Gitxray

Outil d'OSINT et d'analyse de sécurité pour les utilisateurs, organisations et dépôts GitHub, faisant remonter fuites de métadonnées, patterns de contributeurs et secrets exposés. OSINT and security analysis tool for GitHub users, organizations, and repositories — surfaces metadata leaks, contributor patterns, and exposed secrets.

↗ https://github.com/mvrpl/gitxray

Overview

Gitxray uses only the public GitHub API to build a security-relevant picture of a user, organization, or repository — without cloning anything. It flags things like emails leaked via commit metadata, suspicious contributor activity, exposed workflow secrets/tokens in Actions logs, SSH/GPG key reuse across accounts, and organizational membership relationships useful for social engineering or supply-chain recon.

Common Usage

Analyze a single repository

gitxray -r https://github.com/org/repo

Analyze a GitHub user

gitxray -u octocat

Analyze an entire organization

gitxray -o some-org

Use an authenticated token (raises API rate limits, unlocks more data)

gitxray -o some-org -t <github_pat>

Targeted Checks

Focus on leaked emails from commit history

gitxray -r https://github.com/org/repo --emails

Inspect GitHub Actions workflow runs for secret exposure

gitxray -r https://github.com/org/repo --actions

Cross-reference SSH/GPG keys across an org’s members

gitxray -o some-org --keys

Output findings as JSON for further processing

gitxray -o some-org -j report.json

Tips

  • Unauthenticated requests hit GitHub’s low rate limit fast — always pass a personal access token with -t for anything beyond a quick check
  • Findings are OSINT-only (nothing requires special access) — safe to run against any public repo/org in scope
  • Cross-check flagged emails/keys manually before including in a report; false positives happen with shared CI bot accounts
  • Pairs well with trufflehog/gitleaks when a target repo needs deeper secret-scanning of full history, not just current metadata
Help / Man page
usage: gitxray [-h] (-u USER | -o ORG | -r REPO) [-t TOKEN] [-j FILE]
                [--emails] [--actions] [--keys] [-v]

optional arguments:
  -h, --help         show this help message and exit
  -u USER            Analyze a GitHub user account
  -o ORG             Analyze a GitHub organization
  -r REPO            Analyze a GitHub repository (URL or owner/repo)
  -t TOKEN           GitHub personal access token (raises rate limits)
  -j FILE            Write findings to FILE as JSON
  --emails           Focus analysis on leaked commit emails
  --actions          Focus analysis on GitHub Actions workflow exposure
  --keys             Cross-reference SSH/GPG keys across members
  -v, --verbose      Verbose output

Vue d’ensemble

Gitxray utilise uniquement l’API publique GitHub pour dresser un tableau pertinent en sécurité d’un utilisateur, d’une organisation ou d’un dépôt, sans rien cloner. Il signale des éléments comme des emails divulgués via les métadonnées de commit, une activité de contributeur suspecte, des secrets/tokens de workflow exposés dans les logs d’Actions, une réutilisation de clés SSH/GPG entre comptes, et des relations d’appartenance organisationnelle utiles pour l’ingénierie sociale ou la recon de supply-chain.

Utilisation courante

# Analyser un seul dépôt
gitxray -r https://github.com/org/repo

# Analyser un utilisateur GitHub
gitxray -u octocat

# Analyser une organisation entière
gitxray -o some-org

# Utiliser un token authentifié (relève les limites de débit de l'API, débloque plus de données)
gitxray -o some-org -t <github_pat>

Vérifications ciblées

# Se concentrer sur les emails divulgués depuis l'historique des commits
gitxray -r https://github.com/org/repo --emails

# Inspecter les exécutions de workflows GitHub Actions pour une exposition de secrets
gitxray -r https://github.com/org/repo --actions

# Recouper les clés SSH/GPG entre les membres d'une organisation
gitxray -o some-org --keys

# Sortir les résultats en JSON pour un traitement ultérieur
gitxray -o some-org -j report.json

Conseils

  • Les requêtes non authentifiées atteignent vite la limite de débit basse de GitHub : toujours passer un personal access token avec -t pour tout ce qui dépasse une vérification rapide
  • Les résultats sont purement OSINT (rien ne nécessite d’accès particulier) : sûr à lancer contre tout dépôt/organisation publique dans le périmètre
  • Recouper manuellement les emails/clés signalés avant de les inclure dans un rapport ; les faux positifs arrivent avec les comptes bots CI partagés
  • S’associe bien avec trufflehog/gitleaks quand un dépôt cible nécessite un scan de secrets plus profond sur tout l’historique, pas seulement les métadonnées actuelles
Aide / Page de manuel
usage: gitxray [-h] (-u USER | -o ORG | -r REPO) [-t TOKEN] [-j FILE]
                [--emails] [--actions] [--keys] [-v]

optional arguments:
  -h, --help         show this help message and exit
  -u USER            Analyze a GitHub user account
  -o ORG             Analyze a GitHub organization
  -r REPO            Analyze a GitHub repository (URL or owner/repo)
  -t TOKEN           GitHub personal access token (raises rate limits)
  -j FILE            Write findings to FILE as JSON
  --emails           Focus analysis on leaked commit emails
  --actions          Focus analysis on GitHub Actions workflow exposure
  --keys             Cross-reference SSH/GPG keys across members
  -v, --verbose      Verbose output