Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
gimmepatz — Herramienta de reconocimiento de tokens de acceso personal (PAT) para cazadores de bug bounty, pentesters y equipos rojos | Kitploit
Herramientas/GitHubGitHub/6mile/gimmepatz
Autenticación y AutorizaciónReconocimientoExfiltración de DatosRecopilación de InformaciónPruebas de PenetraciónSeguridad en la NubeDetección de SecretosGestión de Identidad y Acceso (IAM)Mala ConfiguraciónSeguridad de APIs
43620hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
6mile/gimmepatz

gimmepatz

Herramienta de reconocimiento de tokens de acceso personal (PAT) para cazadores de bug bounty, pentesters y equipos rojos

Ver Repositorio
Compartir

gimmePATz

😼 gimmePATz 😼 - Herramienta de reconocimiento de tokens de acceso personal (PAT)

¿Alguna vez has encontrado un token de acceso personal (PAT) de GitHub o NPM y te has preguntado «¿Es válido?» o «¿Qué podría hacer un tipo malo con esto?» Bueno, si es así, ¡tengo la herramienta para ti!

Te presento gimmePatz, una completa herramienta de reconocimiento para PATs. gimmePATz te dirá si un PAT es válido y qué tipo de PAT es. Proporciona información sobre la cuenta de usuario que creó el PAT, incluyendo a qué organizaciones pertenece ese usuario y cuántos seguidores tiene. gimmePATz te mostrará qué alcances tiene un PAT y a qué variables o secretos tiene acceso el PAT. gimmePATz también enumerará a qué repositorios, paquetes NPM u organizaciones de GitHub está vinculado el PAT, y te dirá exactamente qué permisos tiene el PAT sobre cada recurso. Esta herramienta está diseñada para profesionales de la seguridad ofensiva, como cazadores de bugs (bug bounty), pentesters y equipos rojos. Al usar esta herramienta, aceptas utilizarla en un contexto legal.

Puedes apuntar gimmePATz a un archivo y encontrará todos los PATs en ese archivo y te dirá si son válidos. gimmepatz también admite salida JSON, por lo que puedes guardar la salida en JSON y/o canalizar la salida de gimmePATz a otras herramientas como jq. Puedes ver algunos ejemplos de las diferentes formas de usar gimmePATz en la sección «Uso avanzado» más abajo.

Features

  • 🔍 Validación de tokens - Verifica si el PAT de GitHub o NPM que encontraste es válido y a qué tiene acceso.
  • 🔑 Análisis de permisos - Desglose detallado de los alcances del token con descripciones.
  • 👤 Información del usuario - Detalles sobre el usuario que creó el PAT.
  • 📁 Descubrimiento de repositorios - Encuentra todos los repositorios vinculados a este PAT.
  • ☢️ Enumerar variables y secretos - Identifica cualquier variable o secreto de GitHub al que tenga acceso el PAT.
  • 📋 Salida JSON - Formato legible por máquina para automatización.
  • 🔒 Separación de privacidad - Distingue claramente entre repos privados y públicos.
  • 🏢 Soporte para organizaciones - Te dice qué organizaciones están vinculadas a este PAT.
  • ⬇️ Descargar repos/paquetes - Descarga archivos y repos que se encuentren.

Uso básico

gimmepatz.py TOKEN

Requisitos previos

  • Python 3.6+
  • Librería requests # pip install requests
  • git (para descargar repositorios)

Uso avanzado

# Discover secrets and variables
gimmepatz.py TOKEN --variables

# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# JSON output for scripting
gimmepatz.py TOKEN --json

# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Download all accessible repositories
gimmepatz.py TOKEN --download

# Download only private repositories
gimmepatz.py TOKEN --download --download-type private

# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos

# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json

Instalación

Clona o descarga el script

git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Opciones de línea de comandos

OptionDescription
--jsonSalida de resultados en formato JSON
--variables, --varEnumera variables y secretos de GitHub
--var-targetAlcance objetivo: all, user, repo, org
--var-nameNombre específico de repositorio u organización
--downloadDescarga todos los repositorios accesibles
--download-pathDirectorio de descarga personalizado (por defecto: repos)
--download-typeFiltro: all, private, public
--orgIncluye el análisis de una organización específica de GitHub
--debugActiva la salida de depuración detallada
--scanEscanea archivos locales en busca de PATs

Ejemplos de salida

       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

Salida JSON

Descargar herramienta