Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
gimmepatz — Инструмент разведки Personal Access Token (PAT) для баг-хантеров, пентестеров и ред-тим | Kitploit
Инструменты/GitHubGitHub/6mile/gimmepatz
Аутентификация и авторизацияРазведкаЭксфильтрация данныхСбор информацииТестирование на ПроникновениеБезопасность облачных средОбнаружение СекретовУправление идентификацией и доступом (IAM)Неправильная КонфигурацияБезопасность API
GitHub
43681 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
6mile/gimmepatz

gimmepatz

Инструмент разведки Personal Access Token (PAT) для баг-хантеров, пентестеров и ред-тим

Репозиторий

gimmePATz

😼 gimmePATz 😼 - инструмент разведки персональных токенов доступа (PAT)

Вы когда-нибудь находили персональный токен доступа (PAT) GitHub или NPM и задавались вопросом: «Действителен ли он?» или «Интересно, что с ним мог бы сделать злоумышленник?» Если да, то у меня есть для вас инструмент!

Представляем gimmePatz — комплексный инструмент разведки для PAT. gimmePATz сообщит вам, действителен ли PAT и что это за тип PAT. Он предоставляет информацию об учётной записи пользователя, создавшего PAT, включая организации, в которых состоит этот пользователь, и количество его подписчиков. gimmePATz покажет, какие области действия (scopes) есть у PAT и к каким переменным или секретам имеет доступ PAT. gimmePATz также перечислит репозитории, NPM-пакеты и организации GitHub, к которым привязан PAT, и точно укажет, какие права доступа имеет PAT к каждому ресурсу. Этот инструмент предназначен для специалистов по наступательной безопасности, таких как охотники за багами, пентестеры и red team. Используя этот инструмент, вы соглашаетесь использовать его в законных целях.

Вы можете указать gimmePATz на файл, и он найдёт все PAT в этом файле и сообщит, действительны ли они. gimmepatz также поддерживает вывод в JSON, поэтому вы можете сохранить результат в JSON и/или передать вывод gimmePATz в другие инструменты, например jq. Примеры различных способов использования gimmePATz вы можете найти в разделе «Расширенное использование» ниже.

Возможности

  • 🔍 Проверка токена — узнайте, действителен ли найденный GitHub или NPM PAT и к чему он даёт доступ.
  • 🔑 Анализ разрешений — подробный разбор областей действия токена с описаниями
  • 👤 Информация о пользователе — сведения о пользователе, создавшем PAT
  • 📁 Обнаружение репозиториев — находит все репозитории, привязанные к этому PAT
  • ☢️ Перечисление переменных и секретов — определяет любые переменные или секреты GitHub, к которым имеет доступ PAT
  • 📋 Вывод в JSON — машиночитаемый формат для автоматизации
  • 🔒 Разделение по конфиденциальности — чётко различает приватные и публичные репозитории
  • 🏢 Поддержка организаций — сообщает, какие организации привязаны к этому PAT
  • ⬇️ Скачивание репозиториев/пакетов — скачивает найденные файлы и репозитории

Базовое использование

root@kitploit:~
gimmepatz.py TOKEN

Предварительные требования

  • Python 3.6+
  • библиотека requests # pip install requests
  • git (для скачивания репозиториев)

Расширенное использование

root@kitploit:~
# Discover secrets and variables
gimmepatz.py TOKEN --variables

# Include organization repositories
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION

# JSON output for scripting
gimmepatz.py TOKEN --json

# Combined: organization repos + JSON output
gimmepatz.py TOKEN --org GITHUB_ORGANIZATION --json

# Save the output of gimmePATz in JSON output to a file
gimmepatz.py TOKEN --variables --org target-org --json > assessment.json

# Download all accessible repositories
gimmepatz.py TOKEN --download

# Download only private repositories
gimmepatz.py TOKEN --download --download-type private

# Custom download location
gimmepatz.py TOKEN --download --download-path ./target-repos

# Scan a file to see if it has any PATs in it
gimmepatz.py --scan ./example-file.json

Установка

Клонируйте или скачайте скрипт

root@kitploit:~
git clone https://github.com/6mile/gimmepatz.git
cd ./gimmepatz/ && chmod u+x ./gimmepatz.py

Параметры командной строки

Примеры вывода

root@kitploit:~
       _                         ______  ___ _____
      (_)                        | ___ \/ _ \_   _|
  __ _ _ _ __ ___  _ __ ___   ___| |_/ / /_\ \| |____
 / _` | | '_ ` _ \| '_ ` _ \ / _ \  __/|  _  || |_  /
| (_| | | | | | | | | | | | |  __/ |   | | | || |/ /
 \__, |_|_| |_| |_|_| |_| |_|\___\_|   \_| |_/\_/___|
  __/ |
 |___/             "Personal Access Token recon tool"
 ----------------------------------------------------
                                           by @6mile

✅ Token is valid

👤 Authenticated as: octocat
   Name: Octocat Maclean
   Account type: User
   Public repos: 4
   Private repos: 3
   Followers: 9714
   Following: 731

🏢 Organization Memberships (2 total):
   👤 Space-Force-Beta (member)
      Name: Space-Force-Beta
      Description: Building cool stuff for space
      Public repos: 2
      Private repos: 1
      URL: https://github.com/Space-Force-Beta

   👑 ThrifyBank (admin)
      Description: The thriftiest Neo Bank in Kansas!
      Public repos: 1
      Private repos: 5
      URL: https://github.com/thrifybank-kansas

🔑 Token Scopes (14 total):
   • codespace:secrets
   • notifications
   • read:audit_log
   • read:discussion
   • read:enterprise
   • read:org
   • read:packages
   • read:project
   • read:public_key
   • read:repo_hook
   • read:user
   • repo
   • user:email
   • workflow

Scope Descriptions:
--------------------------------------------------
  repo: Full access to repositories
  user: Access to user profile information
  notifications: Access to notifications

📊 Rate Limit Status:
   Limit: 5000
   Remaining: 4999
   Reset time: 1234567890

📁 Accessible Repositories:
   Found 25 accessible repositories:
   • 15 private repositories
   • 10 public repositories

🔒 Private Repositories (9):

   📂 octocat (3 private repos):
      • octocat/internal-api (admin)
      • octocat/database (admin)
      • octocat/external-api (admin)

   📂 Space-Force-Beta (1 private repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 ThriftyBank (5 private repos):
      • thriftybank-kansas/web (admin)
      • thriftybank-kansas/docker (admin)
      • thriftybank-kansas/database-int (admin)
      • thriftybank-kansas/bank-vault (admin)
      • thriftybank-kansas/SAAS-PORTAL (admin)

🔓 Public Repositories (7):

   📂 octocat (4 public repos):
      • octocat/sdk (admin)
      • octocat/helpdesk-docs (admin)
      • octocat/aws-sdk-helpers (admin)
      • octocat/stinkyCaptain (admin)

   📂 Space-Force-Beta (1 public repos):
      • Space-Force-Beta/destrukto-beam (admin)

   📂 thrifybank-kansas (1 public repos):
      • thrifybank-kansas/node-restify (admin)

Вывод в JSON

root@kitploit:~
{
  "token_valid": true,
  "user_info": {
    "login": "octocat",
    "name": "The Octocat",
    "type": "User",
    "id": 1
  },
  "scopes": ["repo", "user", "notifications"],
  "rate_limit": {
    "limit": 5000,
    "remaining": 4999,
    "reset": 1234567890
  },
  "repositories": {
    "total": 25,
    "private": [
      {
        "name": "mycompany/internal-api",
        "owner": "mycompany",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/mycompany/internal-api"
      }
    ],
    "public": [
      {
        "name": "octocat/awesome-project",
        "owner": "octocat",
        "permissions": {
          "admin": true,
          "push": true,
          "pull": true
        },
        "url": "https://github.com/octocat/awesome-project"
      }
    ]
  },
  "summary": {
    "total_repos": 25,
    "private_count": 15,
    "public_count": 10,
    "owners": ["mycompany", "octocat"]
  }
}

Справочник областей действия токена

Лучшие практики безопасности

  1. Никогда не коммитьте токены в систему контроля версий
  2. Используйте переменные окружения для токенов
    root@kitploit:~
    export TOKEN="your_token_here"
    gimmepatz.py "$TOKEN"
    
  3. Регулярно проверяйте свои токены с помощью этого инструмента
  4. Используйте минимально необходимые области действия для каждого токена
  5. Устанавливайте срок действия токенов, когда это возможно
  6. Регулярно ротируйте токены как часть гигиены безопасности

Устранение неполадок

Частые проблемы

«Недействительный токен или сетевая ошибка»

  • Убедитесь, что ваш токен корректен и активен
  • Проверьте подключение к интернету
  • Убедитесь, что срок действия токена не истёк

«Репозитории не найдены»

  • Возможно, у токена ограниченная область действия
  • Возможно, у пользователя нет доступа к репозиториям
  • Проверьте, нужно ли включить репозитории организаций с помощью --org

Превышен лимит запросов

  • Дождитесь сброса лимита запросов
  • Используйте аутентифицированные запросы (этот инструмент делает это автоматически)
  • Проверьте статус лимита запросов в выводе

Коды ошибок

  • 200: Успех
  • 401: Неверные учётные данные (недействительный токен)
  • 403: Превышен лимит запросов или недостаточно прав
  • 404: Ресурс не найден (пользователь/организация не существует)

Участие в разработке

Вклад приветствуется! Не стесняйтесь отправлять Pull Request. Для существенных изменений сначала откройте issue, чтобы обсудить, что вы хотели бы изменить.

Лицензия

Этот проект распространяется под лицензией MIT — подробнее см. в файле LICENSE.

Журнал изменений

v0.1.0

  • Первоначальный выпуск
  • Проверка токенов и анализ областей действия
  • Обнаружение репозиториев с разделением по конфиденциальности
  • JSON-вывод для автоматизации
  • Поддержка репозиториев организаций
  • Брендинг в виде ASCII-арта

v0.3.0

  • Добавлена проверка NPM-токенов
  • Добавлено обнаружение переменных и секретов GitHub
  • Добавлена возможность скачивания найденных репозиториев через --download

Сделано с ❤️ @6mile для моих оффсек-корешей

Скачать инструмент
ПараметрОписание
--jsonВыводить результаты в формате JSON
--variables, --varПеречислять переменные и секреты GitHub
--var-targetЦелевая область действия: all, user, repo, org
--var-nameКонкретное имя репозитория или организации
--downloadСкачать все доступные репозитории
--download-pathПользовательский каталог для скачивания (по умолчанию: repos)
--download-typeФильтр: all, private, public
--orgВключить анализ конкретной организации GitHub
--debugВключить подробный отладочный вывод
--scanСканировать локальные файлы на наличие PAT
Область действияОписание
repoПолный доступ к репозиториям
public_repoДоступ только к публичным репозиториям
repo:statusДоступ к статусу коммитов
repo_deploymentДоступ к статусам развёртывания
userДоступ к информации профиля пользователя
user:emailДоступ к адресам электронной почты пользователя
user:followДоступ к подписке и отписке на пользователей
admin:orgПолный доступ к организации, командам и членству
write:orgДоступ на запись к организации и командам
read:orgДоступ на чтение к организации и командам
gistДоступ на запись к gist
notificationsДоступ к уведомлениям
workflowДоступ к рабочим процессам GitHub Actions
write:packagesДоступ на запись к пакетам GitHub
read:packagesДоступ на чтение к пакетам GitHub
delete_repoДоступ на удаление репозиториев