
Инструмент разведки Personal Access Token (PAT) для баг-хантеров, пентестеров и ред-тим

Вы когда-нибудь находили персональный токен доступа (PAT) GitHub или NPM и задавались вопросом: «Действителен ли он?» или «Интересно, что с ним мог бы сделать злоумышленник?» Если да, то у меня есть для вас инструмент!
Представляем gimmePatz — комплексный инструмент разведки для PAT. gimmePATz сообщит вам, действителен ли PAT и что это за тип PAT. Он предоставляет информацию об учётной записи пользователя, создавшего PAT, включая организации, в которых состоит этот пользователь, и количество его подписчиков. gimmePATz покажет, какие области действия (scopes) есть у PAT и к каким переменным или секретам имеет доступ PAT. gimmePATz также перечислит репозитории, NPM-пакеты и организации GitHub, к которым привязан PAT, и точно укажет, какие права доступа имеет PAT к каждому ресурсу. Этот инструмент предназначен для специалистов по наступательной безопасности, таких как охотники за багами, пентестеры и red team. Используя этот инструмент, вы соглашаетесь использовать его в законных целях.
Вы можете указать gimmePATz на файл, и он найдёт все PAT в этом файле и сообщит, действительны ли они. gimmepatz также поддерживает вывод в JSON, поэтому вы можете сохранить результат в JSON и/или передать вывод gimmePATz в другие инструменты, например jq. Примеры различных способов использования gimmePATz вы можете найти в разделе «Расширенное использование» ниже.
gimmepatz.py TOKEN
requests # pip install requestsgit (для скачивания репозиториев)# Discover secrets and variables
gimmepatz.py TOKEN --variables
# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION
# JSON output for scripting
gimmepatz.py TOKEN --json
# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json
# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json
# Download all accessible repositories
gimmepatz.py TOKEN --download
# Download only private repositories
gimmepatz.py TOKEN --download --download-type private
# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos
# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json
Клонируйте или скачайте скрипт
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py
_ ______ ___ _____
(_) | ___ \/ _ \_ _|
__ _ _ _ __ ___ _ __ ___ ___| |_/ / /_\ \| |____
/ _` | | '_ ` _ \| '_ ` _ \ / _ \ __/| _ || |_ /
| (_| | | | | | | | | | | | | __/ | | | | || |/ /
\__, |_|_| |_| |_|_| |_| |_|\___\_| \_| |_/\_/___|
__/ |
|___/ "Personal Access Token recon tool"
----------------------------------------------------
by @6mile
✅ Token is valid
👤 Authenticated as: octocat
Name: Octocat Maclean
Account type: User
Public repos: 4
Private repos: 3
Followers: 9714
Following: 731
🏢 Organization Memberships (2 total):
👤 Space-Force-Beta (member)
Name: Space-Force-Beta
Description: Building cool stuff for space
Public repos: 2
Private repos: 1
URL: https://github.com/Space-Force-Beta
👑 ThrifyBank (admin)
Description: The thriftiest Neo Bank in Kansas!
Public repos: 1
Private repos: 5
URL: https://github.com/thrifybank-kansas
🔑 Token Scopes (14 total):
• codespace:secrets
• notifications
• read:audit_log
• read:discussion
• read:enterprise
• read:org
• read:packages
• read:project
• read:public_key
• read:repo_hook
• read:user
• repo
• user:email
• workflow
Scope Descriptions:
--------------------------------------------------
repo: Full access to repositories
user: Access to user profile information
notifications: Access to notifications
📊 Rate Limit Status:
Limit: 5000
Remaining: 4999
Reset time: 1234567890
📁 Accessible Repositories:
Found 25 accessible repositories:
• 15 private repositories
• 10 public repositories
🔒 Private Repositories (9):
📂 octocat (3 private repos):
• octocat/internal-api (admin)
• octocat/database (admin)
• octocat/external-api (admin)
📂 Space-Force-Beta (1 private repos):
• Space-Force-Beta/destrukto-beam (admin)
📂 ThriftyBank (5 private repos):
• thriftybank-kansas/web (admin)
• thriftybank-kansas/docker (admin)
• thriftybank-kansas/database-int (admin)
• thriftybank-kansas/bank-vault (admin)
• thriftybank-kansas/SAAS-PORTAL (admin)
🔓 Public Repositories (7):
📂 octocat (4 public repos):
• octocat/sdk (admin)
• octocat/helpdesk-docs (admin)
• octocat/aws-sdk-helpers (admin)
• octocat/stinkyCaptain (admin)
📂 Space-Force-Beta (1 public repos):
• Space-Force-Beta/destrukto-beam (admin)
📂 thrifybank-kansas (1 public repos):
• thrifybank-kansas/node-restify (admin)
{
"token_valid": true,
"user_info": {
"login": "octocat",
"name": "The Octocat",
"type": "User",
"id": 1
},
"scopes": ["repo", "user", "notifications"],
"rate_limit": {
"limit": 5000,
"remaining": 4999,
"reset": 1234567890
},
"repositories": {
"total": 25,
"private": [
{
"name": "mycompany/internal-api",
"owner": "mycompany",
"permissions": {
"admin": true,
"push": true,
"pull": true
},
"url": "https://github.com/mycompany/internal-api"
}
],
"public": [
{
"name": "octocat/awesome-project",
"owner": "octocat",
"permissions": {
"admin": true,
"push": true,
"pull": true
},
"url": "https://github.com/octocat/awesome-project"
}
]
},
"summary": {
"total_repos": 25,
"private_count": 15,
"public_count": 10,
"owners": ["mycompany", "octocat"]
}
}
export TOKEN="your_token_here"
gimmepatz.py "$TOKEN"
«Недействительный токен или сетевая ошибка»
«Репозитории не найдены»
--orgПревышен лимит запросов
200: Успех401: Неверные учётные данные (недействительный токен)403: Превышен лимит запросов или недостаточно прав404: Ресурс не найден (пользователь/организация не существует)Вклад приветствуется! Не стесняйтесь отправлять Pull Request. Для существенных изменений сначала откройте issue, чтобы обсудить, что вы хотели бы изменить.
Этот проект распространяется под лицензией MIT — подробнее см. в файле LICENSE.
--downloadСделано с ❤️ @6mile для моих оффсек-корешей
| Параметр | Описание |
|---|
--json | Выводить результаты в формате JSON |
--variables, --var | Перечислять переменные и секреты GitHub |
--var-target | Целевая область действия: all, user, repo, org |
--var-name | Конкретное имя репозитория или организации |
--download | Скачать все доступные репозитории |
--download-path | Пользовательский каталог для скачивания (по умолчанию: repos) |
--download-type | Фильтр: all, private, public |
--org | Включить анализ конкретной организации GitHub |
--debug | Включить подробный отладочный вывод |
--scan | Сканировать локальные файлы на наличие PAT |
| Область действия | Описание |
|---|
repo | Полный доступ к репозиториям |
public_repo | Доступ только к публичным репозиториям |
repo:status | Доступ к статусу коммитов |
repo_deployment | Доступ к статусам развёртывания |
user | Доступ к информации профиля пользователя |
user:email | Доступ к адресам электронной почты пользователя |
user:follow | Доступ к подписке и отписке на пользователей |
admin:org | Полный доступ к организации, командам и членству |
write:org | Доступ на запись к организации и командам |
read:org | Доступ на чтение к организации и командам |
gist | Доступ на запись к gist |
notifications | Доступ к уведомлениям |
workflow | Доступ к рабочим процессам GitHub Actions |
write:packages | Доступ на запись к пакетам GitHub |
read:packages | Доступ на чтение к пакетам GitHub |
delete_repo | Доступ на удаление репозиториев |