Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
gimmepatz — बग बाउंटी शिकारियों, पेनटेस्टरों और रेड टीमों के लिए पर्सनल एक्सेस टोकन (PAT) रीकॉन टूल | Kitploit
उपकरण/GitHubGitHub/6mile/gimmepatz
प्रमाणीकरण और प्राधिकरणटोहीडेटा निष्कासनजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षासीक्रेट डिटेक्शनपहचान और एक्सेस प्रबंधन (IAM)गलत कॉन्फ़िगरेशनAPI सुरक्षा
GitHub6mile/gimmepatz
4361 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

gimmepatz

बग बाउंटी शिकारियों, पेनटेस्टरों और रेड टीमों के लिए पर्सनल एक्सेस टोकन (PAT) रीकॉन टूल

रिपॉजिटरी देखें

gimmePATz

😼 gimmePATz 😼 - Personal Access Token (PAT) रिकॉन टूल

क्या आपने कभी GitHub या NPM का personal access token (PAT) पाया है और सोचा है "क्या यह मान्य है?" या "मैं सोचता हूँ कि एक बुरा आदमी इसके साथ क्या कर सकता है?" अगर ऐसा है, तो मेरे पास आपके लिए टूल है!

पेश है gimmePatz, PATs के लिए एक व्यापक reconnaissance टूल। gimmePATz आपको बताएगा कि PAT मान्य है या नहीं, और यह किस प्रकार का PAT है। यह PAT बनाने वाले उपयोगकर्ता खाते के बारे में जानकारी प्रदान करता है, जिसमें वह उपयोगकर्ता किन संगठनों का हिस्सा है और उसके कितने followers हैं। gimmePATz आपको दिखाएगा कि PAT में कौन-कौन से scopes हैं और PAT के पास किन variables या secrets तक पहुँच है। gimmePATz यह भी सूचीबद्ध करेगा कि PAT किन repositories, NPM packages या GitHub Organisations से जुड़ा है, और आपको बताएगा कि PAT के पास प्रत्येक resource पर वास्तव में कौन-सी permissions हैं। यह टूल offensive security पेशेवरों के लिए डिज़ाइन किया गया है, जैसे bug bounty hunters, pentesters और red teams। इस टूल का उपयोग करके, आप इसे कानूनी संदर्भ में उपयोग करने के लिए सहमत होते हैं।

आप gimmePATz को किसी फ़ाइल पर point कर सकते हैं और यह उस फ़ाइल में सभी PATs ढूँढ़ लेगा और आपको बताएगा कि वे मान्य हैं या नहीं। gimmepatz JSON आउटपुट का भी समर्थन करता है, इसलिए आप आउटपुट को JSON में सहेज सकते हैं, और/या gimmePATz के आउटपुट को jq जैसे अन्य टूल्स में pipe कर सकते हैं। आप नीचे "Advanced Usage" अनुभाग में gimmePATz का उपयोग करने के विभिन्न तरीकों के कुछ उदाहरण देख सकते हैं।

विशेषताएँ

  • 🔍 टोकन सत्यापन - सत्यापित करें कि आपको मिला GitHub या NPM PAT मान्य है या नहीं और उसके पास किस चीज़ तक पहुँच है?
  • 🔑 अनुमति विश्लेषण - विवरण सहित टोकन scopes का विस्तृत विवरण
  • 👤 उपयोगकर्ता जानकारी - PAT बनाने वाले उपयोगकर्ता के बारे में विवरण
  • 📁 रिपॉजिटरी खोज - इस PAT से जुड़े सभी रिपॉजिटरी खोजें
  • ☢️ वेरिएबल्स और सीक्रेट्स की गणना करें - किसी भी GitHub Variables या Secrets की पहचान करें जिन तक PAT की पहुँच है
  • 📋 JSON आउटपुट - स्वचालन के लिए मशीन-पठनीय प्रारूप
  • 🔒 गोपनीयता पृथक्करण - निजी और सार्वजनिक रिपोज के बीच स्पष्ट रूप से अंतर करें
  • 🏢 संगठन समर्थन - बताता है कि इस PAT से कौन-कौन से संगठन जुड़े हैं
  • ⬇️ रिपोज/पैकेज डाउनलोड करें - मिली हुई फ़ाइलें और रिपोज डाउनलोड करें

बुनियादी उपयोग

root@kitploit:~
gimmepatz.py TOKEN

पूर्वापेक्षाएँ

  • Python 3.6+
  • requests लाइब्रेरी # pip install requests
  • git (रिपॉजिटरी डाउनलोड करने के लिए)

उन्नत उपयोग

root@kitploit:~
# Discover secrets and variables
gimmepatz.py TOKEN --variables

# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# JSON output for scripting
gimmepatz.py TOKEN --json

# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Download all accessible repositories
gimmepatz.py TOKEN --download

# Download only private repositories
gimmepatz.py TOKEN --download --download-type private

# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos

# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json

इंस्टॉलेशन

स्क्रिप्ट को क्लोन करें या डाउनलोड करें

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

कमांड लाइन विकल्प

आउटपुट उदाहरण

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

JSON आउटपुट

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

टोकन स्कोप संदर्भ

सुरक्षा सर्वोत्तम अभ्यास

  1. टोकन को कभी भी version control में commit न करें
  2. टोकन के लिए environment variables का उपयोग करें
    root@kitploit:~
    export TOKEN="your_token_here"
    gimmepatz.py "$TOKEN"
    
  3. इस टूल का उपयोग करके नियमित रूप से अपने टोकनों का ऑडिट करें
  4. प्रत्येक टोकन के लिए न्यूनतम आवश्यक scopes का उपयोग करें
  5. संभव हो तो अपने टोकनों पर समाप्ति तिथियाँ निर्धारित करें
  6. सुरक्षा स्वच्छता के हिस्से के रूप में टोकनों को नियमित रूप से बदलें

समस्या निवारण

सामान्य समस्याएँ

"अमान्य टोकन या नेटवर्क त्रुटि"

  • सत्यापित करें कि आपका टोकन सही और सक्रिय है
  • इंटरनेट कनेक्टिविटी जाँचें
  • सुनिश्चित करें कि टोकन समाप्त नहीं हुआ है

"कोई रिपॉजिटरी नहीं मिली"

  • टोकन के पास सीमित scopes हो सकते हैं
  • उपयोगकर्ता के पास किसी भी रिपॉजिटरी तक पहुँच नहीं हो सकती है
  • जाँचें कि क्या आपको --org के साथ संगठन रिपॉजिटरी शामिल करने की आवश्यकता है

रेट सीमा समाप्त

  • रेट सीमा रीसेट होने की प्रतीक्षा करें
  • प्रमाणित अनुरोधों का उपयोग करें (यह टूल स्वचालित रूप से करता है)
  • आउटपुट में रेट सीमा स्थिति जाँचें

त्रुटि कोड

  • 200: सफलता
  • 401: गलत क्रेडेंशियल्स (अमान्य टोकन)
  • 403: रेट सीमा समाप्त या अपर्याप्त अनुमतियाँ
  • 404: संसाधन नहीं मिला (उपयोगकर्ता/संगठन मौजूद नहीं है)

योगदान

योगदान का स्वागत है! कृपया बेझिझक Pull Request सबमिट करें। बड़े बदलावों के लिए, कृपया पहले एक issue खोलें ताकि आप जो बदलना चाहते हैं उस पर चर्चा की जा सके।

लाइसेंस

यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।

परिवर्तन लॉग

v0.1.0

  • प्रारंभिक रिलीज़
  • टोकन सत्यापन और scope विश्लेषण
  • गोपनीयता पृथक्करण के साथ रिपॉजिटरी खोज
  • स्वचालन के लिए JSON आउटपुट
  • संगठन रिपॉजिटरी समर्थन
  • ASCII कला ब्रांडिंग

v0.3.0

  • NPM टोकन सत्यापन जोड़ा गया
  • GitHub Variables और Secrets का पता लगाना जोड़ा गया
  • --download के माध्यम से मिली रिपॉजिटरी डाउनलोड करने की क्षमता जोड़ी गई

मेरे offsec दोस्तों के लिए @6mile द्वारा ❤️ के साथ बनाया गया

टूल डाउनलोड करें
OptionDescription
--jsonपरिणाम JSON प्रारूप में आउटपुट करें
--variables, --varGitHub variables और secrets की गणना करें
--var-targetलक्ष्य दायरा: all, user, repo, org
--var-nameविशिष्ट रिपॉजिटरी या संगठन का नाम
--downloadसभी सुलभ रिपॉजिटरी डाउनलोड करें
--download-pathकस्टम डाउनलोड निर्देशिका (डिफ़ॉल्ट: repos)
--download-typeफ़िल्टर: all, private, public
--orgविशिष्ट GitHub संगठन विश्लेषण शामिल करें
--debugविस्तृत डिबग आउटपुट सक्षम करें
--scanPATs के लिए स्थानीय फ़ाइलें स्कैन करें
ScopeDescription
repoरिपॉजिटरी तक पूर्ण पहुँच
public_repoकेवल सार्वजनिक रिपॉजिटरी तक पहुँच
repo:statusकमिट स्थिति तक पहुँच
repo_deploymentडिप्लॉयमेंट स्थितियों तक पहुँच
userउपयोगकर्ता प्रोफ़ाइल जानकारी तक पहुँच
user:emailउपयोगकर्ता ईमेल पतों तक पहुँच
user:followउपयोगकर्ताओं को follow/unfollow करने की पहुँच
admin:orgसंगठन, टीमों और सदस्यताओं तक पूर्ण पहुँच
write:orgसंगठन और टीमों तक लेखन पहुँच
read:orgसंगठन और टीमों तक पढ़ने की पहुँच
gistgists तक लेखन पहुँच
notificationsसूचनाओं तक पहुँच
workflowGitHub Actions वर्कफ़्लो तक पहुँच
write:packagesGitHub पैकेजों तक लेखन पहुँच
read:packagesGitHub पैकेजों तक पढ़ने की पहुँच
delete_repoरिपॉजिटरी हटाने की पहुँच