在漏洞挖掘的过程我们进行信息收集时,可以在GitHub和码云收集相关的信息、代码库,运气好的话可以在库中发现一些重要配置such as:数据库用户名和密码等
手工方法
github搜索语法:
in:name baidu #标题搜索含有关键字baidu
in:descripton baidu #仓库描述搜索含有关键字
in:readme baidu #Readme文件搜素含有关键字
stars:>3000 baidu #stars数量大于3000的搜索关键字
stars:1000..3000 baidu #stars数量大于1000小于3000的搜索关键字
forks:>1000 baidu #forks数量大于1000的搜索关键字
forks:1000..3000 baidu #forks数量大于1000小于3000的搜索关键字
size:>=5000 baidu #指定仓库大于5000k(5M)的搜索关键字
pushed:>2019-02-12 baidu #发布时间大于2019-02-12的搜索关键字
created:>2019-02-12 baidu #创建时间大于2019-02-12的搜索关键字
user:name #用户名搜素
license:apache-2.0 baidu #明确仓库的 LICENSE 搜索关键字
language:java baidu #在java语言的代码中搜索关键字
user:baidu in:name baidu #组合搜索,用户名baidu的标题含有baidu的
等等..
github文档:
Searching for repositories - GitHub Docs
自动化工具
gitdocker:GitHub - obheda12/GitDorker: A Python program to scrape secrets from GitHub through usage of a large repository of dorks. · GitHub
gitdocker是一款github自动信息收集工具,他利用github搜索api和作者从各种来源编译的大量github dorks列表,以提供给搜索查询的github上存储的敏感信息的概述