
Outil de reconnaissance GitHub rapide. Scanne les secrets divulgués sur l'ensemble de GitHub, pas seulement les dépôts et organisations connus. Prise en charge des dorks GitHub.
GitHound traque les clés API, secrets et identifiants exposés sur GitHub en combinant les GitHub dorks avec la correspondance de motifs, la détection contextuelle et l'analyse de l'historique des commits. Saisissez un GitHub dork dans GitHound, et il analysera tous les fichiers et dépôts correspondant à votre requête à la recherche de secrets. Contrairement aux scanners typiques, GitHound exploite l'API de recherche de code de GitHub, ce qui vous donne une visibilité complète sur tous les dépôts publics, et non seulement quelques cibles. Plus d'informations sont disponibles dans l'article de blog associé.
Visualisez et gérez vos résultats de recherche en temps réel avec le nouveau tableau de bord GitHound Explore. Commencez dès maintenant gratuitement sur https://githoundexplore.com ou en utilisant l'option --dashboard. Apprenez à l'utiliser avec une installation locale de GitHound ou TruffleHog sur la page Wiki. Gardez à l'esprit que vous pouvez toujours utiliser GitHound sans le tableau de bord.
Nous avons également lancé une base de données GitHub Dorks, où vous pouvez parcourir et rechercher des dorks pour divers mots-clés d'API et trouver des idées de nouveaux dorks ! Consultez-la sur https://githoundexplore.com/github-dorks.
🔍 Recherche globale GitHub – trouver des secrets sur tout GitHub, y compris les Gists
🔑 Détection intelligente de clés API – regex + entropie + correspondance contextuelle
🕵️ Fouille de l'historique des commits – découvrir des identifiants supprimés ou restaurés
🧮 Score adaptatif – filtre les faux positifs
🧰 Décodage Base64 et extraction de secrets encodés
💻 Sortie JSON et règles regex personnalisées pour les pipelines d'automatisation
echo "AKIA" | git-hound ou git-hound --query "AKIA"
config.yml./git-hound pour tester (assurez-vous d'être dans le bon répertoire !)Configuration :
GitHound utilise principalement config.yml (situé dans le répertoire courant ou $HOME/.githound/) pour la configuration. Voir config.example.yml pour un exemple.
Alternativement, vous pouvez utiliser des variables d'environnement, qui remplaceront les valeurs de config.yml :
GITHOUND_GITHUB_TOKEN : Définit le jeton d'accès à l'API GitHub.GITHOUND_INSERT_KEY : Définit la clé d'insertion GitHoundExplore pour la fonctionnalité --dashboard.GitHound utilise une base de données d'expressions régulières de clés API maintenue par les auteurs de Gitleaks.
Connaître le modèle des clés API d'un service spécifique vous permet de rechercher ces clés sur GitHub. Vous pouvez ensuite rediriger les correspondances de votre expression régulière de clé personnalisée vers votre propre script pour tester la clé API par rapport au service et identifier le compte à risque.
echo "api.halcorp.biz" | githound --dig-files --dig-commits --many-results --rules halcorp-api-regexes.txt --results-only | python halapitester.py
Pour détecter les futures fuites de clés API, GitHub offre Push Token Scanning pour détecter immédiatement les clés API dès qu'elles sont publiées.
Mon utilisation principale de GitHound est la recherche d'informations sensibles pour les programmes Bug Bounty. Pour les cibles de haute visibilité, l'astuce --many-results et l'option --languages sont utiles pour extraire plus de 100 pages de résultats.
echo "\"uberinternal.com\"" | githound --dig-files --dig-commits --many-results --languages common-languages.txt --threads 100
https://github.com/tillson/git-hound/blob/master/internal/app/keyword_scan.go GitHound trouve les clés API avec une combinaison d'expressions régulières exactes pour des services courants comme Slack et AWS et une expression régulière générique sensible au contexte. Cela trouve de longues chaînes qui ressemblent à des clés API entourées de mots-clés comme "Authorization" et "API-Token". GitHound suppose qu'il s'agit de faux positifs puis prouve leur légitimité avec l'entropie de Shannon, des vérifications de mots de dictionnaire, des calculs d'unicité et la détection d'encodage. GitHound produit ensuite des positifs à haute certitude. Pour les fichiers qui encodent des secrets, il décode les chaînes base64 et recherche les clés API dans les chaînes encodées.
Consultez cet article de blog pour plus de détails sur les cas d'utilisation et les méthodologies.