0x01 工具介绍
在日常渗透测试、代码审计或源码泄漏排查中,最令人头疼的就是硬编码密钥、云服务器AK/SK、手机号、身份证号、数据库连接串等敏感信息散落在文件角落里,人工翻找效率低下,还容易遗漏,错过关键信息。于是开发了一站式源码安全检测工具,专为云安全、APP、小程序源码泄露排查打造,支持多层目录递归深度扫描。依托近百条实战正则规则,可精准识别AK/SK、JWT令牌、手机号、身份证、密钥等各类高低危敏感数据,自动过滤无效二进制文件,扫描高效不遗漏。工具可精准定位泄露位置并预览上下文,支持多格式结果导出,轻松完成代码审计与渗透信息收集工作。

注意:现在只对常读和星标的公众号才展示大图推送,建议大家把渗透安全HackTwo"设为星标⭐️"否则可能就看不到了啦!
下载地址在末尾 #渗透安全HackTwo
0x02 功能介绍
✨核心能力
工具内置的敏感信息提取规则近百条,是结合网上公开正则以及本人多年渗透测试经验,提炼出来的正则规则,覆盖云安全、小程序、APP、web等常见敏感信息泄露类型,使用的时候只需要选择需要扫描的文件即可,支持递归多层文件夹扫描,即使是藏在最深层文件夹中的文件敏感信息,也能精准获取,不仅可以获取敏感信息,还可以精准定位泄露的位置,以及通过工具对泄露位置的上下文进行预览。

部分敏感信息类型如下:
🔑高危敏感信息(核心泄露风险)
各类密码、云平台密钥(阿里 / 腾讯 / 京东 / 百度 / 字节 / 金山 / 谷歌 / AWS)
微信
sessionkey、webhook、JWT 令牌、OAuth 令牌
📱中危敏感信息(隐私 / 业务数据)
手机号、身份证、邮箱、内外网 IP、MAC 地址、URL
微信 / 小程序 / 企业微信 / 钉钉开发凭证
☁️低危敏感信息(资源 / 配置)
全平台云存储桶
地图调用密钥
🧩安全漏洞特征
Swagger 接口、Druid 控制台、SQL 报错、目录遍历、SSRF、JSONP、Source Map 文件
其它功能:
✅ 高效筛选:按风险等级(高 / 中 / 低)+ 数据类型快速过滤
✅ 一键导出:支持 TXT/JSON/CSV 三种格式导出扫描结果
✅ 可视化查看:双击记录 → 标红敏感信息 + 展示上下文 5 行(HTML 渲染)
✅ 便捷操作:右键支持单条复制、导出、移除结果
✅ 智能优化:自动去重、跳过二进制文件(apk/png/jar 等),扫描速度极快
✅ 友好体验:实时进度条 + 文件提示,大文件扫描无压力
0x03 更新介绍
新增:批量主动检测功能0x04 使用介绍
📦安装与使用指南
1、对一个小程序进行反编译,得到了源码文件
java -jar DigDeep.jar3、选中小程序反编译后的源码文件夹,点击开始扫描,可看到扫描出大量敏感信息,包括身份证、手机号、IP地址、邮箱📮、密码等。


4、双击其中的任意一条敏感信息,可以预览泄露位置的上下文(敏感信息,会以红色高亮显示),且会显示泄露信息具体的文件位置。

0x05 内部VIP星球介绍-V1.5(福利)
如果你想学习更多渗透测试技术/应急溯源/免杀工具/挖洞SRC赚取漏洞赏金/红队打点等欢迎加入我们内部星球可获得内部工具字典和享受内部资源和内部交流群,每天更新1day/0day漏洞刷分上分(2026POC更新至8839+),包含全网一些付费扫描工具及内部原创的Burp自动化漏洞探测插件/漏扫工具等,AI代审工具,最新挖洞技巧等。shadon/Hunter/0zone/Zoomeye/Quake/Fofa高级会员/AI账号/CTFShow等各种账号会员共享。详情点击下方链接了解,觉得价格高的师傅后台回复" 星球 "有优惠券名额有限先到先得❗️啥都有❗️全网资源最新最丰富❗️(🤙截止目前已有2800+多位师傅选择加入❗️早加入早享受)
免责声明
获取方法
公众号回复20260528获取下载、回复 加群 获取交流群
最后必看-免责声明
文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!
往期推荐
渗透安全HackTwo
微信号:关注公众号获取
后台回复星球加入:知识星球
扫码关注 了解更多

夜雨聆风