Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
gimmepatz — バグ報奨金ハンター、ペンテスター、レッドチーム向けの Personal Access Token (PAT) 偵察ツール | Kitploit
ツール/GitHubGitHub/6mile/gimmepatz
認証と認可偵察データ流出情報収集ペネトレーションテストクラウドセキュリティシークレット検出アイデンティティ&アクセス管理 (IAM)設定ミスAPIセキュリティ
GitHub6mile/gimmepatz

gimmepatz

43681年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

バグ報奨金ハンター、ペンテスター、レッドチーム向けの Personal Access Token (PAT) 偵察ツール

リポジトリを見る

gimmePATz

😼 gimmePATz 😼 - Personal Access Token(PAT)偵察ツール

GitHubやNPMの個人アクセストークン(PAT)を見つけて、「これは有効なのだろうか?」「悪意のある人物がこれで何ができるのだろう?」と思ったことはありませんか?もしそうなら、このツールがぴったりです!

gimmePatzは、PATのための包括的な偵察(リコン)ツールです。gimmePATzは、PATが有効かどうか、そしてどの種類のPATかを教えてくれます。PATを作成したユーザーアカウントに関する情報(そのユーザーが所属する組織やフォロワー数など)も提供します。gimmePATzは、PATが持つスコープと、PATがアクセスできる変数やシークレットを表示します。また、PATが関連付けられているリポジトリ、NPMパッケージ、GitHub Organizationの一覧も表示し、各リソースに対するPATの正確な権限を教えてくれます。このツールは、バグバウンティハンター、ペネトレーションテスター、レッドチームなどのオフェンシブセキュリティの実務者向けに設計されています。このツールを使用することで、合法的な文脈で使用することに同意したものとみなされます。

ファイルを指定してgimmePATzを実行すれば、そのファイル内のすべてのPATを検出し、それらが有効かどうかを教えてくれます。gimmePATzはJSON出力にも対応しているので、出力をJSONで保存したり、gimmePATzの出力をjqなどの他のツールにパイプしたりできます。gimmePATzのさまざまな使用方法の例は、下記の「高度な使い方」セクションで確認できます。

特徴

  • 🔍 トークン検証 - 見つけたGitHubまたはNPMのPATが有効かどうか、そして何にアクセスできるかを確認
  • 🔑 権限分析 - 説明付きのトークンスコープの詳細な内訳
  • 👤 ユーザー情報 - PATを作成したユーザーの詳細
  • 📁 リポジトリ検出 - このPATに紐付くすべてのリポジトリを発見
  • ☢️ 変数とシークレットの列挙 - PATがアクセスできるGitHub VariablesやSecretsを特定
  • 📋 JSON出力 - 自動化のための機械可読形式
  • 🔒 プライバシー分離 - プライベートリポジトリとパブリックリポジトリを明確に区別
  • 🏢 組織サポート - このPATに紐付く組織を表示
  • ⬇️ リポジトリ/パッケージのダウンロード - 見つかったファイルやリポジトリをダウンロード

基本的な使い方

root@kitploit:~
gimmepatz.py TOKEN

前提条件

  • Python 3.6+
  • requestsライブラリ # pip install requests
  • git(リポジトリのダウンロード用)

高度な使い方

root@kitploit:~
# Discover secrets and variables
gimmepatz.py TOKEN --variables

# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# JSON output for scripting
gimmepatz.py TOKEN --json

# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Download all accessible repositories
gimmepatz.py TOKEN --download

# Download only private repositories
gimmepatz.py TOKEN --download --download-type private

# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos

# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json

インストール

スクリプトをクローンまたはダウンロードする

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

コマンドラインオプション

出力例

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

JSON出力

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

トークンスコープ一覧

セキュリティのベストプラクティス

  1. トークンをバージョン管理にコミットしない
  2. トークンには環境変数を使用する
    root@kitploit:~
    export TOKEN="your_token_here"
    gimmepatz.py "$TOKEN"
    
  3. このツールを使ってトークンを定期的に監査する
  4. 各トークンには必要最小限のスコープを使用する
  5. 可能であればトークンに有効期限を設定する
  6. セキュリティ衛生の一環としてトークンを定期的にローテーションする

トラブルシューティング

よくある問題

「無効なトークンまたはネットワークエラー」

  • トークンが正しく、有効であることを確認する
  • インターネット接続を確認する
  • トークンが期限切れでないことを確認する

「リポジトリが見つかりません」

  • トークンのスコープが限定されている可能性がある
  • ユーザーがどのリポジトリにもアクセスできない可能性がある
  • --orgで組織リポジトリを含める必要があるか確認する

レート制限に達しました

  • レート制限がリセットされるまで待つ
  • 認証済みリクエストを使用する(このツールは自動的に行います)
  • 出力でレート制限のステータスを確認する

エラーコード

  • 200: 成功
  • 401: 認証情報が不正(無効なトークン)
  • 403: レート制限超過または権限不足
  • 404: リソースが見つかりません(ユーザー/組織が存在しません)

コントリビューション

コントリビューションは大歓迎です!お気軽にプルリクエストをお送りください。大きな変更の場合は、まずIssueを開いて変更内容についてご相談ください。

ライセンス

このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。

変更履歴

v0.1.0

  • 初回リリース
  • トークン検証とスコープ分析
  • プライバシー分離を備えたリポジトリ検出
  • 自動化のためのJSON出力
  • 組織リポジトリのサポート
  • ASCIIアートによるブランディング

v0.3.0

  • NPMトークン検証を追加
  • GitHub VariablesとSecretsの検出を追加
  • --downloadで見つかったリポジトリのダウンロード機能を追加

❤️ を込めて @6mile がオフェンシブセキュリティ(オフセク)の仲間のために制作

ツールをダウンロード
オプション説明
--json結果をJSON形式で出力
--variables, --varGitHubの変数とシークレットを列挙
--var-target対象スコープ:all、user、repo、org
--var-name特定のリポジトリまたは組織名
--downloadアクセス可能なすべてのリポジトリをダウンロード
--download-pathカスタムのダウンロードディレクトリ(デフォルト:repos)
--download-typeフィルター:all、private、public
--org特定のGitHub Organizationの分析を含める
--debug詳細なデバッグ出力を有効にする
--scanローカルファイルをスキャンしてPATを検出
スコープ説明
repoリポジトリへのフルアクセス
public_repoパブリックリポジトリのみへのアクセス
repo:statusコミットステータスへのアクセス
repo_deploymentデプロイメントステータスへのアクセス
userユーザープロフィール情報へのアクセス
user:emailユーザーのメールアドレスへのアクセス
user:followユーザーのフォロー/アンフォローへのアクセス
admin:org組織、チーム、メンバーシップへのフルアクセス
write:org組織とチームへの書き込みアクセス
read:org組織とチームへの読み取りアクセス
gistgistへの書き込みアクセス
notifications通知へのアクセス
workflowGitHub Actionsワークフローへのアクセス
write:packagesGitHub Packagesへの書き込みアクセス
read:packagesGitHub Packagesへの読み取りアクセス
delete_repoリポジトリへの削除アクセス