Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gimmepatz — Outil de reconnaissance de jetons d'accès personnel (PAT) pour les chasseurs de primes de bugs, les testeurs d'intrusion et les équipes rouges. | Kitploit
Outils/GitHubGitHub/6mile/gimmepatz
Authentification et AutorisationReconnaissanceExfiltration de DonnéesCollecte d'InformationsTests d'IntrusionSécurité CloudDétection de SecretsGestion des Identités et des Accès (IAM)Mauvaise ConfigurationSécurité des API
GitHub
4368il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
6mile/gimmepatz

gimmepatz

Outil de reconnaissance de jetons d'accès personnel (PAT) pour les chasseurs de primes de bugs, les testeurs d'intrusion et les équipes rouges.

Voir le dépôt
Partager

gimmePATz

😼 gimmePATz 😼 - Outil de reconnaissance de jetons d'accès personnels (PAT)

Avez-vous déjà trouvé un jeton d'accès personnel (PAT) GitHub ou NPM et vous êtes demandé « Est-ce qu'il est valide ? » ou « Je me demande ce qu'un méchant pourrait faire avec ça ? » Si oui, j'ai l'outil qu'il vous faut !

Découvrez gimmePatz, un outil complet de reconnaissance pour les PAT. gimmePATz vous indique si un PAT est valide et de quel type il s'agit. Il fournit des informations sur le compte utilisateur qui a créé le PAT, y compris les organisations dont cet utilisateur fait partie et le nombre de ses abonnés. gimmePATz vous montre les périmètres (scopes) d'un PAT et les variables ou secrets auxquels il a accès. gimmePATz liste également les dépôts, les paquets NPM ou les organisations GitHub auxquels le PAT est rattaché, et vous indique exactement les permissions du PAT sur chaque ressource. Cet outil est conçu pour les professionnels de la sécurité offensive, comme les chasseurs de bugs, les pentesteurs et les équipes rouges. En utilisant cet outil, vous acceptez de l'utiliser dans un contexte légal.

Vous pouvez pointer gimmePATz vers un fichier ; il trouvera tous les PAT dans ce fichier et vous indiquera s'ils sont valides. gimmePATz prend également en charge la sortie JSON, vous permettant ainsi d'enregistrer la sortie en JSON et/ou de rediriger la sortie de gimmePATz vers d'autres outils comme jq. Vous trouverez quelques exemples des différentes façons d'utiliser gimmePATz dans la section « Utilisation avancée » ci-dessous.

Fonctionnalités

  • 🔍 Validation des jetons – Vérifier si le PAT GitHub ou NPM que vous avez trouvé est valide et à quoi il donne accès.
  • 🔑 Analyse des permissions – Détail complet des périmètres du jeton avec descriptions.
  • 👤 Informations utilisateur – Détails sur l'utilisateur qui a créé le PAT.
  • 📁 Découverte de dépôts – Trouver tous les dépôts attachés à ce PAT.
  • ☢️ Énumération des variables et secrets – Identifier les variables ou secrets GitHub auxquels le PAT a accès.
  • 📋 Sortie JSON – Format lisible par machine pour l'automatisation.
  • 🔒 Séparation de la vie privée – Distinguer clairement les dépôts privés et publics.
  • 🏢 Prise en charge des organisations – Indique les organisations attachées à ce PAT.
  • ⬇️ Téléchargement de dépôts/paquets – Télécharger les fichiers et dépôts trouvés.

Utilisation de base

root@kitploit:~
gimmepatz.py TOKEN

Prérequis

  • Python 3.6+
  • Bibliothèque requests # pip install requests
  • git (pour le téléchargement de dépôts)

Utilisation avancée

root@kitploit:~
# Découvrir les secrets et variables
gimmepatz.py TOKEN --variables

# Inclure les dépôts d'une organisation
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# Sortie JSON pour l'écriture de scripts
gimmepatz.py TOKEN --json

# Combiné : dépôts d'organisation + sortie JSON
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Sauvegarder la sortie de gimmePATz en JSON dans un fichier
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Télécharger tous les dépôts accessibles
gimmepatz.py TOKEN --download

# Télécharger uniquement les dépôts privés
gimmepatz.py TOKEN --download --download-type private

# Emplacement de téléchargement personnalisé
gimmepatz.py TOKEN --download --download-path ./target-repos

# Analyser un fichier pour voir s'il contient des PAT
gimmepatz.py --scan ./example-file.json

Installation

Clonez ou téléchargez le script

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Options de la ligne de commande

Exemples de sortie

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

Sortie JSON

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

Référence des périmètres (scopes)

Bonnes pratiques de sécurité

  1. Ne jamais commiter les jetons dans un système de contrôle de version
  2. Utiliser des variables d'environnement pour les jetons
    root@kitploit:~
    export TOKEN="votre_token_ici"
    gimmepatz.py "$TOKEN"
    
  3. Auditer régulièrement vos jetons avec cet outil
  4. Utiliser les périmètres minimaux requis pour chaque jeton
  5. Définir des dates d'expiration sur vos jetons lorsque c'est possible
  6. Renouveler les jetons régulièrement dans le cadre de l'hygiène de sécurité

Dépannage

Problèmes courants

« Jeton invalide ou erreur réseau »

  • Vérifiez que votre jeton est correct et actif
  • Vérifiez votre connexion Internet
  • Assurez-vous que le jeton n'a pas expiré

« Aucun dépôt trouvé »

  • Le jeton a peut-être des périmètres limités
  • L'utilisateur n'a peut-être accès à aucun dépôt
  • Vérifiez si vous devez inclure les dépôts d'organisation avec --org

Limite de taux dépassée

  • Attendez la réinitialisation de la limite de taux
  • Utilisez des requêtes authentifiées (cet outil le fait automatiquement)
  • Vérifiez l'état de la limite de taux dans la sortie

Codes d'erreur

  • 200 : Succès
  • 401 : Identifiants incorrects (jeton invalide)
  • 403 : Limite de taux dépassée ou permissions insuffisantes
  • 404 : Ressource non trouvée (l'utilisateur/l'organisation n'existe pas)

Contribution

Les contributions sont les bienvenues ! N'hésitez pas à soumettre une Pull Request. Pour les changements importants, veuillez d'abord ouvrir une issue pour discuter de ce que vous souhaitez modifier.

Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

Journal des modifications

v0.1.0

  • Version initiale
  • Validation des jetons et analyse des périmètres
  • Découverte de dépôts avec séparation public/privé
  • Sortie JSON pour l'automatisation
  • Prise en charge des dépôts d'organisation
  • Marque ASCII art

v0.3.0

  • Ajout de la validation des jetons NPM
  • Ajout de la détection des variables et secrets GitHub
  • Ajout de la capacité à télécharger les dépôts trouvés via --download

Fait avec ❤️ par @6mile pour mes potes offsec

Télécharger l’outil
OptionDescription
--jsonAfficher les résultats au format JSON
--variables, --varÉnumérer les variables et secrets GitHub
--var-targetPérimètre cible : all, user, repo, org
--var-nameNom spécifique du dépôt ou de l'organisation
--downloadTélécharger tous les dépôts accessibles
--download-pathRépertoire de téléchargement personnalisé (défaut : repos)
--download-typeFiltre : all, private, public
--orgInclure l'analyse d'une organisation GitHub spécifique
--debugActiver les sorties de débogage verbeuses
--scanAnalyser les fichiers locaux à la recherche de PAT
PérimètreDescription
repoAccès complet aux dépôts
public_repoAccès aux dépôts publics uniquement
repo:statusAccès aux statuts de commit
repo_deploymentAccès aux statuts de déploiement
userAccès aux informations du profil utilisateur
user:emailAccès aux adresses e-mail de l'utilisateur
user:followAccès pour suivre/ne plus suivre des utilisateurs
admin:orgAccès complet à l'organisation, aux équipes et aux adhésions
write:orgAccès en écriture à l'organisation et aux équipes
read:orgAccès en lecture à l'organisation et aux équipes
gistAccès en écriture aux gists
notificationsAccès aux notifications
workflowAccès aux workflows GitHub Actions
write:packagesAccès en écriture aux paquets GitHub
read:packagesAccès en lecture aux paquets GitHub
delete_repoAccès à la suppression de dépôts