隠されたウェブエンドポイントと敏感な文字列を見つけるためのブラウザ拡張機能
LoveJS、n0nameによって作成された、脆弱性マイニングとブラウザ内偵察のために構築されたFirefoxブラウザ拡張機能です。ページの内容とJavaScriptソースを分析して、ライブ検査中に文書化されていないAPIエンドポイントや埋め込まれた文字列を明らかにします。この拡張機能は、バッチURLオープニングとローカルストレージのノートパッドをバンドルして、マルチターゲットテストとメモの保持をサポートします。ウェブ開発者、セキュリティ研究者、ペネトレーションテスターを対象としており、監査人がツールを切り替えずに発見を確認できるように、ブラウザ内で情報収集を集中化します。
拡張機能は監査中にどのような機密データを抽出しますか?
LoveJSはページのマークアップと読み込まれたJavaScriptの両方をスキャンして具体的なアーティファクトをフラグします。このツールは、メールアドレス、電話番号、クラウドサービスキー(例としてAWSやGoogle Cloudスタイルのキーが挙げられます)を含む連絡先の詳細や資格情報のような文字列を探します。また、スクリプトに埋もれた隠れたAPIエンドポイントやインターフェースを特定し、監査人がフォローアップの検証のためにレビューできる簡潔なリストを生成します。
LoveJSはブラウザベースのテストワークフローにどのように適合しますか?
この拡張機能はブラウザ環境内で発見されたエンドポイントを洗練し、検証するためのメカニズムを提供します。ユーザーはカスタムベースディレクトリフィルターやドメインブラックリストを適用して結果に焦点を当てることができ、URL連結機能は発見されたインターフェースをドメインと結合して迅速なチェックを行います。互換性はFirefoxに中心を置いており、拡張機能は手動インストールを通じてChromiumベースのブラウザにインストールできます。このプロジェクトはGitHubでソースを公開しており、コードの検査と監査可能性を可能にします。
このツールを使用することで誰が利益を得るのか、またどのような専門知識が前提とされていますか?
LoveJSはすでにJavaScriptとHTTPインターフェースで作業している実務者を対象としています。セキュリティレビューを行うウェブ開発者、セキュリティ研究者、ペネトレーションテスターは、ブラウザ内での発見とバッチ検証から最も利益を得ます。内蔵のノートパッドはローカルにメモを保存し、ブラウザ内でセッションアーティファクトを保持するテスターに適しています。ユーザーはソース検査とエンドポイント検証に精通していることを前提とした技術的なワークフローを期待すべきです。
ブラウザ中心のワークフローを受け入れる技術監査人のための実用的な選択肢
LoveJSは、インブラウザの発見と再現可能な結果を必要とするペネトレーションテスターや開発者にとって実用的なオプションです。なぜなら、ページやスクリプトソースからインターフェースアーティファクトや資格情報のような文字列を抽出することに焦点を当てているからです。ユーザーがJavaScriptを検査し、ブラウザベースの検証ステップを管理することに慣れていると仮定しています。ブラウザ外の自動化や非技術的なオンボーディングを必要とするチームは、ブラウザ拡張が彼らのプロセスに適しているかどうかを評価する必要があります。





