SecuriXy.kz
9.9K subscribers
757 photos
31 videos
30 files
615 links
Все самое интересное из мира информ. безопасности и IT 👍🏻
Обсуждаем, делимся, умнеем
https://securixy.kz

Хахатушки - @memekatz
Hack the Box RUS - @HTB_RUS

Обратная связь - direct или @feedback_securixy_bot

Рекламу не публикуем.
Download Telegram
🗺 sourcemapper - восстановление исходников JS из sourcemap

Часто на веб-ресурсах, особенно в нынешние времена ИИ, вайбкодеры ("разработчики") забывают убирать публичный доступ к файлам .map. А это значит, что вместо обфусцированной минифицированной каши можно достать полностью читаемый исходный код приложения - со всей структурой, путями и логикой.
sourcemapper - утилита на Go, которая парсит sourcemap (их генерирует webpack и подобные сборщики) и разворачивает обратно дерево оригинальных исходников JavaScript.

📖 Что умеет:
Восстанавливает дерево исходников по путям из sourcemap, тянет .map напрямую по URL или читает локальный файл, сам находит ссылку на sourcemap внутри JS (-jsurl), поддержка absolute/relative и inline data:-ссылок (base64-блобы), кастомные заголовки, прокси, игнор невалидного TLS

🛡 Зачем пентестеру:
Из восстановленных исходников вылезают скрытые API-эндпоинты, ключи, комментарии и внутренняя логика. На Bug Bounty это быстрый способ получить читаемый код SPA и понять, как устроена клиентская часть перед атакой.

🔧 Установка - один Go-бинарник, ставится через go install или собирается из репо, в BlackArch есть в пакетах:

shellgo install github.com/denandz/sourcemapper@latest

# извлечь из .map файла по URL
sourcemapper -url https://target.com/js/app.min.js.map -output src/

# найти sourcemap прямо в JS
sourcemapper -jsurl https://target.com/js/main.js -output src/

⚠️ Важно: .map бывают большими (десятки МБ разворачиваются в столько же исходников), так что всегда указывай -output в отдельную папку.

🔗 https://github.com/denandz/sourcemapper
#tools #bugbounty #pentest #recon #javascript #sourcemapper #map
15👍4