
أداة دوكينغ آلية على GitHub تبحث في كود المستخدمين والمؤسسات والمستودعات عن الأسرار السرية والمعلومات الاعتمادية والتكوينات الأمنية الخاطئة باستخدام قوائم دوك مخصصة.
قم بتوفير قائمة من الـ dorks، واختياريًا، واحد مما يلي:
-u)-uf)-org)-of)-r)يمكنك أيضًا تمرير:
-o)-vif)جميع ملفات الإدخال (الـ dorks، المستخدمين، أو المؤسسات) يجب أن تكون مفصولة بأسطر جديدة.
قم باستنساخ المستودع، ثم شغّل
pip install -r requirements.txt
المعامل الوحيد المطلوب هو ملف الـ dorks (-d). راجع
techguan's github-dorks.txt للحصول على أفكار.
إذا تم تحديد دليل إخراج، سيتم إنشاء ملف لكل dork في قائمة الـ dorks، وسيتم حفظ النتائج هناك بالإضافة إلى طباعتها. استخدم فقط دليلًا فارغًا أو غير موجود، وإلا سيتم مسح محتوياته واستبدالها.
إذا لم تكن ملفات المستخدمين أو المؤسسات قد تمت تصفيتها بالفعل لإزالة المستخدمين/المؤسسات غير الموجودة أو التي ليس لديها أي كود عام، فمن المستحسن بشدة تمرير --valid-items-filename (-vif). سيؤدي ذلك إلى تصفية أي مستخدمين/مؤسسات غير صالحة عند البحث عن أول dork، وتجنب البحث ضدهم في الـ dorks اللاحقة. يمكن أيضًا استخدام ملف الإخراج كملف إدخال للمستخدمين/المؤسسات لتسريع عمليات التشغيل اللاحقة للبرنامج النصي.
مثال على الاستخدام:
python gh-dork.py -d dorks.txt # Basic usage
python gh-dork.py -d dorks.txt -u molly # Search repos of a specific user
python gh-dork.py -d dorks.txt -uf users.txt # Search repos of all users in the list
python gh-dork.py -d dorks.txt -uf users.txt -vif valid_users.txt # Search repos of all users in the list, filtering out nonexistent users
python gh-dork.py -d dorks.txt -org github # Search repos of a specific organization
python gh-dork.py -d dorks.txt -of orgs.txt # Search repos of all orgs in the list
python gh-dork.py -d dorks.txt -of orgs.txt -vif valid_orgs.txt # Search repos of all orgs in the list, filtering out nonexistent orgs
python gh-dork.py -d dorks.txt -r molly/gh-dork # Search the specified repo
python gh-dork.py -d dorks.txt -o results # Store results in files in the results/ directory, *overwriting any directory contents*
تتم المصادقة باستخدام متغيرات البيئة. يمكنك المصادقة باستخدام رمز وصول خاص لـ Github (GH_TOKEN)،
أو اسم المستخدم وكلمة المرور (GH_USER و GH_PASS). إذا كان لديك المصادقة الثنائية مفعلة، سيُطلب منك
رمز المصادقة الثنائية.
يمكنك أيضًا تمرير عنوان URL الأساسي لـ Github Enterprise (GH_URL) للبحث في تلك النسخة من Github؛ إذا تم حذفه،
فسيتم التشغيل ضد github.com.
إذا لم يتم تقديم بيانات اعتماد أو إذا كانت بيانات الاعتماد غير صالحة، سيظل البرنامج النصي يعمل، ولكنه سيكون محدودًا بـ حدود المعدل الأقل بكثير للمستخدمين غير الموثَّقين.
مبني بشكل غير مباشر على techgaun/github-dorks.