
Быстрый инструмент для разведки GitHub. Сканирует на утечки секретов по всему GitHub, не только в известных репозиториях и организациях. Поддержка GitHub дорков.
GitHound ищет раскрытые ключи API, секреты и учётные данные на GitHub, комбинируя GitHub-дорки с сопоставлением шаблонов, контекстным анализом и анализом истории коммитов. Укажите GitHub-дорк для GitHound, и он просканирует все файлы и репозитории, соответствующие вашему запросу, на наличие секретов. В отличие от типичных сканеров, GitHound использует GitHub Code Search API, что обеспечивает полную видимость во всех публичных репозиториях, а не только в нескольких целях. Дополнительная информация доступна в сопровождающей статье блога.
Визуализируйте и управляйте результатами поиска в реальном времени с помощью новой приборной панели GitHound Explore. Начните работу бесплатно прямо сейчас на https://githoundexplore.com или используя флаг --dashboard. Узнайте, как использовать это с локальной установкой GitHound или TruffleHog, на странице Wiki. Имейте в виду, что вы можете продолжать использовать GitHound без приборной панели.
Мы также запустили Базу данных GitHub-дорков, где вы можете просматривать и искать дорки для различных ключевых слов API и получать идеи для новых дорков! Ознакомьтесь с ней на https://githoundexplore.com/github-dorks.
🔍 Глобальный поиск по GitHub – находите секреты по всему GitHub, включая Gist'ы
🔑 Умное обнаружение ключей API – regex + энтропия + контекстный анализ
🕵️ Копание в истории коммитов – обнаружение удалённых или отменённых учётных данных
🧮 Адаптивная оценка – отсеивает ложные срабатывания
🧰 Декодирование Base64 и извлечение закодированных секретов
💻 Вывод в JSON и пользовательские правила regex для конвейеров автоматизации
echo "AKIA" | git-hound или git-hound --query "AKIA"
config.yml установлен ключ API../git-hound для проверки (убедитесь, что вы находитесь в правильном каталоге!)Конфигурация:
GitHound в основном использует config.yml (находится в текущем каталоге или $HOME/.githound/) для конфигурации. Смотрите config.example.yml для примера.
Кроме того, вы можете использовать переменные окружения, которые переопределяют значения в config.yml:
GITHOUND_GITHUB_TOKEN: Устанавливает токен доступа к GitHub API.GITHOUND_INSERT_KEY: Устанавливает ключ вставки GitHoundExplore для функции --dashboard.GitHound использует базу данных регулярных выражений для ключей API, поддерживаемую авторами Gitleaks.
Зная шаблон ключей API для конкретного сервиса, вы можете искать эти ключи на GitHub. Затем вы можете перенаправить совпадения для вашего пользовательского регулярного выражения в собственный скрипт для проверки ключа API на сервисе и для идентификации скомпрометированной учётной записи.
echo "api.halcorp.biz" | githound --dig-files --dig-commits --many-results --rules halcorp-api-regexes.txt --results-only | python halapitester.py
Для обнаружения будущих утечек ключей API GitHub предлагает Защитное сканирование при пуше для немедленного обнаружения ключей API при их публикации.
Моё основное использование GitHound — поиск конфиденциальной информации для программ Bug Bounty. Для высокоприоритетных целей полезны хак --many-results и флаг --languages для сбора >100 страниц результатов.
echo "\"uberinternal.com\"" | githound --dig-files --dig-commits --many-results --languages common-languages.txt --threads 100
https://github.com/tillson/git-hound/blob/master/internal/app/keyword_scan.go GitHound находит ключи API с помощью комбинации точных регулярных выражений для распространённых сервисов, таких как Slack и AWS, и контекстно-зависимого общего регулярного выражения для API. Это находит длинные строки, похожие на ключи API, окружённые такими ключевыми словами, как "Authorization" и "API-Token". GitHound считает их ложными срабатываниями, а затем подтверждает их легитимность с помощью энтропии Шеннона, проверки по словарным словам, вычисления уникальности и обнаружения кодировок. Затем GitHound выводит положительные результаты с высокой степенью уверенности. Для файлов, содержащих закодированные секреты, декодирует строки base64 и ищет в декодированных строках ключи API.
Ознакомьтесь с этой статьёй блога для получения более подробной информации о вариантах использования и методологиях.