Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gimmepatz — Personal Access Token (PAT) Recon-Tool für Bug-Bounty-Jäger, Pentester und Red Teams | Kitploit
Tools/GitHubGitHub/6mile/gimmepatz
Authentifizierung & AutorisierungAufklärungDatenexfiltrationInformationsbeschaffungPenetrationstestsCloud-SicherheitSecret-ErkennungIdentitäts- & Zugriffsmanagement (IAM)FehlkonfigurationAPI-Sicherheit
GitHub6mile/gimmepatz
436vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

gimmepatz

Personal Access Token (PAT) Recon-Tool für Bug-Bounty-Jäger, Pentester und Red Teams

Repository anzeigen

gimmePATz

😼 gimmePATz 😼 - Personal Access Token (PAT) Recon-Tool

Hast du jemals einen GitHub- oder NPM-Personal-Access-Token (PAT) gefunden und dich gefragt: "Ist dieser gültig?" oder "Was könnte ein Bösewicht damit anstellen?" Nun, falls ja, habe ich das passende Tool für dich!

Hier ist gimmePatz, ein umfassendes Reconnaissance-Tool für PATs. gimmePATz verrät dir, ob ein PAT gültig ist und um welche Art von PAT es sich handelt. Es liefert Informationen über das Benutzerkonto, das den PAT erstellt hat, einschließlich der Organisationen, denen dieser Benutzer angehört, und wie viele Follower er hat. gimmePATz zeigt dir, welche Bereiche (Scopes) ein PAT besitzt und auf welche Variablen oder Secrets der PAT Zugriff hat. Außerdem listet gimmePATz die Repositories, NPM-Pakete oder GitHub-Organisationen auf, mit denen der PAT verknüpft ist, und gibt dir genau an, welche Berechtigungen der PAT für jede Ressource hat. Dieses Tool richtet sich an Offensiv-Sicherheitsexperten wie Bug-Bounty-Jäger, Pentester und Red Teams. Durch die Nutzung dieses Tools erklärst du dich damit einverstanden, es in einem legalen Kontext einzusetzen.

Du kannst gimmePATz auf eine Datei anweisen, und es wird alle darin enthaltenen PATs finden und dir mitteilen, ob sie gültig sind. gimmePATz unterstützt auch die JSON-Ausgabe, sodass du die Ausgabe als JSON speichern und/oder die Ausgabe von gimmePATz in andere Tools wie jq weiterleiten kannst. Im Abschnitt "Erweiterte Nutzung" unten findest du einige Beispiele für die verschiedenen Einsatzmöglichkeiten von gimmePATz.

Funktionen

  • 🔍 Token-Validierung – Überprüft, ob der gefundene GitHub- oder NPM-PAT gültig ist und worauf er Zugriff hat.
  • 🔑 Berechtigungsanalyse – Detaillierte Aufschlüsselung der Token-Bereiche (Scopes) mit Beschreibungen.
  • 👤 Benutzerinformationen – Details über den Benutzer, der den PAT erstellt hat.
  • 📁 Repository-Erkennung – Findet alle Repositories, die mit diesem PAT verknüpft sind.
  • ☢️ Variablen und Secrets auflisten – Identifiziert alle GitHub-Variablen oder -Secrets, auf die der PAT Zugriff hat.
  • 📋 JSON-Ausgabe – Maschinenlesbares Format für die Automatisierung.
  • 🔒 Privatsphäre-Trennung – Klare Unterscheidung zwischen privaten und öffentlichen Repos.
  • 🏢 Organisationsunterstützung – Sagt dir, welche Organisationen mit diesem PAT verknüpft sind.
  • ⬇️ Repos/Pakete herunterladen – Lädt gefundene Dateien und Repos herunter.

Grundlegende Nutzung

root@kitploit:~
gimmepatz.py TOKEN

Voraussetzungen

  • Python 3.6+
  • requests-Bibliothek # pip install requests
  • git (für das Herunterladen von Repositories)

Erweiterte Nutzung

root@kitploit:~
# Secrets und Variablen entdecken
gimmepatz.py TOKEN --variables

# Organisations-Repositories einbeziehen
gimmepatz.py TOKEN --org GITHUB_ORGANISATION

# JSON-Ausgabe für Skripte
gimmepatz.py TOKEN --json

# Kombiniert: Organisations-Repos + JSON-Ausgabe
gimmepatz.py TOKEN --org GITHUB_ORGANISATION --json

# Ausgabe von gimmePATz als JSON in einer Datei speichern
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Alle zugänglichen Repositories herunterladen
gimmepatz.py TOKEN --download

# Nur private Repositories herunterladen
gimmepatz.py TOKEN --download --download-type private

# Benutzerdefinierter Download-Pfad
gimmepatz.py TOKEN --download --download-path ./target-repos

# Eine Datei scannen, um festzustellen, ob sie PATs enthält
gimmepatz.py --scan ./example-file.json

Installation

Skript klonen oder herunterladen

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Befehlszeilenoptionen

Ausgabebeispiele

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___/
  __/ |
 |___/             "Personal Access Token Recon-Tool"
 ----------------------------------------------------
                                           von @6mile

✅ Token ist gültig

👤 Authentifiziert als: octocat
   Name: Octocat Maclean
   Kontotyp: Benutzer
   Öffentliche Repos: 4
   Private Repos: 3
   Follower: 9714
   Folgt: 731

🏢 Organisations-Mitgliedschaften (insgesamt 2):
   👤 Space-Force-Beta (Mitglied)
      Name: Space-Force-Beta
      Beschreibung: Baut cooles Zeug für das Weltall
      Öffentliche Repos: 2
      Private Repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (Admin)
      Beschreibung: Die sparsamste Neo-Bank in Kansas!
      Öffentliche Repos: 1
      Private Repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token-Bereiche (insgesamt 14):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Bereichsbeschreibungen:
--------------------------------------------------
  repo: Vollständiger Zugriff auf Repositories
  user: Zugriff auf Benutzerprofilinformationen
  notifications: Zugriff auf Benachrichtigungen

📊 Rate-Limit-Status:
   Limit: 5000
   Verbleibend: 4999
   Reset-Zeit: 1234567890

📁 Zugängliche Repositories:
   25 zugängliche Repositories gefunden:
   • 15 private Repositories
   • 10 öffentliche Repositories

🔒 Private Repositories (9):

   📂 octocat (3 private Repos):
      • octocat/internal-api (Admin)
      • octocat/database (Admin)
      • octocat/external-api (Admin)

   📂 Space-Force-Beta (1 privates Repo):
      • Space-Force-Beta/destrukto-beam (Admin)

   📂 ThriftyBank (5 private Repos):
      • thriftybank-kansas/web (Admin)
      • thriftybank-kansas/docker (Admin)
      • thriftybank-kansas/database-int (Admin)
      • thriftybank-kansas/bank-vault (Admin)
      • thriftybank-kansas/SAAS-PORTAL (Admin)

🔓 Öffentliche Repositories (7):

   📂 octocat (4 öffentliche Repos):
      • octocat/sdk (Admin)
      • octocat/helpdesk-docs (Admin)
      • octocat/aws-sdk-helpers (Admin)
      • octocat/stinkyCaptain (Admin)

   📂 Space-Force-Beta (1 öffentliches Repo):
      • Space-Force-Beta/destrukto-beam (Admin)

   📂 thrifybank-kansas (1 öffentliches Repo):
      • thrifybank-kansas/node-restify (Admin)

JSON-Ausgabe

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

Token-Bereiche (Scopes) – Referenz

Sicherheitsempfehlungen

  1. Tokens niemals in die Versionsverwaltung einchecken
  2. Umgebungsvariablen für Tokens verwenden
    root@kitploit:~
    export TOKEN="dein_token_hier"
    gimmepatz.py "$TOKEN"
    
  3. Tokens regelmäßig mit diesem Tool überprüfen
  4. Für jeden Token nur die minimal benötigten Bereiche vergeben
  5. Nach Möglichkeit Ablaufdaten für Tokens festlegen
  6. Tokens regelmäßig rotieren als Teil der Sicherheitshygiene

Fehlerbehebung

Häufige Probleme

"Ungültiger Token oder Netzwerkfehler"

  • Überprüfe, ob dein Token korrekt und aktiv ist
  • Internetverbindung prüfen
  • Stelle sicher, dass der Token nicht abgelaufen ist

"Keine Repositories gefunden"

  • Der Token hat möglicherweise eingeschränkte Bereiche
  • Der Benutzer hat möglicherweise Zugriff auf keine Repositories
  • Überprüfe, ob du mit --org Organisations-Repositories einbeziehen musst

Rate-Limit überschritten

  • Warte, bis das Rate-Limit zurückgesetzt wird
  • Verwende authentifizierte Anfragen (dieses Tool macht das automatisch)
  • Überprüfe den Rate-Limit-Status in der Ausgabe

Fehlercodes

  • 200: Erfolg
  • 401: Ungültige Anmeldedaten (ungültiger Token)
  • 403: Rate-Limit überschritten oder unzureichende Berechtigungen
  • 404: Ressource nicht gefunden (Benutzer/Organisation existiert nicht)

Beitragen

Beiträge sind willkommen! Bitte zögere nicht, einen Pull-Request einzureichen. Bei größeren Änderungen eröffne bitte zuerst ein Issue, um zu besprechen, was du ändern möchtest.

Lizenz

Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die LICENSE-Datei für Details.

Änderungsprotokoll (Changelog)

v0.1.0

  • Erste Veröffentlichung
  • Token-Validierung und Bereichsanalyse
  • Repository-Erkennung mit Trennung nach Privatsphäre
  • JSON-Ausgabe für Automatisierung
  • Unterstützung für Organisations-Repositories
  • ASCII-Art-Branding

v0.3.0

  • NPM-Token-Validierung hinzugefügt
  • Erkennung von GitHub-Variablen und -Secrets hinzugefügt
  • Möglichkeit zum Herunterladen von gefundenen Repositories via --download hinzugefügt

Mit ❤️ gemacht von @6mile für meine Offsec-Homies

Tool herunterladen
OptionBeschreibung
--jsonAusgabe im JSON-Format
--variables, --varGitHub-Variablen und -Secrets auflisten
--var-targetZielbereich: all, user, repo, org
--var-nameBestimmter Repository- oder Organisationsname
--downloadAlle zugänglichen Repositories herunterladen
--download-pathBenutzerdefiniertes Download-Verzeichnis (Standard: repos)
--download-typeFilter: all, private, public
--orgBestimmte GitHub-Organisationsanalyse einbeziehen
--debugAusführliche Debug-Ausgabe aktivieren
--scanLokale Dateien nach PATs durchsuchen
ScopeBeschreibung
repoVollständiger Zugriff auf Repositories
public_repoNur Zugriff auf öffentliche Repositories
repo:statusZugriff auf Commit-Status
repo_deploymentZugriff auf Bereitstellungsstatus
userZugriff auf Benutzerprofilinformationen
user:emailZugriff auf Benutzer-E-Mail-Adressen
user:followZugriff zum Folgen/Entfolgen von Benutzern
admin:orgVollständiger Zugriff auf Organisation, Teams und Mitgliedschaften
write:orgSchreibzugriff auf Organisation und Teams
read:orgLesezugriff auf Organisation und Teams
gistSchreibzugriff auf Gists
notificationsZugriff auf Benachrichtigungen
workflowZugriff auf GitHub Actions Workflows
write:packagesSchreibzugriff auf GitHub-Pakete
read:packagesLesezugriff auf GitHub-Pakete
delete_repoLöschzugriff auf Repositories