# Info Leak

> 信息泄露猎捕：.git/.env/备份文件、source map 还原源码、JS 内硬编码密钥、调试端点、堆栈泄露。 触发词：信息泄露、敏感信息、源码泄露、配置泄露、API密钥。侦察阶段必做，全流程持续检查。

- Skill: `wufufu770/info-leak` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/info-leak`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/info-leak/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Integrations & APIs
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/info-leak

---


## TL;DR

- **目的**：发现 SRC 目标高发的敏感信息泄露点（赏金接受度最高的低门槛漏洞类）
- **适用**：所有 SRC / Bounty 项目（侦察必做 + 每次拿到新入口后复查）
- **输入**：目标 URL + 关注泄露类型（secrets / debug / PII / source）
- **输出**：泄露点清单 + 严重性分级 + 影响面描述
- **红线**：仅检测不利用——发现凭据只证明可访问性，不登录不拖库；PII 数据一律脱敏后入报告

- **关联**：见 `00-INDEX.md` 同分类相邻 skill
## Workflow

1. **Fingerprint** — 识别技术栈，套用对应泄露模式
2. **Public files 公开文件** — `.git`、`.env`、`.DS_Store`、备份文件（`.bak`/`.sql`/`.zip`/`web.config.old`）
3. **JS source analysis** — 审计 JS 包：API 密钥、内部端点、注释里的 TODO/FIXME
4. **Source maps** — 从 `.js.map` 还原原始源码再 grep secrets
5. **Error triggering** — 触发 500 获取堆栈（版本、路径、内网 IP）
6. **Default creds** — 默认口令/注册流程探测管理面
7. **Document** — 每条泄露记录：类型 / 严重性 / 可达范围 / 修复建议

## Sensitive String Extraction

还原源码或响应体后按正则猎捕：

| 目标 | 正则/特征 |
|---|---|
| AWS Key | `AKIA[0-9A-Z]{16}` |
| JWT | `eyJ.+\.+\.+` |
| 私钥 | `-----BEGIN` |
| DB 连接串 | `postgres://` `mongodb://` `mysql://` |
| 支付/云 API Key | `sk_live_` `AIza` `LIVE` `access_key` |
| 内网信息 | `10\.` `192.168.` `172.(1[6-9]|2[0-9]|3[01]).` |

## Advanced Techniques

### Git History Mining
`.git/` 暴露时用 `git-dumper` 拉库，`git log -p` 挖已删除提交中的历史 secret——当前版本干净的仓库，历史提交常带硬编码密码。

### Source Map Extraction
`sourcemapper` 或手动解析 `.map` 文件重建源码树，重点 grep 硬编码密钥与未公开接口路径。

### Configuration Files
常见暴露路径双查：根目录 + 常见子目录。`.env`、`config.json`、`wp-config.php`、`application.properties`、`appsettings.json`。

### Code Comments
`// TODO: remove before prod`、`// FIXME: insecure` 类标记往往指向已知但未修的问题点。

## 上下游

- **上游**：`src-session-start`、任意 `hunt-*` 拿到新入口后
- **下游**：`skills/qa/fp-check` → 报告模板（泄露类通常走事件型/EduSRC）

