Gitxray
Outil d'OSINT et d'analyse de sécurité pour les utilisateurs, organisations et dépôts GitHub, faisant remonter fuites de métadonnées, patterns de contributeurs et secrets exposés. OSINT and security analysis tool for GitHub users, organizations, and repositories — surfaces metadata leaks, contributor patterns, and exposed secrets.
↗ https://github.com/mvrpl/gitxrayOverview
Gitxray uses only the public GitHub API to build a security-relevant picture of a user, organization, or repository — without cloning anything. It flags things like emails leaked via commit metadata, suspicious contributor activity, exposed workflow secrets/tokens in Actions logs, SSH/GPG key reuse across accounts, and organizational membership relationships useful for social engineering or supply-chain recon.
Common Usage
Analyze a single repository
gitxray -r https://github.com/org/repo
Analyze a GitHub user
gitxray -u octocat
Analyze an entire organization
gitxray -o some-org
Use an authenticated token (raises API rate limits, unlocks more data)
gitxray -o some-org -t <github_pat>
Targeted Checks
Focus on leaked emails from commit history
gitxray -r https://github.com/org/repo --emails
Inspect GitHub Actions workflow runs for secret exposure
gitxray -r https://github.com/org/repo --actions
Cross-reference SSH/GPG keys across an org’s members
gitxray -o some-org --keys
Output findings as JSON for further processing
gitxray -o some-org -j report.json
Tips
- Unauthenticated requests hit GitHub’s low rate limit fast — always pass a personal access token with
-tfor anything beyond a quick check - Findings are OSINT-only (nothing requires special access) — safe to run against any public repo/org in scope
- Cross-check flagged emails/keys manually before including in a report; false positives happen with shared CI bot accounts
- Pairs well with
trufflehog/gitleakswhen a target repo needs deeper secret-scanning of full history, not just current metadata
Help / Man page
usage: gitxray [-h] (-u USER | -o ORG | -r REPO) [-t TOKEN] [-j FILE]
[--emails] [--actions] [--keys] [-v]
optional arguments:
-h, --help show this help message and exit
-u USER Analyze a GitHub user account
-o ORG Analyze a GitHub organization
-r REPO Analyze a GitHub repository (URL or owner/repo)
-t TOKEN GitHub personal access token (raises rate limits)
-j FILE Write findings to FILE as JSON
--emails Focus analysis on leaked commit emails
--actions Focus analysis on GitHub Actions workflow exposure
--keys Cross-reference SSH/GPG keys across members
-v, --verbose Verbose output
Vue d’ensemble
Gitxray utilise uniquement l’API publique GitHub pour dresser un tableau pertinent en sécurité d’un utilisateur, d’une organisation ou d’un dépôt, sans rien cloner. Il signale des éléments comme des emails divulgués via les métadonnées de commit, une activité de contributeur suspecte, des secrets/tokens de workflow exposés dans les logs d’Actions, une réutilisation de clés SSH/GPG entre comptes, et des relations d’appartenance organisationnelle utiles pour l’ingénierie sociale ou la recon de supply-chain.
Utilisation courante
# Analyser un seul dépôt
gitxray -r https://github.com/org/repo
# Analyser un utilisateur GitHub
gitxray -u octocat
# Analyser une organisation entière
gitxray -o some-org
# Utiliser un token authentifié (relève les limites de débit de l'API, débloque plus de données)
gitxray -o some-org -t <github_pat>
Vérifications ciblées
# Se concentrer sur les emails divulgués depuis l'historique des commits
gitxray -r https://github.com/org/repo --emails
# Inspecter les exécutions de workflows GitHub Actions pour une exposition de secrets
gitxray -r https://github.com/org/repo --actions
# Recouper les clés SSH/GPG entre les membres d'une organisation
gitxray -o some-org --keys
# Sortir les résultats en JSON pour un traitement ultérieur
gitxray -o some-org -j report.json
Conseils
- Les requêtes non authentifiées atteignent vite la limite de débit basse de GitHub : toujours passer un personal access token avec
-tpour tout ce qui dépasse une vérification rapide - Les résultats sont purement OSINT (rien ne nécessite d’accès particulier) : sûr à lancer contre tout dépôt/organisation publique dans le périmètre
- Recouper manuellement les emails/clés signalés avant de les inclure dans un rapport ; les faux positifs arrivent avec les comptes bots CI partagés
- S’associe bien avec
trufflehog/gitleaksquand un dépôt cible nécessite un scan de secrets plus profond sur tout l’historique, pas seulement les métadonnées actuelles
Aide / Page de manuel
usage: gitxray [-h] (-u USER | -o ORG | -r REPO) [-t TOKEN] [-j FILE]
[--emails] [--actions] [--keys] [-v]
optional arguments:
-h, --help show this help message and exit
-u USER Analyze a GitHub user account
-o ORG Analyze a GitHub organization
-r REPO Analyze a GitHub repository (URL or owner/repo)
-t TOKEN GitHub personal access token (raises rate limits)
-j FILE Write findings to FILE as JSON
--emails Focus analysis on leaked commit emails
--actions Focus analysis on GitHub Actions workflow exposure
--keys Cross-reference SSH/GPG keys across members
-v, --verbose Verbose output