Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
git-all-secrets — Ein Tool, um alle Git-Geheimnisse zu erfassen, indem mehrere Open-Source-Git-Suchwerkzeuge genutzt werden. | Kitploit
Tools/GitHubGitHub/anshumanbh/git-all-secrets
Code-AnalyseInformationsbeschaffungDevSecOpsSecret-ErkennungTop in Secret-Erkennung Nr.14
GitHubanshumanbh/git-all-secrets

git-all-secrets

Ein Tool, um alle Git-Geheimnisse zu erfassen, indem mehrere Open-Source-Git-Suchwerkzeuge genutzt werden.

Repository anzeigen
1.1k19413vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

git-all-secrets

Über

git-all-secrets ist ein Werkzeug, das Folgendes kann:

  • Mehrere öffentliche/private GitHub-Repositories einer Organisation klonen und scannen,
  • Mehrere öffentliche/private GitHub-Repositories eines Benutzers, der zu einer Organisation gehört, klonen und scannen,
  • Ein einzelnes öffentliches/privates Repository einer Organisation klonen und scannen,
  • Ein einzelnes öffentliches/privates Repository eines Benutzers klonen und scannen,
  • Ein einzelnes öffentliches/privates Gist eines Benutzers klonen und scannen,
  • Die Repositories eines Teams in einer Organisation klonen und scannen,
  • Alles oben Genannte zusammen!! Oh ja! Einfach den Namen einer Organisation angeben und alle ihre Geheimnisse erhalten. Wenn du auch Geheimnisse eines Teams innerhalb einer Organisation abrufen möchtest, gib einfach den Teamnamen zusammen mit der Organisation an.
  • GitHub Enterprise Repositories und Gists klonen und scannen.

Das Scannen erfolgt durch mehrere Open-Source-Tools wie:

  • truffleHog - scannt Commits nach Zeichenfolgen mit hoher Entropie und benutzerdefinierten regulären Ausdrücken,
  • repo-supervisor - scannt nach Zeichenfolgen mit hoher Entropie in .js- und .json-Dateien.

HINWEIS - Weitere solche Tools können in Zukunft hinzugefügt werden, falls gewünscht! HINWEIS - Das Scannen kann mit allen Tools oder nur einem davon durchgeführt werden, indem das Flag toolName angegeben wird.

Wenn alle Tools zum Scannen verwendet werden, kombiniert die endgültige Ausgabe des Tools die Ausgaben aller Dateien aller Tools in einer konsolidierten Ausgabedatei.

Erste Schritte

Der einfachste Weg, git-all-secrets auszuführen, ist über Docker, und ich empfehle dringend, Docker zu installieren, falls du es noch nicht hast. Sobald du Docker installiert hast:

  • Gib docker run --rm -it abhartiya/tools_gitallsecrets --help ein, um die verschiedenen Flags zu verstehen, die als Eingabe akzeptiert werden.
  • Sobald du weißt, was du scannen möchtest, gib etwas wie docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> ein. Du kannst auch ein bestimmtes Tool zum Scannen angeben, indem du etwas wie docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> -toolName=<> eingibst. Optionen sind thog und repo-supervisor.
  • Wenn du truffleHog mit dem Standard-Regex UND den Einstellungen für hohe Entropie ausführen möchtest, gib das Flag thogEntropy wie folgt an: docker run -it abhartiya/tools_gitallsecrets -token=<> -org=<> -toolName=thog -thogEntropy.
  • Nachdem der Container fertig ausgeführt wurde, rufe die Container-ID ab, indem du docker ps -a eingibst.
  • Sobald du die Container-ID hast, hole die Ergebnisdatei aus dem Container auf den Host, indem du docker cp <container-id>:/root/results.txt . eingibst.

Flags/Optionen

  • -token = Persönlicher GitHub-Zugriffstoken. Wir brauchen diesen, weil unauthentifizierte Anfragen an die GitHub-API schnell die Ratenbegrenzung erreichen!

  • -org = Name der zu scannenden Organisation. Dies scannt alle öffentlichen Repos in der Organisation + alle Repos und Gists aller Benutzer in der Organisation. Wenn du einen Token eines Benutzers verwendest, der Teil dieser Organisation ist, werden auch alle geheimen Gists dieses Benutzers sowie alle privaten Repos in dieser Organisation, auf die der Benutzer Zugriff hat, geklont und gescannt. Es werden jedoch KEINE privaten Repositories dieses Benutzers in dieser Organisation geklont und gescannt. Zum Scannen privater Repositories von Benutzern verwende bitte das Flag scanPrivateReposOnly zusammen mit dem Flag user und dem SSH-Schlüssel, der auf einem Volume bereitgestellt wird.

  • -user = Name des zu scannenden Benutzers. Dies scannt alle Repos und Gists dieses Benutzers. Wenn der bereitgestellte Token der Token des Benutzers ist, werden auch geheime Gists geklont und gescannt. Es werden jedoch nur öffentliche Repos geklont und gescannt. Zum Scannen privater Repositories dieses Benutzers verwende bitte das Flag scanPrivateReposOnly zusammen mit dem Flag user und dem SSH-Schlüssel, der auf einem Volume bereitgestellt wird.

  • -repoURL = HTTPS-URL des zu scannenden Repos. Dies scannt nur dieses Repository. Bei öffentlichen Repos reicht die Angabe der https-URL des Repos aus. Wenn du jedoch ein privates Repo scannen möchtest, musst du die ssh-URL zusammen mit dem SSH-Schlüssel auf einem Volume und dem Flag scanPrivateReposOnly angeben.

  • -gistURL = HTTPS-URL des zu scannenden Gists. Dies scannt nur dieses Gist. Es gibt kein Konzept von öffentlichen oder geheimen Gists, solange du die URL hast. Selbst wenn du ein geheimes Gist hast, kann jeder, der die HTTPS-URL deines geheimen Gists kennt, darauf zugreifen.

  • -output = Dies ist der Name der Datei, in der alle Ergebnisse gespeichert werden. Standardmäßig ist dies results.txt.

  • -cloneForks = Dies ist das optionale boolesche Flag zum Klonen von Forks von Organisations- und Benutzer-Repositories. Standardmäßig ist dies auf 0 gesetzt, d.h. keine Forks werden geklont. Wenn Forks geklont werden sollen, muss dieser Wert auf 1 gesetzt werden. Oder einfach -cloneForks zusammen mit anderen Flags angeben.

  • -orgOnly = Dies ist das optionale boolesche Flag zum Überspringen des Klonens von Benutzer-Repositories, die zu einer Organisation gehören. Standardmäßig ist dies auf 0 gesetzt, d.h. normales Verhalten. Wenn keine Benutzer-Repos gescannt werden sollen, sondern nur die Organisations-Repositories, muss dieser Wert auf 1 gesetzt werden. Oder einfach -orgOnly zusammen mit anderen Flags angeben.

  • -toolName = Dies ist das optionale String-Flag, um anzugeben, welches Tool zum Scannen verwendet werden soll. Standardmäßig ist dies auf all gesetzt, d.h. thog und repo-supervisor werden alle zum Scannen verwendet. Werte sind entweder thog oder repo-supervisor.

  • -teamName = Name des Organisations-Teams, das Zugriff auf private Repositories zum Scannen hat. Dieses Flag ist nicht vollständig getestet, daher kann ich die Funktionalität nicht garantieren.

  • -scanPrivateReposOnly = Dies ist das optionale boolesche Flag, um anzugeben, ob private Benutzer-Repositories gescannt werden sollen. Wenn dies angegeben wird, werden öffentliche Benutzer-Repositories NICHT gescannt. Und du musst den SSH-Schlüssel bereitstellen, indem du das Volume in den Container einhängst. Dies funktioniert nur mit dem Flag user, dem Flag repoURL oder dem Flag org.

    Wenn das Flag org zusammen mit dem Flag scanPrivateReposOnly und ohne das Flag orgOnly angegeben wird, werden die öffentlichen UND die privaten Repos dieser Organisation gescannt, auf die der Benutzer Zugriff hat (dessen Token bereitgestellt wird). Anschließend werden NUR die privaten Repositories des Benutzers gescannt (dessen Token bereitgestellt wird). Schließlich werden alle öffentlichen und geheimen Gists dieses Benutzers gescannt (dessen Token bereitgestellt wird). Kurz gesagt, das Flag scanPrivateReposOnly betrifft wirklich nur die Flags user und repoURL.

  • -enterpriseURL = Optionales Flag zur Angabe der Enterprise-GitHub-URL, falls Enterprise-Repositories gescannt werden sollen. Es sollte etwa https://github.org.com/api/v3 sein, zusammen mit dem SSH-Schlüssel, der in den Container eingehängt wird. Siehe Scannen von GitHub Enterprise unten.

  • -threads = Standardwert ist 10. Dies dient zur Begrenzung der Thread-Anzahl, falls dein System nicht leistungsstark genug ist. In den meisten Fällen sollte 10 in Ordnung sein.

Tool herunterladen