K-文化的一切——从回归到 K-美妆,发送到您的邮箱订阅邮件

METAL MEDIA

lifefloating/keyHunter-skill

28Python

一个专门寻找暴露的AI网关管理面板并测试弱口令的工具,但只能用于经过授权的安全研究

keyHunter是一个面向Sub2API、New-API、One-API等AI网关与配额管理面板安全研究而做的Python命令行工具。它把FOFA搜索发现目标、指纹识别确认面板类型、用弱密码字典测试登录、导出账户数据、把结果归一化成标准JSON文件这几步串成一条完整流水线。README和许可证都明确要求只能用在自己拥有或已获得书面授权的系统上。

它做什么

  1. 完整流程是:用FOFA搜索找到候选主机,指纹识别确认是Sub2API、New-API还是One-API哪种面板,用随包分发的约489条弱密码字典逐个尝试登录,成功后导出账户数据,最后把结果归一化为统一格式的JSON文件。
  2. 默认支持三类面板:Sub2API走邮箱登录,New-API和One-API走用户名登录并存在IDOR式的token/channel访问方式,各自的登录与数据导出接口都有文档说明。
  3. 撞库顺序固定:先试产品内置的已知凭据组合,再按邮箱逐一跑完整个密码表;如果撞出的是非管理员会话,只会记录下来继续尝试,不会拿普通会话冒充管理员去导出数据;默认会跑完整套密码计划,除非手动限制尝试次数。
  4. 令牌只写入磁盘,命令行界面从不打印任何密钥类信息;另外提供validate命令,检查抓到的令牌是否可解析、是否已过期,只有确认有效的才会被当作可用令牌。
  5. 仓库自带符合agentskills.io标准的SKILL.md操作手册,Claude Code、Codex CLI等支持该标准的工具可以直接把它当成自动化技能加载执行。
  6. README和专门的'Defensive Security Source License'许可证都写明该工具仅限授权的防御性学术研究使用,明确禁止对未获得书面授权的系统进行扫描或使用其凭据。

为什么重要

这展示了面向AI代理的编程工具正在把安全研究的操作流程打包成Claude Code这类代理可以直接加载执行的技能。对搭建或维护AI网关、配额面板的读者来说,这是一个具体案例,说明针对暴露的管理面板,自动化侦察与撞库测试可能是怎样运作的,也提醒即便工具自称是'防御性'的,授权边界仍然是最关键的前提。

本仓库术语

  • FOFA · 对联网设备和服务进行索引的搜索引擎,用来发现候选目标
  • 指纹识别 · 通过探测服务器来判断其运行的具体软件或产品
  • 撞库 · 把已知或常见的账号密码组合逐一拿去尝试登录系统
  • IDOR · 不安全的直接对象引用,指改动请求中的ID即可访问他人数据的漏洞
  • JWT · 一种常用于登录会话的经过签名的紧凑令牌格式

仓库简介(英文)

Academic research toolkit for AI gateway panel security studies (Sub2API / New-API / One-API): FOFA discovery, fingerprinting, credential-hygiene testing, artifact normalization. Authorized, defensive use only.

在 GitHub 打开

热门仓库

全部仓库 →

METAL MEDIA 最新报道