Клиентские JS-файлы часто содержат технические детали, полезные для разведки и подготовки атаки. В них можно найти:
➖ Секреты и токены (api_key, auth_token, client_secret)
➖ Эндпоинты API, включая скрытые (/internal, /admin, /debug)
➖ Флаги функциональности (isAdmin=true, betaMode=1)
➖ Ссылки на инфраструктуру (s3, gcs, azureblob)
Цели анализа:
1️⃣ Составить карту запросов и эндпоинтов
— пригодится для обхода авторизации, IDOR, SSRF
2️⃣ Найти прямые ссылки на внутренние ресурсы
— панели администрирования, dev-инфраструктура, сторедж
3️⃣ Выявить скрытые параметры
— например, debug=true, admin_override, X-Access-Level
Инструменты:
LinkFinder — извлечение путей из JS
SecretFinder — поиск токенов и ключей
subjs — сбор всех JS-файлов с сайта
Мини-сценарий для пентеста:
subfinder -d internal.target.com -silent | httpx -match-js -paths / -o js_hosts.txt
cat js_hosts.txt | subJS | tee js_urls.txt
cat js_urls.txt | LinkFinder.py -i stdin -o cli > endpoints.txt
cat js_urls.txt | SecretFinder.py -i stdin -o cli > secrets.txt
Практическое применение:
➡️Найденный токен — использовать с curl, Postman или через AWS CLI
➡️Флаг debug=true может активировать уязвимую функциональность
➡️Неизвестный endpoint — потенциальная точка входа для LFI, IDOR или SSRF