Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gimmepatz — Ferramenta de recon de Personal Access Token (PAT) para caçadores de bug bounty, pentesters e red teams | Kitploit
Ferramentas/GitHubGitHub/6mile/gimmepatz
Autenticação e AutorizaçãoReconhecimentoExfiltração de DadosColeta de InformaçõesTestes de PenetraçãoSegurança na NuvemDetecção de SegredosGerenciamento de Identidade e Acesso (IAM)Configuração IncorretaSegurança de API
GitHub
4368há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
6mile/gimmepatz

gimmepatz

Ferramenta de recon de Personal Access Token (PAT) para caçadores de bug bounty, pentesters e red teams

Ver Repositório

gimmePATz

😼 gimmePATz 😼 - Ferramenta de reconhecimento de Personal Access Token (PAT)

Você já encontrou um personal access token (PAT) do GitHub ou do NPM e se perguntou "Será que é válido?" ou "O que um vilão poderia fazer com isso?" Bem, se sim, eu tenho a ferramenta certa para você!

Apresentando o gimmePatz, uma ferramenta abrangente de reconhecimento para PATs. O gimmePATz informa se um PAT é válido e que tipo de PAT é. Ele fornece informações sobre a conta de usuário que criou o PAT, incluindo de quais organizações esse usuário faz parte e quantos seguidores ele tem. O gimmePATz mostra quais escopos um PAT possui e a quais variáveis ou segredos o PAT tem acesso. O gimmePATz também lista a quais repositórios, pacotes NPM ou organizações do GitHub o PAT está vinculado e informa exatamente quais permissões o PAT tem para cada recurso. Esta ferramenta foi projetada para profissionais de segurança ofensiva, como caçadores de bug bounty, pentesters e red teams. Ao usar esta ferramenta, você concorda em usá-la em um contexto legal.

Você pode apontar o gimmePATz para um arquivo e ele encontrará todos os PATs nesse arquivo e informará se eles são válidos. O gimmepatz também suporta saída JSON, para que você possa salvar a saída em JSON e/ou redirecionar a saída do gimmePATz para outras ferramentas, como o jq. Você pode ver alguns exemplos das diferentes formas de usar o gimmePATz na seção "Uso Avançado" abaixo.

Recursos

  • 🔍 Validação de Token - Verifica se o PAT do GitHub ou NPM que você encontrou é válido e a que ele tem acesso.
  • 🔑 Análise de Permissões - Detalhamento dos escopos do token com descrições
  • 👤 Informações do Usuário - Detalhes sobre o usuário que criou o PAT
  • 📁 Descoberta de Repositórios - Encontra todos os repositórios vinculados a este PAT
  • ☢️ Enumeração de Variáveis e Segredos - Identifica quaisquer variáveis ou segredos do GitHub aos quais o PAT tem acesso
  • 📋 Saída JSON - Formato legível por máquina para automação
  • 🔒 Separação de Privacidade - Distingue claramente repositórios privados e públicos
  • 🏢 Suporte a Organizações - Informa quais organizações estão vinculadas a este PAT
  • ⬇️ Download de Repositórios/Pacotes - Baixa arquivos e repositórios encontrados

Uso Básico

root@kitploit:~
gimmepatz.py TOKEN

Pré-requisitos

  • Python 3.6+
  • requests biblioteca # pip install requests
  • git (para download de repositórios)

Uso Avançado

root@kitploit:~
# Discover secrets and variables
gimmepatz.py TOKEN --variables

# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# JSON output for scripting
gimmepatz.py TOKEN --json

# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Download all accessible repositories
gimmepatz.py TOKEN --download

# Download only private repositories
gimmepatz.py TOKEN --download --download-type private

# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos

# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json

Instalação

Clone ou baixe o script

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Opções de Linha de Comando

Exemplos de Saída

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

Saída JSON

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

Referência de Escopos de Token

Boas Práticas de Segurança

  1. Nunca envie tokens para o controle de versão
  2. Use variáveis de ambiente para tokens
    root@kitploit:~
    export TOKEN="your_token_here"
    gimmepatz.py "$TOKEN"
    
  3. Audite regularmente seus tokens usando esta ferramenta
  4. Use os escopos mínimos necessários para cada token
  5. Defina datas de expiração em seus tokens quando possível
  6. Rotacione os tokens regularmente como parte da higiene de segurança

Solução de Problemas

Problemas Comuns

"Token inválido ou erro de rede"

  • Verifique se o seu token está correto e ativo
  • Verifique a conectividade com a internet
  • Garanta que o token não expirou

"Nenhum repositório encontrado"

  • O token pode ter escopos limitados
  • O usuário pode não ter acesso a nenhum repositório
  • Verifique se você precisa incluir repositórios da organização com --org

Limite de taxa excedido

  • Aguarde a redefinição do limite de taxa
  • Use requisições autenticadas (esta ferramenta faz isso automaticamente)
  • Verifique o status do limite de taxa na saída

Códigos de Erro

  • 200: Sucesso
  • 401: Credenciais inválidas (token inválido)
  • 403: Limite de taxa excedido ou permissões insuficientes
  • 404: Recurso não encontrado (usuário/organização não existe)

Contribuindo

Contribuições são bem-vindas! Sinta-se à vontade para enviar um Pull Request. Para mudanças significativas, abra uma issue primeiro para discutir o que você gostaria de alterar.

Licença

Este projeto é licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.

Changelog

v0.1.0

  • Lançamento inicial
  • Validação de token e análise de escopos
  • Descoberta de repositórios com separação de privacidade
  • Saída JSON para automação
  • Suporte a repositórios de organizações
  • Identidade visual em ASCII art

v0.3.0

  • Adicionada validação de tokens NPM
  • Adicionada detecção de Variáveis e Segredos do GitHub
  • Adicionada capacidade de baixar repositórios encontrados via --download

Feito com ❤️ por @6mile para meus manos de offsec

Baixar ferramenta
OpçãoDescrição
--jsonExibe os resultados em formato JSON
--variables, --varEnumera variáveis e segredos do GitHub
--var-targetEscopo alvo: all, user, repo, org
--var-nameNome específico do repositório ou organização
--downloadBaixa todos os repositórios acessíveis
--download-pathDiretório personalizado para download (padrão: repos)
--download-typeFiltro: all, private, public
--orgInclui análise de uma organização específica do GitHub
--debugAtiva saída de depuração detalhada
--scanVerifica arquivos locais em busca de PATs
EscopoDescrição
repoAcesso total aos repositórios
public_repoAcesso apenas a repositórios públicos
repo:statusAcesso ao status de commits
repo_deploymentAcesso aos status de implantação
userAcesso às informações do perfil do usuário
user:emailAcesso aos endereços de e-mail do usuário
user:followAcesso para seguir/deixar de seguir usuários
admin:orgAcesso total à organização, equipes e associações
write:orgAcesso de escrita à organização e equipes
read:orgAcesso de leitura à organização e equipes
gistAcesso de escrita a gists
notificationsAcesso às notificações
workflowAcesso aos workflows do GitHub Actions
write:packagesAcesso de escrita aos pacotes do GitHub
read:packagesAcesso de leitura aos pacotes do GitHub
delete_repoAcesso de exclusão de repositórios