文章总结: BurpAPIFinder是一款BurpSuite插件,用于自动化扫描识别敏感信息。它能采集BurpSuite流量并解析JS文件中的URL链接,按域名、端口、协议分类URI,支持自动发包探测和自定义敏感关键词识别。插件可识别静态资源文件和返回报文中的敏感数据,如账号密码、私钥、凭证、AccessKey、SecretKey等,以及疑似未授权/越权接口。安装简单,只需下载JAR包并在BurpSuite中添加即可使用,配置页面默认包含100+条规则,也可通过关键字或正则新增规则。
综合评分: null
文章分类: 安全工具,WEB安全,渗透测试,漏洞分析,数据安全
安全工具 | BurpAPIFinder敏感信息自动化扫描识别插件
原创
刘顺
安全有术
2025年11月23日 15:28
工具简介
大家在渗透测试中是不是经常遇到以下这些问题:
1、在HTML文件、JS文件等静态资源文件中经常会发现意想不到的东西,比如硬编码的账号密码、SK私钥等敏感信息。
2、渗透测试越来越要关注数据安全的问题,如返回报文里面是否存在批量客户敏感数据、是否存在企业内部非公开数据。PS:一些监管单位的常态化渗透测试也已经将JS里面有内网IP地址作为安全漏洞提交。
3、应用安全的漏洞主要集中在业务逻辑类漏洞,如未授权访问漏洞、越权访问类漏洞
4、通过JS文件挖掘测绘更多的API接口资产
为了帮助解决上面的问题,今天推荐一个BurpSuite的插件BurpAPIFinder,通过该BurpAPIFinder插件我们可以:
- 通过采集BurpSuite Intercept中的流量,以及自动解析JS文件中的URL链接,按域名、端口、协议分类URI(API接口)
- 支持对识别到的URI进行自动发包探测(仅限GET请求)
- 通过自定义敏感关键词、敏感url识别静态资源文件、返回报文中(包括Get和Post请求)是否存在敏感数据,是否存在敏感接口,如识别账号密码、私钥、凭证,Access Key和SecretKey、疑似未授权/越权接口
- 界面可配置的开启主动接口探测、敏感信息获取
BurpAPIFinder访问地址:
https://github.com/shuanx/BurpAPIFinder?tab=readme-ov-file
插件安装
1、打开插件的github地址,页面右侧,下载Releases插件JAR包
2、打开BurpSuite,在扩展中添加上一步下载的jar包
插件使用
1、BurpSuite菜单栏的最后可以找到APIFinder菜单,只有“主页”和“配置”两个页面
2、配置页面中已经默认有100+条规则
3、配置页面中可以通过关键字或正则新增指纹规则
4、主页中会显示已扫的项目,页面10S刷新
5、针proxy代理后的流量, 会根据协议+域名+端口进行分类,点击后可展开对应的uri
isJsFindUrl: 编写该uri是否为插件通过对网页内容进行识别后提取出来的uri还是用户proxy访问到的
Result: 匹配到敏感信息的结果
describe: 匹配到敏感信息的描述说明
HavingImportant:红标则表示该uri下匹配重要敏感信息的规则,需要重点查看
使用示例
1、扫描识别出测试文件的硬编码的邮箱地址、手机号
2、扫描识别出测试文件硬编码的KEY
3、扫描识别出JS文件中的内网IP地址
4、扫描识别返回报文中的敏感信息
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全有术 刘顺《安全工具 | BurpAPIFinder敏感信息自动化扫描识别插件》