроенные строки во время живой проверки. Расширение объединяет пакетное открытие URL и блокнот локального хранилища для поддержки многопрофильного тестирования и ведения заметок. Нацелено на веб-разработчиков, исследователей безопасности и тестировщиков на проникновение, оно централизует сбор информации внутри браузера, чтобы аудиторы могли проверять результаты без переключения инструментов.
Какие конфиденциальные данные расширение извлекает во время аудитов?
LoveJS сканирует как разметку страницы, так и загруженный JavaScript, чтобы отметить конкретные артефакты. Инструмент ищет контактные данные и строки, похожие на учетные данные, включая адреса электронной почты, номера телефонов и ключи облачных сервисов (включенные примеры включают ключи стиля AWS и Google Cloud). Он также идентифицирует скрытые конечные точки API и интерфейсы, закопанные в скриптах, создавая краткий список, который аудиторы могут просмотреть для последующей проверки.
Как LoveJS вписывается в рабочие процессы тестирования на основе браузера?
Расширение предоставляет механизмы для уточнения и проверки обнаруженных конечных точек в среде браузера. Пользователи могут применять пользовательские фильтры базового каталога и черные списки доменов, чтобы сосредоточить результаты, а функция конкатенации URL соединяет обнаруженные интерфейсы с доменами для быстрого контроля. Совместимость сосредоточена на Firefox, и расширение можно установить на браузерах на основе Chromium через ручную установку. Проект публикует свой исходный код на GitHub, что позволяет проводить инспекцию кода и аудит.
Кто получает выгоду от использования этого инструмента и какую экспертизу он предполагает?
LoveJS нацелен на практиков, которые уже работают с JavaScript и HTTP интерфейсами. Веб-разработчики, проводящие проверки безопасности, исследователи безопасности и тестировщики на проникновение получают наибольшую выгоду от обнаружения в браузере и пакетной проверки. Встроенный блокнот сохраняет заметки локально, что подходит тестировщикам, которые хранят артефакты сеанса в браузере. Пользователи должны ожидать технический рабочий процесс, который предполагает знакомство с инспекцией исходного кода и валидацией конечных точек.
Практичный выбор для технических аудиторов, которые принимают рабочий процесс, ориентированный на браузер
LoveJS является практичным вариантом для тестировщиков на проникновение и разработчиков, которым необходимы возможности обнаружения в браузере и воспроизводимые результаты, поскольку он сосредоточен на извлечении артефактов интерфейса и строк, похожих на учетные данные, из источников страниц и скриптов. Предполагается, что пользователи комфортно работают с инспекцией JavaScript и управлением шагами проверки на основе браузера; команды, которым нужна автоматизация вне браузера или нетехническое обучение, должны оценить, подходит ли расширение браузера для их процесса.