Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gimmepatz — Strumento di ricognizione per Personal Access Token (PAT) per cacciatori di bug bounty, penetration tester e red team | Kitploit
Strumenti/GitHubGitHub/6mile/gimmepatz
Autenticazione e AutorizzazioneRicognizioneEsfiltrazione DatiRaccolta InformazioniPenetration TestingSicurezza CloudRilevamento SegretiGestione Identità e Accessi (IAM)Configurazione ErrataSicurezza delle API
GitHub6mile/gimmepatz
43681 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

gimmepatz

Strumento di ricognizione per Personal Access Token (PAT) per cacciatori di bug bounty, penetration tester e red team

Vedi Repository

gimmePATz

😼 gimmePATz 😼 - Strumento di ricognizione per Personal Access Token (PAT)

Ti è mai capitato di trovare un personal access token (PAT) di GitHub o NPM e chiederti "Sarà valido?" oppure "Chissà cosa potrebbe farci un malintenzionato?" Beh, se è così, ho lo strumento che fa per te!

Ti presento gimmePatz, uno strumento di ricognizione completo per i PAT. gimmePATz ti dice se un PAT è valido e di che tipo di PAT si tratta. Fornisce informazioni sull'account utente che ha creato il PAT, incluse le organizzazioni di cui l'utente fa parte e il numero di follower. gimmePATz mostra anche quali scope ha un PAT e a quali variabili o secret il PAT ha accesso. Inoltre, gimmePATz elenca i repository, i pacchetti NPM o le organizzazioni GitHub a cui il PAT è associato, e ti dice esattamente quali permessi il PAT ha su ciascuna risorsa. Questo strumento è pensato per chi opera nella sicurezza offensiva, come bug bounty hunter, penetration tester e red team. Utilizzando questo strumento, accetti di usarlo in un contesto legale.

Puoi puntare gimmePATz a un file e troverà tutti i PAT presenti in quel file, facendoti sapere se sono validi. gimmepatz supporta anche l'output JSON, così puoi salvare l'output in JSON e/o reindirizzarlo ad altri strumenti come jq. Puoi vedere alcuni esempi dei diversi modi di usare gimmePATz nella sezione "Advanced Usage" qui sotto.

Caratteristiche

  • 🔍 Validazione dei Token - Verifica se il PAT GitHub o NPM che hai trovato è valido e a cosa ha accesso.
  • 🔑 Analisi dei Permessi - Dettaglio completo degli scope del token con descrizioni
  • 👤 Informazioni sull'Utente - Dettagli sull'utente che ha creato il PAT
  • 📁 Scoperta dei Repository - Trova tutti i repository associati a questo PAT
  • ☢️ Enumerazione di Variabili e Secret - Identifica eventuali variabili o secret GitHub a cui il PAT ha accesso
  • 📋 Output JSON - Formato leggibile dalle macchine per l'automazione
  • 🔒 Separazione della Privacy - Distingue chiaramente tra repository privati e pubblici
  • 🏢 Supporto alle Organizzazioni - Indica quali organizzazioni sono associate a questo PAT
  • ⬇️ Download di Repo/Pacchetti - Scarica file e repository trovati

Utilizzo Base

root@kitploit:~
gimmepatz.py TOKEN

Prerequisiti

  • Python 3.6+
  • Libreria requests # pip install requests
  • git (per il download dei repository)

Utilizzo Avanzato

root@kitploit:~
# Scopri secret e variabili
gimmepatz.py TOKEN --variables

# Includi i repository delle organizzazioni
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# Output JSON per lo scripting
gimmepatz.py TOKEN --json

# Combinato: repository dell'organizzazione + output JSON
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Salva l'output di gimmePATz in formato JSON su un file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Scarica tutti i repository accessibili
gimmepatz.py TOKEN --download

# Scarica solo i repository privati
gimmepatz.py TOKEN --download --download-type private

# Posizione di download personalizzata
gimmepatz.py TOKEN --download --download-path ./target-repos

# Analizza un file per verificare se contiene PAT
gimmepatz.py --scan ./example-file.json

Installazione

Clona o scarica lo script

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Opzioni della Riga di Comando

Esempi di Output

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

Output JSON

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

Riferimento degli Scope dei Token

Buone Pratiche di Sicurezza

  1. Non committare mai i token nel version control
  2. Usa variabili d'ambiente per i token
    root@kitploit:~
    export TOKEN="your_token_here"
    gimmepatz.py "$TOKEN"
    
  3. Controlla regolarmente i tuoi token usando questo strumento
  4. Usa solo gli scope minimi necessari per ogni token
  5. Imposta date di scadenza sui tuoi token quando possibile
  6. Ruota i token regolarmente come parte dell'igiene di sicurezza

Risoluzione dei Problemi

Problemi Comuni

"Token non valido o errore di rete"

  • Verifica che il token sia corretto e attivo
  • Controlla la connettività internet
  • Assicurati che il token non sia scaduto

"Nessun repository trovato"

  • Il token potrebbe avere scope limitati
  • L'utente potrebbe non avere accesso ad alcun repository
  • Controlla se devi includere i repository delle organizzazioni con --org

Limite di velocità superato

  • Attendi il ripristino del limite di velocità
  • Usa richieste autenticate (questo strumento lo fa automaticamente)
  • Controlla lo stato del limite di velocità nell'output

Codici di Errore

  • 200: Successo
  • 401: Credenziali errate (token non valido)
  • 403: Limite di velocità superato o permessi insufficienti
  • 404: Risorsa non trovata (utente/organizzazione inesistente)

Contribuire

I contributi sono benvenuti! Sentiti libero di inviare una Pull Request. Per modifiche importanti, apri prima una issue per discutere cosa vorresti cambiare.

Licenza

Questo progetto è concesso in licenza con la MIT License - consulta il file LICENSE per i dettagli.

Changelog

v0.1.0

  • Rilascio iniziale
  • Validazione dei token e analisi degli scope
  • Scoperta dei repository con separazione della privacy
  • Output JSON per l'automazione
  • Supporto ai repository delle organizzazioni
  • Branding con ASCII art

v0.3.0

  • Aggiunta la validazione dei token NPM
  • Aggiunto il rilevamento di variabili e secret GitHub
  • Aggiunta la possibilità di scaricare i repository trovati tramite --download

Fatto con ❤️ da @6mile per i miei compagni di offsec

Scarica lo strumento
OpzioneDescrizione
--jsonRestituisce i risultati in formato JSON
--variables, --varEnumera variabili e secret di GitHub
--var-targetAmbito di destinazione: all, user, repo, org
--var-nameNome specifico del repository o dell'organizzazione
--downloadScarica tutti i repository accessibili
--download-pathDirectory di download personalizzata (default: repos)
--download-typeFiltro: all, private, public
--orgIncludi l'analisi di una specifica organizzazione GitHub
--debugAbilita l'output di debug dettagliato
--scanAnalizza file locali alla ricerca di PAT
ScopeDescrizione
repoAccesso completo ai repository
public_repoAccesso ai soli repository pubblici
repo:statusAccesso allo stato dei commit
repo_deploymentAccesso agli stati di deployment
userAccesso alle informazioni del profilo utente
user:emailAccesso agli indirizzi email dell'utente
user:followAccesso per seguire/smettere di seguire utenti
admin:orgAccesso completo a organizzazioni, team e membership
write:orgAccesso in scrittura a organizzazioni e team
read:orgAccesso in lettura a organizzazioni e team
gistAccesso in scrittura ai gist
notificationsAccesso alle notifiche
workflowAccesso ai workflow di GitHub Actions
write:packagesAccesso in scrittura ai pacchetti GitHub
read:packagesAccesso in lettura ai pacchetti GitHub
delete_repoAccesso alla cancellazione dei repository