
Ferramenta de recon de Personal Access Token (PAT) para caçadores de bug bounty, pentesters e red teams

Você já encontrou um personal access token (PAT) do GitHub ou do NPM e se perguntou "Será que é válido?" ou "O que um vilão poderia fazer com isso?" Bem, se sim, eu tenho a ferramenta certa para você!
Apresentando o gimmePatz, uma ferramenta abrangente de reconhecimento para PATs. O gimmePATz informa se um PAT é válido e que tipo de PAT é. Ele fornece informações sobre a conta de usuário que criou o PAT, incluindo de quais organizações esse usuário faz parte e quantos seguidores ele tem. O gimmePATz mostra quais escopos um PAT possui e a quais variáveis ou segredos o PAT tem acesso. O gimmePATz também lista a quais repositórios, pacotes NPM ou organizações do GitHub o PAT está vinculado e informa exatamente quais permissões o PAT tem para cada recurso. Esta ferramenta foi projetada para profissionais de segurança ofensiva, como caçadores de bug bounty, pentesters e red teams. Ao usar esta ferramenta, você concorda em usá-la em um contexto legal.
Você pode apontar o gimmePATz para um arquivo e ele encontrará todos os PATs nesse arquivo e informará se eles são válidos. O gimmepatz também suporta saída JSON, para que você possa salvar a saída em JSON e/ou redirecionar a saída do gimmePATz para outras ferramentas, como o jq. Você pode ver alguns exemplos das diferentes formas de usar o gimmePATz na seção "Uso Avançado" abaixo.
gimmepatz.py TOKEN
requests biblioteca # pip install requestsgit (para download de repositórios)# Discover secrets and variables
gimmepatz.py TOKEN --variables
# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION
# JSON output for scripting
gimmepatz.py TOKEN --json
# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json
# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json
# Download all accessible repositories
gimmepatz.py TOKEN --download
# Download only private repositories
gimmepatz.py TOKEN --download --download-type private
# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos
# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json
Clone ou baixe o script
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py
| Opção | Descrição |
|---|---|
--json | Exibe os resultados em formato JSON |
--variables, --var | Enumera variáveis e segredos do GitHub |
--var-target | Escopo alvo: all, user, repo, org |
--var-name | Nome específico do repositório ou organização |
--download | Baixa todos os repositórios acessíveis |
--download-path | Diretório personalizado para download (padrão: repos) |
--download-type | Filtro: all, private, public |
--org | Inclui análise de uma organização específica do GitHub |
--debug | Ativa saída de depuração detalhada |
--scan | Verifica arquivos locais em busca de PATs |
_ ______ ___ _____
(_) | ___ \/ _ \_ _|
__ _ _ _ __ ___ _ __ ___ ___| |_/ / /_\ \| |____
/ _` | | '_ ` _ \| '_ ` _ \ / _ \ __/| _ || |_ /
| (_| | | | | | | | | | | | | __/ | | | | || |/ /
\__, |_|_| |_| |_|_| |_| |_|\___\_| \_| |_/\_/___|
__/ |
|___/ "Personal Access Token recon tool"
----------------------------------------------------
by @6mile
✅ Token is valid
👤 Authenticated as: octocat
Name: Octocat Maclean
Account type: User
Public repos: 4
Private repos: 3
Followers: 9714
Following: 731
🏢 Organization Memberships (2 total):
👤 Space-Force-Beta (member)
Name: Space-Force-Beta
Description: Building cool stuff for space
Public repos: 2
Private repos: 1
URL: https://github.com/Space-Force-Beta
👑 ThrifyBank (admin)
Description: The thriftiest Neo Bank in Kansas!
Public repos: 1
Private repos: 5
URL: https://github.com/thrifybank-kansas
🔑 Token Scopes (14 total):
• codespace:secrets
• notifications
• read:audit_log
• read:discussion
• read:enterprise
• read:org
• read:packages
• read:project
• read:public_key
• read:repo_hook
• read:user
• repo
• user:email
• workflow
Scope Descriptions:
--------------------------------------------------
repo: Full access to repositories
user: Access to user profile information
notifications: Access to notifications
📊 Rate Limit Status:
Limit: 5000
Remaining: 4999
Reset time: 1234567890
📁 Accessible Repositories:
Found 25 accessible repositories:
• 15 private repositories
• 10 public repositories
🔒 Private Repositories (9):
📂 octocat (3 private repos):
• octocat/internal-api (admin)
• octocat/database (admin)
• octocat/external-api (admin)
📂 Space-Force-Beta (1 private repos):
• Space-Force-Beta/destrukto-beam (admin)
📂 ThriftyBank (5 private repos):
• thriftybank-kansas/web (admin)
• thriftybank-kansas/docker (admin)
• thriftybank-kansas/database-int (admin)
• thriftybank-kansas/bank-vault (admin)
• thriftybank-kansas/SAAS-PORTAL (admin)
🔓 Public Repositories (7):
📂 octocat (4 public repos):
• octocat/sdk (admin)
• octocat/helpdesk-docs (admin)
• octocat/aws-sdk-helpers (admin)
• octocat/stinkyCaptain (admin)
📂 Space-Force-Beta (1 public repos):
• Space-Force-Beta/destrukto-beam (admin)
📂 thrifybank-kansas (1 public repos):
• thrifybank-kansas/node-restify (admin)
{
"token_valid": true,
"user_info": {
"login": "octocat",
"name": "The Octocat",
"type": "User",
"id": 1
},
"scopes": ["repo", "user", "notifications"],
"rate_limit": {
"limit": 5000,
"remaining": 4999,
"reset": 1234567890
},
"repositories": {
"total": 25,
"private": [
{
"name": "mycompany/internal-api",
"owner": "mycompany",
"permissions": {
"admin": true,
"push": true,
"pull": true
},
"url": "https://github.com/mycompany/internal-api"
}
],
"public": [
{
"name": "octocat/awesome-project",
"owner": "octocat",
"permissions": {
"admin": true,
"push": true,
"pull": true
},
"url": "https://github.com/octocat/awesome-project"
}
]
},
"summary": {
"total_repos": 25,
"private_count": 15,
"public_count": 10,
"owners": ["mycompany", "octocat"]
}
}