- Регистрация
- 7 Авг 2025
- Сообщения
- 19
- Реакции
- 0
- Баллы
- 1
- Возраст
- 31
Что такое Gitrob
Gitrob — это инструмент с открытым исходным кодом, широко применяемый в сфере OSINT и этического хакинга. Он предназначен для анализа публичных репозиториев, в первую очередь на GitHub, с целью выявления случайно опубликованных секретных данных — от API-ключей и паролей до конфиденциальных конфигураций серверов.
Применение Gitrob в OSINT и Red Teamинг
Gitrob активно используют:
— Red Team (имитация атак):
• Поиск утечек данных компании в GitHub.
• Использование найденных API-ключей для доступа к сервисам.
• Выявление новых поддоменов, IP-адресов и серверов для расширения атаки.
— OSINT-исследования:
• Анализ цифрового следа компании или разработчиков.
• Связка аккаунтов: GitHub → email → соцсети.
• Поиск заброшенных репозиториев с чувствительной информацией.
Основные параметры Gitrob
-bind-address string Адрес привязки веб-сервера (по умолчанию 127.0.0.1)
-commit-depth int Количество коммитов для анализа
-debug Вывод отладочной информации
-github-access-token str Токен GitHub для API-запросов
-load string Загрузка сессии из файла
-no-expand-orgs Не добавлять участников при сканировании организации
-port int Порт веб-сервера (по умолчанию 9393)
-save string Сохранение сессии в файл
-silent Подавление вывода кроме ошибок
-threads int Количество потоков для сканирования
Сохранение и загрузка сессий
По умолчанию Gitrob хранит результаты анализа в памяти, что приводит к их потере при завершении работы. Чтобы сохранить результаты, используйте:
gitrob -save ~/gitrob-session.json acmecorp
Данные будут сохранены в формате JSON, пригодном для передачи другим аналитикам или интеграции с другими системами.
Для загрузки сохранённой сессии:
gitrob -load ~/gitrob-session.json
После этого Gitrob запустит веб-интерфейс с результатами анализа.
Как работает Gitrob под капотом
- Инициализация: указываете организацию или пользователя GitHub.
- Сканирование: собираются все публичные репозитории, включая форки и связанные аккаунты.
- Поиск секретов: названия и содержимое файлов сверяются с шаблонами и регулярными выражениями, выявляющими чувствительные данные.
- База данных: результаты сохраняются в PostgreSQL для дальнейшего анализа.
- Веб-интерфейс: показывает найденные файлы, уровень риска, путь и часть содержимого.
Gitrob — мощный OSINT-инструмент для выявления утечек в исходном коде. Он популярен у этических хакеров, багхантеров, специалистов по информационной безопасности и разработчиков, которые хотят предотвратить случайную публикацию чувствительных данных.

