Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
git-hound — Быстрый инструмент для разведки GitHub. Сканирует на утечки секретов по всему GitHub, не только в известных репозиториях и организациях. Поддержка GitHub дорков. | Kitploit
Инструменты/GitHubGitHub/tillson/git-hound
OSINT (Разведка открытых источников)РазведкаСканеры уязвимостейАнализ КодаСбор информацииDevSecOpsОбнаружение Секретов
GitHubtillson/git-hound

git-hound

Быстрый инструмент для разведки GitHub. Сканирует на утечки секретов по всему GitHub, не только в известных репозиториях и организациях. Поддержка GitHub дорков.

Репозиторий
1.4k2041910 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт
Логотип GitHound

🐾 GitHound

Инструмент для поиска секретов с использованием сопоставления шаблонов, анализа патчей и пакетного сбора данных.

GitHub release Go Report Card License

Обзор

GitHound ищет раскрытые ключи API, секреты и учётные данные на GitHub, комбинируя GitHub-дорки с сопоставлением шаблонов, контекстным анализом и анализом истории коммитов. Укажите GitHub-дорк для GitHound, и он просканирует все файлы и репозитории, соответствующие вашему запросу, на наличие секретов. В отличие от типичных сканеров, GitHound использует GitHub Code Search API, что обеспечивает полную видимость во всех публичных репозиториях, а не только в нескольких целях. Дополнительная информация доступна в сопровождающей статье блога.


Новое в версии 3.0

Визуализируйте и управляйте результатами поиска в реальном времени с помощью новой приборной панели GitHound Explore. Начните работу бесплатно прямо сейчас на https://githoundexplore.com или используя флаг --dashboard. Узнайте, как использовать это с локальной установкой GitHound или TruffleHog, на странице Wiki. Имейте в виду, что вы можете продолжать использовать GitHound без приборной панели.

Мы также запустили Базу данных GitHub-дорков, где вы можете просматривать и искать дорки для различных ключевых слов API и получать идеи для новых дорков! Ознакомьтесь с ней на https://githoundexplore.com/github-dorks.

Возможности

🔍 Глобальный поиск по GitHub – находите секреты по всему GitHub, включая Gist'ы

🔑 Умное обнаружение ключей API – regex + энтропия + контекстный анализ

🕵️ Копание в истории коммитов – обнаружение удалённых или отменённых учётных данных

🧮 Адаптивная оценка – отсеивает ложные срабатывания

🧰 Декодирование Base64 и извлечение закодированных секретов

💻 Вывод в JSON и пользовательские правила regex для конвейеров автоматизации

Использование

echo "AKIA" | git-hound или git-hound --query "AKIA"

Установка

  1. Загрузите последнюю версию GitHound с https://github.com/tillson/git-hound/releases (с помощью wget [url] или через веб-браузер).
  2. Убедитесь, что в config.yml установлен ключ API.
  3. Запустите ./git-hound для проверки (убедитесь, что вы находитесь в правильном каталоге!)

Конфигурация:

GitHound в основном использует config.yml (находится в текущем каталоге или $HOME/.githound/) для конфигурации. Смотрите config.example.yml для примера.

Кроме того, вы можете использовать переменные окружения, которые переопределяют значения в config.yml:

  • GITHOUND_GITHUB_TOKEN: Устанавливает токен доступа к GitHub API.
  • GITHOUND_INSERT_KEY: Устанавливает ключ вставки GitHoundExplore для функции --dashboard.

Регулярные выражения для ключей API

GitHound использует базу данных регулярных выражений для ключей API, поддерживаемую авторами Gitleaks.

Варианты использования

Корпоративный: Поиск раскрытых ключей API клиентов

Зная шаблон ключей API для конкретного сервиса, вы можете искать эти ключи на GitHub. Затем вы можете перенаправить совпадения для вашего пользовательского регулярного выражения в собственный скрипт для проверки ключа API на сервисе и для идентификации скомпрометированной учётной записи.

echo "api.halcorp.biz" | githound --dig-files --dig-commits --many-results --rules halcorp-api-regexes.txt --results-only | python halapitester.py

Для обнаружения будущих утечек ключей API GitHub предлагает Защитное сканирование при пуше для немедленного обнаружения ключей API при их публикации.

Охотники за багами: Поиск утекших токенов сотрудников

Моё основное использование GitHound — поиск конфиденциальной информации для программ Bug Bounty. Для высокоприоритетных целей полезны хак --many-results и флаг --languages для сбора >100 страниц результатов.

echo "\"uberinternal.com\"" | githound --dig-files --dig-commits --many-results --languages common-languages.txt --threads 100

Как GitHound находит ключи API?

https://github.com/tillson/git-hound/blob/master/internal/app/keyword_scan.go GitHound находит ключи API с помощью комбинации точных регулярных выражений для распространённых сервисов, таких как Slack и AWS, и контекстно-зависимого общего регулярного выражения для API. Это находит длинные строки, похожие на ключи API, окружённые такими ключевыми словами, как "Authorization" и "API-Token". GitHound считает их ложными срабатываниями, а затем подтверждает их легитимность с помощью энтропии Шеннона, проверки по словарным словам, вычисления уникальности и обнаружения кодировок. Затем GitHound выводит положительные результаты с высокой степенью уверенности. Для файлов, содержащих закодированные секреты, декодирует строки base64 и ищет в декодированных строках ключи API.

Ознакомьтесь с этой статьёй блога для получения более подробной информации о вариантах использования и методологиях.

Скачать инструмент