Ekstensi browser untuk menemukan titik akhir web tersembunyi dan string sensitif
LoveJS, oleh n0name, adalah ekstensi browser Firefox yang dibuat untuk penambangan kerentanan dan pengintaian di dalam browser. Ini menganalisis konten halaman dan sumber JavaScript untuk menampilkan titik akhir API yang tidak terdokumentasi dan string yang tertanam selama inspeksi langsung. Ekstensi ini menggabungkan pembukaan URL batch dan catatan penyimpanan lokal untuk mendukung pengujian multi-target dan pencatatan. Ditujukan untuk pengembang web, peneliti keamanan, dan penguji penetrasi, ini memusatkan pengumpulan informasi di dalam browser sehingga auditor dapat memverifikasi temuan tanpa beralih alat.
Data sensitif apa yang diekstrak oleh ekstensi selama audit?
LoveJS memindai markup halaman dan JavaScript yang dimuat untuk menandai artefak konkret. Alat ini mencari detail kontak dan string seperti kredensial, termasuk alamat email, nomor telepon, dan kunci layanan cloud (contoh yang dicatat termasuk kunci gaya AWS dan Google Cloud). Ini juga mengidentifikasi endpoint API tersembunyi dan antarmuka yang terpendam dalam skrip, menghasilkan daftar ringkas yang dapat ditinjau oleh auditor untuk verifikasi lanjutan.
Bagaimana LoveJS cocok dalam alur kerja pengujian berbasis browser?
Ekstensi ini menyediakan mekanisme untuk menyempurnakan dan memverifikasi endpoint yang ditemukan dalam lingkungan browser. Pengguna dapat menerapkan filter direktori dasar kustom dan daftar hitam domain untuk memfokuskan hasil, dan fitur penggabungan URL menggabungkan antarmuka yang ditemukan dengan domain untuk pemeriksaan cepat. Kompatibilitas berpusat pada Firefox, dan ekstensi ini dapat diinstal pada browser berbasis Chromium melalui instalasi manual. Proyek ini menerbitkan sumbernya di GitHub, memungkinkan inspeksi kode dan auditabilitas.
Siapa yang diuntungkan dari penggunaan alat ini dan keahlian apa yang diasumsikan?
LoveJS menargetkan praktisi yang sudah bekerja dengan JavaScript dan antarmuka HTTP. Pengembang web yang melakukan tinjauan keamanan, peneliti keamanan, dan penguji penetrasi mendapatkan manfaat paling banyak dari penemuan dalam-browser dan verifikasi batch. Notepad bawaan menyimpan catatan secara lokal, yang cocok untuk penguji yang menyimpan artefak sesi di browser. Pengguna harus mengharapkan alur kerja teknis yang mengasumsikan pemahaman tentang inspeksi sumber dan validasi endpoint.
Pilihan praktis untuk auditor teknis yang menerima alur kerja berbasis browser
LoveJS adalah opsi praktis untuk penguji penetrasi dan pengembang yang membutuhkan penemuan di dalam browser dan temuan yang dapat direproduksi, karena fokus pada ekstraksi artefak antarmuka dan string seperti kredensial dari sumber halaman dan skrip. Ini mengasumsikan pengguna nyaman memeriksa JavaScript dan mengelola langkah verifikasi berbasis browser; tim yang memerlukan otomatisasi di luar browser atau orientasi non-teknis harus mengevaluasi apakah ekstensi browser sesuai dengan proses mereka.