Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gimmepatz — Ferramenta de recon de Personal Access Token (PAT) para caçadores de bug bounty, pentesters e red teams | Kitploit
Ferramentas/GitHubGitHub/6mile/gimmepatz
Autenticação e AutorizaçãoReconhecimentoExfiltração de DadosColeta de InformaçõesTestes de PenetraçãoSegurança na NuvemDetecção de SegredosGerenciamento de Identidade e Acesso (IAM)Configuração IncorretaSegurança de API
GitHub
43620há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
6mile/gimmepatz

gimmepatz

Ferramenta de recon de Personal Access Token (PAT) para caçadores de bug bounty, pentesters e red teams

Ver Repositório

gimmePATz

😼 gimmePATz 😼 - Ferramenta de reconhecimento de Personal Access Token (PAT)

Você já encontrou um personal access token (PAT) do GitHub ou do NPM e se perguntou "Será que é válido?" ou "O que um vilão poderia fazer com isso?" Bem, se sim, eu tenho a ferramenta certa para você!

Apresentando o gimmePatz, uma ferramenta abrangente de reconhecimento para PATs. O gimmePATz informa se um PAT é válido e que tipo de PAT é. Ele fornece informações sobre a conta de usuário que criou o PAT, incluindo de quais organizações esse usuário faz parte e quantos seguidores ele tem. O gimmePATz mostra quais escopos um PAT possui e a quais variáveis ou segredos o PAT tem acesso. O gimmePATz também lista a quais repositórios, pacotes NPM ou organizações do GitHub o PAT está vinculado e informa exatamente quais permissões o PAT tem para cada recurso. Esta ferramenta foi projetada para profissionais de segurança ofensiva, como caçadores de bug bounty, pentesters e red teams. Ao usar esta ferramenta, você concorda em usá-la em um contexto legal.

Você pode apontar o gimmePATz para um arquivo e ele encontrará todos os PATs nesse arquivo e informará se eles são válidos. O gimmepatz também suporta saída JSON, para que você possa salvar a saída em JSON e/ou redirecionar a saída do gimmePATz para outras ferramentas, como o jq. Você pode ver alguns exemplos das diferentes formas de usar o gimmePATz na seção "Uso Avançado" abaixo.

Recursos

  • 🔍 Validação de Token - Verifica se o PAT do GitHub ou NPM que você encontrou é válido e a que ele tem acesso.
  • 🔑 Análise de Permissões - Detalhamento dos escopos do token com descrições
  • 👤 Informações do Usuário - Detalhes sobre o usuário que criou o PAT
  • 📁 Descoberta de Repositórios - Encontra todos os repositórios vinculados a este PAT
  • ☢️ Enumeração de Variáveis e Segredos - Identifica quaisquer variáveis ou segredos do GitHub aos quais o PAT tem acesso
  • 📋 Saída JSON - Formato legível por máquina para automação
  • 🔒 Separação de Privacidade - Distingue claramente repositórios privados e públicos
  • 🏢 Suporte a Organizações - Informa quais organizações estão vinculadas a este PAT
  • ⬇️ Download de Repositórios/Pacotes - Baixa arquivos e repositórios encontrados

Uso Básico

gimmepatz.py TOKEN

Pré-requisitos

  • Python 3.6+
  • requests biblioteca # pip install requests
  • git (para download de repositórios)

Uso Avançado

# Discover secrets and variables
gimmepatz.py TOKEN --variables

# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# JSON output for scripting
gimmepatz.py TOKEN --json

# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Download all accessible repositories
gimmepatz.py TOKEN --download

# Download only private repositories
gimmepatz.py TOKEN --download --download-type private

# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos

# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json

Instalação

Clone ou baixe o script

git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Opções de Linha de Comando

OpçãoDescrição
--jsonExibe os resultados em formato JSON
--variables, --varEnumera variáveis e segredos do GitHub
--var-targetEscopo alvo: all, user, repo, org
--var-nameNome específico do repositório ou organização
--downloadBaixa todos os repositórios acessíveis
--download-pathDiretório personalizado para download (padrão: repos)
--download-typeFiltro: all, private, public
--orgInclui análise de uma organização específica do GitHub
--debugAtiva saída de depuração detalhada
--scanVerifica arquivos locais em busca de PATs

Exemplos de Saída

       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

Saída JSON

{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}
Baixar ferramenta