lifefloating/keyHunter-skill
一个专门寻找暴露的AI网关管理面板并测试弱口令的工具,但只能用于经过授权的安全研究
keyHunter是一个面向Sub2API、New-API、One-API等AI网关与配额管理面板安全研究而做的Python命令行工具。它把FOFA搜索发现目标、指纹识别确认面板类型、用弱密码字典测试登录、导出账户数据、把结果归一化成标准JSON文件这几步串成一条完整流水线。README和许可证都明确要求只能用在自己拥有或已获得书面授权的系统上。
它做什么
- 完整流程是:用FOFA搜索找到候选主机,指纹识别确认是Sub2API、New-API还是One-API哪种面板,用随包分发的约489条弱密码字典逐个尝试登录,成功后导出账户数据,最后把结果归一化为统一格式的JSON文件。
- 默认支持三类面板:Sub2API走邮箱登录,New-API和One-API走用户名登录并存在IDOR式的token/channel访问方式,各自的登录与数据导出接口都有文档说明。
- 撞库顺序固定:先试产品内置的已知凭据组合,再按邮箱逐一跑完整个密码表;如果撞出的是非管理员会话,只会记录下来继续尝试,不会拿普通会话冒充管理员去导出数据;默认会跑完整套密码计划,除非手动限制尝试次数。
- 令牌只写入磁盘,命令行界面从不打印任何密钥类信息;另外提供validate命令,检查抓到的令牌是否可解析、是否已过期,只有确认有效的才会被当作可用令牌。
- 仓库自带符合agentskills.io标准的SKILL.md操作手册,Claude Code、Codex CLI等支持该标准的工具可以直接把它当成自动化技能加载执行。
- README和专门的'Defensive Security Source License'许可证都写明该工具仅限授权的防御性学术研究使用,明确禁止对未获得书面授权的系统进行扫描或使用其凭据。
为什么重要
这展示了面向AI代理的编程工具正在把安全研究的操作流程打包成Claude Code这类代理可以直接加载执行的技能。对搭建或维护AI网关、配额面板的读者来说,这是一个具体案例,说明针对暴露的管理面板,自动化侦察与撞库测试可能是怎样运作的,也提醒即便工具自称是'防御性'的,授权边界仍然是最关键的前提。
本仓库术语
- FOFA · 对联网设备和服务进行索引的搜索引擎,用来发现候选目标
- 指纹识别 · 通过探测服务器来判断其运行的具体软件或产品
- 撞库 · 把已知或常见的账号密码组合逐一拿去尝试登录系统
- IDOR · 不安全的直接对象引用,指改动请求中的ID即可访问他人数据的漏洞
- JWT · 一种常用于登录会话的经过签名的紧凑令牌格式
仓库简介(英文)
Academic research toolkit for AI gateway panel security studies (Sub2API / New-API / One-API): FOFA discovery, fingerprinting, credential-hygiene testing, artifact normalization. Authorized, defensive use only.
在 GitHub 打开热门仓库
- vorssaint/vorssaint-utils一个免费菜单栏应用,顶替十几款付费Mac工具
- Alishahryar1/free-claude-code一个本地代理,把编程AI助手接到49家免费或低价模型服务商,不再只能用一家付费服务
- freestylefly/awesome-gpt-image-2把532个GPT-Image2案例拆解成可复用模板的提示词工程库
- block/buzz一个让人类和AI智能体在同一空间里聊天、写代码、做审查的开源协作平台
- NousResearch/hermes-agentNous Research推出的Hermes是一款越用越聪明的AI智能体
- virgiliojr94/book-to-skill把技术类书籍PDF变成AI编程助手随时可查阅的技能包
- VoltAgent/awesome-agent-skills把上千份让AI编程助手秒变专家的操作手册集中放在一个地方
- anthropics/claude-plugins-community一个把大家做的Claude插件集中起来供安装的仓库