JS安全测试浏览器插件HAPPYJS

admin 2026-08-09 05:25:02 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: HAPPYJS是一款面向Web安全测试与JS逆向的浏览器扩展,整合了敏感信息扫描、指纹识别、反调试Hook、路由提取及蜜罐检测等核心功能,并支持MCP服务供AI工具调用。工具强调仅用于授权测试,已在GitHub开源。 综合评分: 75 文章分类: WEB安全,安全工具,渗透测试,红队,逆向分析


cover_image

JS安全测试浏览器插件 HAPPY JS

原创

MY0723 MY0723

不秃头的安全

2026年8月7日 17:35 北京

在小说阅读器读本章

去阅读

JS安全测试浏览器插件 HAPPY JS

前言:本文中涉及到的相关技术或工具仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担,如有侵权请私聊删除。
知识星球和交流群在最下方。
需要cn*d(中高)/c2n*d(高与支撑单位)/安全证书请联系vx咨询

整理重构几个js插件工具功能后开源到了GitHub,话不多说。

一、项目背景

日常做Web安全测试和JS逆向时,经常会同时使用好几个工具:FindSomething 扫敏感信息、SnowEyes  做指纹识别、自己写的脚本绕过反调试、Heimdallr  做蜜罐检测……每次开多个插件来回切挺麻烦的,于是就有了把它们整合到一个浏览器扩展里的想法。

HAPPY JS 就是这样一款面向 Web 安全测试 与 JS 逆向工程 的浏览器扩展,采用 Manifest V3 开发,同时兼容 Chrome / Edge / Brave(Chromium 内核)以及 Firefox 128+。

它融合了三个经典项目的核心能力:

  • ▸FindSomething:敏感信息扫描

  • ▸SnowEyes:指纹与资源发现

  • ▸AntiDebug_Breaker:反调试与 API Hook

并在插件UI与扫描引擎上做了重新设计。v1.1.0起还内置了MCP(Model Context Protocol)服务,可以让 AI 工具(Claude、Trae、Cursor、Codex 等)通过协议直接调用插件能力。

二、核心功能

1. 多维敏感信息扫描

基于自研正则规则集,对页面 HTML 与已加载 JS 进行分类扫描,覆盖 29 类信息:

  • ▸资源类:域名、IP、URL、Iframe
  • ▸接口类:API(绝对路径 / 相对路径)
  • ▸凭证类:用户名密码、Cookie、ID 密钥、JWT、云平台 AK/SK
  • ▸隐私类:手机号、邮箱、身份证
  • ▸资源文件:Vue 文件、JS 文件、图片、文档
  • ▸框架指纹:页面路由、Vue / React 指纹

云密钥识别覆盖微信、阿里云、腾讯云、AWS、Google API、GitHub Token、Slack、Stripe 等近 20 种平台。

2. 指纹识别

通过  HTTP 响应头、Cookie 名、流量统计、页面内嵌特征等多个维度识别目标系统,支持 Webpack / Vite / Vue /  React / jQuery / ThinkPHP / Django 等常见框架识别,并可识别 Cloudflare / jsDelivr 等  CDN。

3. 动态扫描与深度扫描

  • 动态扫描:通过 MutationObserver 实时监听 DOM 变化,SPA、AJAX 注入、懒加载产生的新内容都能即时扫描到。

  • 深度扫描:解析 JS 中嵌套引用的 JS 与 webpack chunk(webpackJsonp / webpack_require),递归抓取并扫描,能发现被深藏的接口与密钥。

4. JS 逆向 Hook 工具

插件集成AntiDebugBreaker插件内置了 16 个 Hook 脚本,分两类:

反调试脚本(9个):Bypass Debugger、Hook Console、Hook Close、Hook History、固定窗口尺寸、Hook CryptoJS、固定 Math.random / Date.now / performance.now 等。

API Hook脚本(7 个):document.cookie、fetch、XMLHttpRequest.open、XMLHttpRequest.setRequestHeader、Storage.setItem/getItem、JSON.stringify / parse 等。

所有 Hook 脚本都支持 debugger 断点、调用栈打印、固定变量值、关键字检索等配置。

5. 路由提取

通过主世界注入脚本提取 Vue2 / Vue3 Router 与 React Router 的完整路由表,支持:

  • 自动识别 hash / history 模式

  • 4 级回退(getRoutes → options.routes → matcher → history.matched)

  • 清空 beforeGuards 等鉴权钩子,绕过登录拿完整路由

  • 多档延时重试(300 / 800 / 1500 / 3000 / 6000ms)覆盖 SPA 异步挂载

6. 防护模块(整合自 Heimdallr)

  • 反蜜罐检测:拦截已知蜜罐 JSONP 域名(QQ 音乐、B 站、微博、贴吧等 8 个)

  • 特征对抗:禁用页面缓存、Canvas 指纹干扰

  • 指纹规则识别:完整集成 Heimdallr 265 条规则,覆盖 Tomcat / IIS / Spring / Shiro / 致远 / 泛微 / WordPress / ThinkPHP 等几十种系统指纹

7. MCP 服务(v1.1.0 新增)

开启 MCP 服务后,AI 工具可以通过 stdio 拉起的本地桥接进程连接本插件,目前提供 13 个 MCP 工具,覆盖:

  • 信息搜集:get_scan_results、get_fingerprints、get_routes、fetch_js、get_page_html、get_cookies、list_tabs

  • JS 调试:execute_js(在页面主世界执行任意 JS)、list_hooks、enable_hook、disable_hook

  • 联动控制:navigate_tab、reload_tab

三、安装使用

Chrome / Edge / Brave

  1. 1

    打开 chrome://extensions/,开启开发者模式

  2. 2

    点击「加载已解压的扩展程序」,选择扩展目录即可

Firefox 128+

  1. 1

    打开 about:debugging#/runtime/this-firefox

  2. 2

    选择 manifest.json 临时载入即可

打开目标网站 → 点击工具栏 HAPPY JS 图标 → 扫描页自动展示分类结果 → 需要 Hook 就进 Hook 页 → 需要路由就进路由页。

四、最后

目前还在持续更新中,如果也在做 Web 安全测试或 JS 逆向,欢迎装上试试,遇到问题或者有想法都可以在 Issues 里提,我会尽量回复。

⚠️ 提示:工具仅供授权的安全测试、CTF 竞赛、安全研究与学习使用。

项目地址:https://github.com/MY0723/HAPPY-JS/

Star ⭐ 一下是对我最大的鼓励,也欢迎 PR 和建议。

也可以在公众号回复HAPPY-JS获取

  • 📄往期推荐:
  • JumpServer 最新多漏洞情报获取
  • 漏洞挖掘 | 某厂商安全设备前台RCE
  • 某SRC连环druid下的全回显SSRF
  • Redis 认证后RCE 漏洞 CVE-2026-25589

关于我们:

感谢各位大佬们关注-不秃头的安全,后续会坚持更新渗透漏洞思路分享、安全测试、好用工具分享以及挖掘SRC思路等文章,同时会组织不定期抽奖,希望能得到各位的关注与支持,考证请加联系vx咨询。

  • 1. 需要考以下各类安全证书的可以联系

    ①Cn*d,NCC,NVDB🀄️高漏洞证书

    ②CNNVD中高\漏洞情报\ 一二三级支撑单位均可协助获得

    ③CISP、PTE/PTS、CISP-DSG、IRE/IRS、NISP一二级、PMP、CCSK、CISSP/CCSP、CISAW各种类、CCRC\CCSC、itil、软考中高级、CDSP各种类、CISA,oscp等等巨优惠。ISO27001、ITss服务项目经理报名等下证即可,证书组团报更便宜,可对公,可开专普票。以下是其他全部证书

    【腾讯文档】【信息安全 数据安全 IT认证证书】~不秃头的安全Vx:Meditation0723

    https://docs.qq.com/doc/DZmtOckpOakJrcFVv?#

    想加群下方二维码,群过期或群满加下方vx拉:

    2. 需要入星球的可以私聊优惠

  1、src、cnxd、cnnxd、POC专项漏洞知识库,包含原理、挖掘技巧、实战案例
  2、fafo/零零信安 高级会员key
  3、全网搜集POC在线文档,详情poc及证明截图(3000+以上文章)
  4、知识星球专属微信“内部圈子交流群”
  5、攻防演练资源分享(免杀、溯源、钓鱼等)
  6、新鲜工具分享
  7、不定期有工作招聘内推(工作/护网内推)
  8、19个专栏会持续更新~提前续费有优惠,好用不贵很实惠

## 3、其他合作(合法合规)

1、承接红蓝攻防、渗透、安全意识培训、基线核查及加固、应急响应、重保防守、代码审计等安全项目(须授权),需要攻防团队或岗位招聘都可代发、代招(灰黑勿扰);

2、各位安全老板需要文章推广的请私聊,承接合法合规推广文章发布,可直发、可按产品编辑推广;合作、推广代发、安全项目、岗位代招均可发布;

3、接受脱敏投稿,送一年知识星球及礼包。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:不秃头的安全 MY0723 MY0723《JS安全测试浏览器插件 HAPPY JS》

评论:0   参与:  0