
Ferramenta de recon de Personal Access Token (PAT) para caçadores de bug bounty, pentesters e red teams

Você já encontrou um personal access token (PAT) do GitHub ou do NPM e se perguntou "Será que é válido?" ou "O que um vilão poderia fazer com isso?" Bem, se sim, eu tenho a ferramenta certa para você!
Apresentando o gimmePatz, uma ferramenta abrangente de reconhecimento para PATs. O gimmePATz informa se um PAT é válido e que tipo de PAT é. Ele fornece informações sobre a conta de usuário que criou o PAT, incluindo de quais organizações esse usuário faz parte e quantos seguidores ele tem. O gimmePATz mostra quais escopos um PAT possui e a quais variáveis ou segredos o PAT tem acesso. O gimmePATz também lista a quais repositórios, pacotes NPM ou organizações do GitHub o PAT está vinculado e informa exatamente quais permissões o PAT tem para cada recurso. Esta ferramenta foi projetada para profissionais de segurança ofensiva, como caçadores de bug bounty, pentesters e red teams. Ao usar esta ferramenta, você concorda em usá-la em um contexto legal.
Você pode apontar o gimmePATz para um arquivo e ele encontrará todos os PATs nesse arquivo e informará se eles são válidos. O gimmepatz também suporta saída JSON, para que você possa salvar a saída em JSON e/ou redirecionar a saída do gimmePATz para outras ferramentas, como o jq. Você pode ver alguns exemplos das diferentes formas de usar o gimmePATz na seção "Uso Avançado" abaixo.
gimmepatz.py TOKEN
requests biblioteca # pip install requestsgit (para download de repositórios)# Discover secrets and variables
gimmepatz.py TOKEN --variables
# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION
# JSON output for scripting
gimmepatz.py TOKEN --json
# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json
# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json
# Download all accessible repositories
gimmepatz.py TOKEN --download
# Download only private repositories
gimmepatz.py TOKEN --download --download-type private
# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos
# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json
Clone ou baixe o script
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py
_ ______ ___ _____
(_) | ___ \/ _ \_ _|
__ _ _ _ __ ___ _ __ ___ ___| |_/ / /_\ \| |____
/ _` | | '_ ` _ \| '_ ` _ \ / _ \ __/| _ || |_ /
| (_| | | | | | | | | | | | | __/ | | | | || |/ /
\__, |_|_| |_| |_|_| |_| |_|\___\_| \_| |_/\_/___|
__/ |
|___/ "Personal Access Token recon tool"
----------------------------------------------------
by @6mile
✅ Token is valid
👤 Authenticated as: octocat
Name: Octocat Maclean
Account type: User
Public repos: 4
Private repos: 3
Followers: 9714
Following: 731
🏢 Organization Memberships (2 total):
👤 Space-Force-Beta (member)
Name: Space-Force-Beta
Description: Building cool stuff for space
Public repos: 2
Private repos: 1
URL: https://github.com/Space-Force-Beta
👑 ThrifyBank (admin)
Description: The thriftiest Neo Bank in Kansas!
Public repos: 1
Private repos: 5
URL: https://github.com/thrifybank-kansas
🔑 Token Scopes (14 total):
• codespace:secrets
• notifications
• read:audit_log
• read:discussion
• read:enterprise
• read:org
• read:packages
• read:project
• read:public_key
• read:repo_hook
• read:user
• repo
• user:email
• workflow
Scope Descriptions:
--------------------------------------------------
repo: Full access to repositories
user: Access to user profile information
notifications: Access to notifications
📊 Rate Limit Status:
Limit: 5000
Remaining: 4999
Reset time: 1234567890
📁 Accessible Repositories:
Found 25 accessible repositories:
• 15 private repositories
• 10 public repositories
🔒 Private Repositories (9):
📂 octocat (3 private repos):
• octocat/internal-api (admin)
• octocat/database (admin)
• octocat/external-api (admin)
📂 Space-Force-Beta (1 private repos):
• Space-Force-Beta/destrukto-beam (admin)
📂 ThriftyBank (5 private repos):
• thriftybank-kansas/web (admin)
• thriftybank-kansas/docker (admin)
• thriftybank-kansas/database-int (admin)
• thriftybank-kansas/bank-vault (admin)
• thriftybank-kansas/SAAS-PORTAL (admin)
🔓 Public Repositories (7):
📂 octocat (4 public repos):
• octocat/sdk (admin)
• octocat/helpdesk-docs (admin)
• octocat/aws-sdk-helpers (admin)
• octocat/stinkyCaptain (admin)
📂 Space-Force-Beta (1 public repos):
• Space-Force-Beta/destrukto-beam (admin)
📂 thrifybank-kansas (1 public repos):
• thrifybank-kansas/node-restify (admin)
{
"token_valid": true,
"user_info": {
"login": "octocat",
"name": "The Octocat",
"type": "User",
"id": 1
},
"scopes": ["repo", "user", "notifications"],
"rate_limit": {
"limit": 5000,
"remaining": 4999,
"reset": 1234567890
},
"repositories": {
"total": 25,
"private": [
{
"name": "mycompany/internal-api",
"owner": "mycompany",
"permissions": {
"admin": true,
"push": true,
"pull": true
},
"url": "https://github.com/mycompany/internal-api"
}
],
"public": [
{
"name": "octocat/awesome-project",
"owner": "octocat",
"permissions": {
"admin": true,
"push": true,
"pull": true
},
"url": "https://github.com/octocat/awesome-project"
}
]
},
"summary": {
"total_repos": 25,
"private_count": 15,
"public_count": 10,
"owners": ["mycompany", "octocat"]
}
}
export TOKEN="your_token_here"
gimmepatz.py "$TOKEN"
"Token inválido ou erro de rede"
"Nenhum repositório encontrado"
--orgLimite de taxa excedido
200: Sucesso401: Credenciais inválidas (token inválido)403: Limite de taxa excedido ou permissões insuficientes404: Recurso não encontrado (usuário/organização não existe)Contribuições são bem-vindas! Sinta-se à vontade para enviar um Pull Request. Para mudanças significativas, abra uma issue primeiro para discutir o que você gostaria de alterar.
Este projeto é licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
Feito com ❤️ por @6mile para meus manos de offsec
| Opção | Descrição |
|---|
--json | Exibe os resultados em formato JSON |
--variables, --var | Enumera variáveis e segredos do GitHub |
--var-target | Escopo alvo: all, user, repo, org |
--var-name | Nome específico do repositório ou organização |
--download | Baixa todos os repositórios acessíveis |
--download-path | Diretório personalizado para download (padrão: repos) |
--download-type | Filtro: all, private, public |
--org | Inclui análise de uma organização específica do GitHub |
--debug | Ativa saída de depuração detalhada |
--scan | Verifica arquivos locais em busca de PATs |
| Escopo | Descrição |
|---|
repo | Acesso total aos repositórios |
public_repo | Acesso apenas a repositórios públicos |
repo:status | Acesso ao status de commits |
repo_deployment | Acesso aos status de implantação |
user | Acesso às informações do perfil do usuário |
user:email | Acesso aos endereços de e-mail do usuário |
user:follow | Acesso para seguir/deixar de seguir usuários |
admin:org | Acesso total à organização, equipes e associações |
write:org | Acesso de escrita à organização e equipes |
read:org | Acesso de leitura à organização e equipes |
gist | Acesso de escrita a gists |
notifications | Acesso às notificações |
workflow | Acesso aos workflows do GitHub Actions |
write:packages | Acesso de escrita aos pacotes do GitHub |
read:packages | Acesso de leitura aos pacotes do GitHub |
delete_repo | Acesso de exclusão de repositórios |