R-GIT
GitHub code search
Búsqueda integrada en repositorios públicos de GitHub, usada para detectar secretos filtrados y configuraciones expuestas.
Sitio oficialVolver al catálogo
RESUMEN
La búsqueda de código de GitHub indexa el contenido de repositorios públicos, así que buscar el dominio de un objetivo, un patrón de hostname interno o el prefijo de una API key puede sacar a la luz archivos de configuración, scripts de CI o historial de commits donde un desarrollador subió un secreto por error. Calificadores avanzados (org:, filename:, extension:, path:) acotan la búsqueda a los repos de una organización específica o a un tipo de archivo como .env o .pem.
En la práctica es OSINT contra los propios desarrolladores de una empresa: una clave de AWS hardcodeada, una URL interna de Jenkins, una cadena de conexión a base de datos — todo válido si se subió a un repo público, y una pista que vale la pena reportar incluso cuando no aparece en un escaneo activo.
CASOS DE USO
Casos de uso en un engagement
- 01
Buscar org: junto a palabras clave como password, api_key o BEGIN PRIVATE KEY en los repos públicos de una empresa.
- 02
Encontrar hostnames internos, rangos de IP o nombres de infraestructura filtrados en archivos de configuración o scripts.
- 03
Revisar si los repos personales de empleados actuales o antiguos referencian los sistemas internos del objetivo.
- 04
Rastrear commits antiguos (vía búsqueda de historial) donde se añadió un secreto y luego se quitó sin rotarlo.
PRIMEROS PASOS
En el recon de una organización, para revisar si empleados o automatizaciones filtraron secretos, hostnames internos o credenciales en repositorios públicos.
- Identifica la(s) organización(es) conocida(s) del objetivo en GitHub y las cuentas personales de empleados que valga la pena revisar.
- Busca org:nombre-objetivo junto a palabras clave típicas de secretos (key, secret, password, token).
- Acota con calificadores filename: o extension: para llegar a archivos de configuración específicos (.env, .yml, .pem).
- Verifica que cada resultado sea real y esté vigente antes de reportarlo — y repórtalo con responsabilidad si es una credencial viva.
ANTES DE USARLA
Qué revisar antes de lanzarla
Un secreto encontrado puede ya estar rotado o inválido — confirma que sigue funcionando (dentro del alcance y las reglas del engagement) antes de tratarlo como hallazgo crítico.
La búsqueda es pasiva contra el objetivo pero pública: lo que encuentres también es visible para cualquier otra persona que busque los mismos términos.
La cobertura y el ranking de la búsqueda de código cambian con el tiempo y no indexan todos los repos por igual — un resultado limpio no es prueba de que no haya nada.