フロントエンドのコードに隠されたAPI を検出し、未認可アクセスのリスクを検証するセキュリティツール
中辛 の解説
Python 3.12 で構築されたセキュリティ評価ツールです。Playwright でブラウザを自動制御してトラフィック記録し、tree-sitter でJavaScript のAST を解析して 呼び出しを抽出、Chrome DevTools Protocol で実行時リクエストのスタック情報を収集します。発見した に対し認証ヘッダを除去して再送信し、未認可アクセスの可能性を検証します。報告書はローカルブラウザで確認でき、即座に実践利用できます。
이런 레포예요
이럴 때 쓰면 좋아요
- ログインページなど限定的なアクセス権でも後端API の全体像を把握したい場合
- 未認可ユーザからアクセス可能な機密API を検出したい場合
- 複数マイクロフロントエンドやchunk 遅延読み込みを含むSPA で隠れたAPI をすべて発見したい場合
핵심 기능
대안 대비 차별점
実行時リクエストのスタック情報とAST 座標を直接マッピングするStack-to-AST Alignment により、トラフィック分析単独やコード分析単独では見逃すAPI を補完的に検出できます。
食べた人たち
実際に使ってみた人の記録です — 一言も完走の記録も、確認のうえで公開しています。
このリポジトリの作り方
はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。
준비물
- Google Chrome またはChromium(自動ダウンロード可)
- スキャン対象サイトへのアクセス権限
すぐ動かしてみるPython (uv)
ギット飯がリポジトリの構成を確認して組み立てた実行コマンドです。ターミナルに貼り付ければ、取得から実行までまとめて進みます。
git clone --depth 1 https://github.com/pis10/TraceSurface.git && cd TraceSurface && uv sync
uv가 없다면: brew install uv · 실행 명령은 README를 확인하세요.
コードは自分の環境で動きます — はじめて見るリポジトリなら、中身にひととおり目を通してから実行するのがおすすめです。
README가 안내하는 자세한 단계 보기
- 最新バージョンをダウンロードします
# macOS / Linux の場合
wget https://github.com/pis10/TraceSurface/releases/download/v1.0.5/tracesurface-linux-x86_64.tar.gz
tar xzf tracesurface-linux-x86_64.tar.gz
cd tracesurface-linux-x86_64
- ターゲットをスキャンします
./tracesurface scan https://target.example
- 自動ダウンロードされたChromium を待ちます(初回のみ
~/.tracesurface/browsers/に保存されます) - スキャン完了後、ローカルレポートサーバを起動します
./tracesurface serve
- ブラウザで
http://127.0.0.1:8765を開き、結果を確認します - 認証ユーザとしてスキャンする場合は、事前にログインして認証状態を保存します
./tracesurface login https://sso.example.com
ギット飯トライで味見
入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。
ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。
npx gitbap-try pis10/TraceSurface
Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →
スター推移 · 7日
使いやすさ · まねしやすいか
- ゆるいライセンス
- テストあり
- サンプル集
- 最近の更新
- AGENTS.md
- llms.txt
- テンプレート
最近の更新あり · 2026 年に作成
「보안」 こういうリポジトリを毎週受け取りませんか?
毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。
自分のリポジトリですか? README にギット飯バッジを貼る
[](https://www.gitbap.com/r/pis10/TraceSurface)Claude からそのまま使う — ギット飯のつなぎ方
ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。
Claude の設定 → コネクタにこのアドレスを貼り付け。
https://www.gitbap.com/api/mcpプラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。
/plugin marketplace add jakeparkcolde/gitbap-cowork/plugin install gitbap-cowork@gitbapAI が README をもとに要約しました · 原文を見る