一个模式匹配、补丁攻击、批量捕获的秘密嗅探器。
GitHound 使用 GitHub 代码搜索、模式匹配和提交历史搜索来追踪 GitHub 上暴露的 API 密钥和其他敏感信息。与其他密钥查找工具不同,GitHound 利用 GitHub 代码搜索功能,能够搜索整个 GitHub,不局限于特定的仓库、用户或组织。 更多信息请参阅相关博客文章。
echo "\"tillsongalloway.com\"" | git-hound
或 git-hound --subdomain-file subdomains.txt
cd
命令进入下载文件夹。cd
进入解压后的文件夹,通过创建 config.yml
文件来配置 GitHound(可以放在与 git-hound
二进制文件相同的目录下,或者放在 ~/.githound
目录下)。这里有一个配置示例 config.example.yml。确保你的用户名和密码用"引号"括起来,并将 config.example.yml
文件重命名为 config.yml
。./git-hound
进行测试(确保你在正确的目录下!)如果 GitHound 登录到你的 GitHub 账户,可能会触发双因素认证。你可以使用 --otp-code
向 GitHound 传递 2FA 验证码。
否则,GitHound 会在启动时提示你输入验证码。
你还可以在配置中提供 2FA 种子,这样就再也不用担心 2FA 了。
通过解码 GitHub 在 2FA 设置过程中显示的条形码来获取 2FA 种子。
GitHound 使用 Gitleaks 作者维护的 API 密钥正则表达式数据库。
了解特定服务的 API 密钥模式可以让你在 GitHub 上搜索这些密钥。然后,你可以将自定义密钥正则表达式的匹配结果通过管道传输到你自己的脚本中,以测试 API 密钥是否有效并识别存在风险的账户。
echo "api.halcorp.biz" | githound --dig-files --dig-commits --many-results --regex-file halcorp-api-regexes.txt --results-only | python halapitester.py
为了检测未来的 API 密钥泄露,GitHub 提供了推送令牌扫描功能,可以在密钥被发布时立即检测到。
我使用 GitHound 的主要目的是为漏洞赏金项目寻找敏感信息。对于高知名度的目标,--many-results
技巧和 --languages
标志对于抓取超过 100 页的结果很有用。
echo "\"uberinternal.com\"" | githound --dig-files --dig-commits --many-results --languages common-languages.txt --threads 100
https://github.com/tillson/git-hound/blob/master/internal/app/keyword_scan.go GitHound 通过结合使用常见服务(如 Slack 和 AWS)的精确正则表达式和上下文敏感的通用 API 正则表达式来查找 API 密钥。这种方法可以找到看起来像 API 密钥的长字符串,这些字符串通常被"Authorization"和"API-Token"等关键词包围。GitHound 假设这些都是误报,然后通过 Shannon 熵、字典单词检查、唯一性计算和编码检测来证明它们的合法性。最后,GitHound 输出高度确定的结果。 对于包含加密秘密的文件,GitHound 会解码 base64 字符串并在解码后的字符串中搜索 API 密钥。
查看这篇博客文章以了解更多关于使用场景和方法的详细信息。
使用方法:
githound [标志]
参数:
--config-file string 提供配置文件的路径。
--debug 启用详细的调试日志。
--dig-commits 深入挖掘提交历史以查找更多密钥(CPU密集型)。
--dig-files 深入挖掘仓库文件以查找更多密钥(CPU密集型)。
--filtered-only 仅打印过滤后的结果(语言文件)
--github-repo 仅在特定的Github仓库中搜索。
-h, --help 显示帮助信息
--json 以JSON格式打印结果
--language-file string 提供自己的搜索语言列表(java, python)。
--legacy 使用旧版搜索方法。
--many-results 使用过滤技巧搜索超过100页
--no-api-keys 不搜索通用API密钥。
--no-files 不搜索有趣的文件。
--no-gists 不搜索Gists
--no-keywords 不搜索内置关键词
--no-repos 不搜索仓库
--no-scoring 不使用评分过滤虚假匹配。
--otp-code string 用于登录的Github账户2FA令牌。(仅在您的账户通过身份验证器应用启用了2FA时使用)
--pages int 每个查询搜索的最大页数(默认100)
--regex-file string 正则表达式列表的路径。(默认"rules.toml")
--results-only 仅打印匹配字符串。
--subdomain-file string 包含子域列表(或其他查询)的文件。
--threads int 用于挖掘的线程数(默认20)
开发
在VS Code中发送参数
在launch.json中将需要的参数作为args发送
"args": [
"searchKeyword",
"tillsongalloway.com",
"--regex-file",
"regexes.txt"
]
构建项目
在主文件夹中执行:go build .
构建Docker镜像
要为Git-Hound构建Docker镜像,使用以下命令:
docker build -t my-githound-container .
此命令使用标签my-githound-container构建Docker镜像。您可以根据喜好更改标签名称。
运行容器
要运行Git-Hound Docker容器,您需要通过Docker卷提供config.yaml文件和任何输入文件(如subdomains.txt)。
挂载config.yaml
将config.yaml文件放在主机上的已知位置。此文件应包含您的Git-Hound配置,包括GitHub凭据。
config.yaml示例:
# config.yaml
github_username: "your_username"
github_password: "your_password"
# 可选:GitHub TOTP种子
# github_totp_seed: "ABCDEF1234567890"
挂载输入文件
如果您有subdomains.txt等文件,将其放在主机上的目录中。
运行命令
使用以下命令运行带有配置和输入文件的容器:
docker run -v /path/to/config.yaml:/root/.githound/config.yaml -v $(pwd)/data:/data my-githound-container --subdomain-file /data/subdomains.txt
将/path/to/config.yaml替换为config.yaml文件的实际路径。-v $(pwd)/data:/data部分将包含输入文件(subdomains.txt)的目录挂载到容器中。
注意
- 运行Docker容器时,确保config.yaml和输入文件的路径正确。
- 此设置假定git-hound与提供的配置和命令行参数兼容。
- 如果git-hound有任何更新或更改,请重新构建Docker镜像。
用户反馈
这些是关于人们如何在工作流程中使用GitHound以及我们如何使GitHound满足这些需求的讨论。如果您使用GitHound,请考虑在活跃的问题中留下注释。
[请求用户反馈的问题列表](https://github.com/tillson/git-hound/issues?q=is%3Aissue+is%3Aopen+label%3A%22user+feedback+requested%22)
高级监控和参与
您是否希望更深入地了解贵公司在GitHub上的存在?我们将GitHound作为更大系统的一小部分,可以在GitHub和DockerHub等开源网站上查找凭据泄露和敏感/专有信息。我们提供对整个GitHub的持续监控服务(不仅限于您知道由员工持有的账户!)以及红队参与/咨询服务。
在此处了解更多信息:https://secretsurfer.xyz。
参考文献
- [How Bad Can It Git? Characterizing Secret Leakage in Public GitHub Repositories (Meli, McNiece, Reaves)](https://www.ndss-symposium.org/wp-content/uploads/2019/02/ndss2019_04B-3_Meli_paper.pdf)
一键生成PPT和Word,让学习生活更轻松
讯飞智文是一个利用 AI 技术的项目,能够帮助用户生成 PPT 以及各类文档。无论是商业领域的市场分析报告、年度目标制定,还是学生群体的职业生涯规划、实习避坑指南,亦或是活动策划、旅游攻略等内容,它都能提供支持,帮助用户精准表达,轻松呈现各种信息。
深度推理能力全新升级,全面对标OpenAI o1
科大讯飞的星火大模型,支持语言理解、知识问答和文本创作等多 功能,适用于多种文件和业务场景,提升办公和日常生活的效率。讯飞星火是一个提供丰富智能服务的平台,涵盖科技资讯、图像创作、写作辅助、编程解答、科研文献解读等功能,能为不同需求的用户提供便捷高效的帮助,助力用户轻松获取信息、解决问题,满足多样化使用场景。
一种基于大语言模型的高效单流解耦语音令牌文本到语音合成模型
Spark-TTS 是一个基于 PyTorch 的开源文本到语音合成项目,由多个知名机构联合参与。该项目提供了高效的 LLM(大语言模型)驱动的语音合成方案,支持语音克隆和语音创建功能,可通过命令行界面(CLI)和 Web UI 两种方式使用。用户可以根据需求调整语音的性别、音高、速度等参数,生成高质量的语音。该项目适用于多种场景,如有声读物制作、智能语音助手开发等。
字节跳动发布的AI编程神器IDE
Trae是一种自适应的集成开发环境(IDE),通过自动化和多元协作改变开发流程。利用Trae,团队能够更快速、精确地编写和部署代码,从而提高编程效率和项目交付速度。Trae具备上下文感知和代码自动完成功能,是提升开发效率的理想工具。
AI助力,做PPT更简单!
咔片是一款轻量化在线演示设计工具,借助 AI 技术,实现从内容生成到智能设计的一站式 PPT 制作服务。支持多种文档格式导入生成 PPT,提供海量模板、智能美化、素材替换等功能,适用于销售、教师、学生等各类人群,能高效制作出高品质 PPT,满足不同场景演示需求。
选题、配图、成文,一站式创作,让内容运营更高效
讯飞绘文,一个AI集成平台,支持写作、选题、配图、排版和发布。高效生成适用于各类媒体的定制内容,加 速品牌传播,提升内容营销效果。
专业的AI公文写作平台,公文写作神器
AI 材料星,专业的 AI 公文写作辅助平台,为体制内工作人员提供高效的公文写作解决方案。拥有海量公文文库、9 大核心 AI 功能,支持 30 + 文稿类型生成,助力快速完成领导讲话、工作总结、述职报告等材料,提升办公效率,是体制打工人的得力写作神器。
OpenAI Agents SDK,助力开发者便捷使用 OpenAI 相关功能。
openai-agents-python 是 OpenAI 推出的一款强大 Python SDK,它为开发者提供了与 OpenAI 模型交互的高效工具,支持工具调用、结果处理、追踪等功能,涵盖多种应用场景,如研究助手、财务研究等,能显著提升开发效率,让开发者更轻松地利用 OpenAI 的技术优势。
高分辨率纹理 3D 资产生成
Hunyuan3D-2 是腾讯开发的用于 3D 资产生成的强大工具,支持从文本描述、单张图片或多视角图片生成 3D 模型,具备快速形状生成能力,可生成带纹理的高质量 3D 模型,适用于多个领域,为 3D 创作提供了高效解决方案。
一个具备存储、管理和客户端操作等多种功能的分布式文件系统相关项目。
3FS 是一个功能强大的分布式文件系统项目,涵盖了存储引擎、元数据管理、客户端工具等多个模块。它支持多种文件操作,如创建文件和目录、设置布局等,同时具备高效的事件循环、节点选择和协程池管理等特性。适用于需要大规模数据存储和管理的场景,能够提高系统的性能和可靠性,是分布式存储领域的优质解决方案。
最新AI工具、AI资讯
独家AI资源、AI项目落地
微信扫一扫关注公众号