🔍 Contexte

Publié le 1er septembre 2026, cet article correspond à la page GitHub du projet GitHub_Recon, un outil open-source développé par le compte t3l3m3try. Il s’agit d’une plateforme de threat intelligence défensive orientée détection de fuites de données sur GitHub.

🛠️ Description de l’outil

GitHub Recon est une plateforme multi-tenant conçue pour surveiller les dépôts GitHub publics à la recherche de données sensibles exposées :

  • 280 types de secrets couverts par 349 patterns de détection (regex + seuils d’entropie)
  • 247 requêtes de recherche configurables couvrant le code, les commits et les issues
  • Détection de : clés AWS, tokens GitHub/GitLab, credentials de bases de données, clés privées, secrets de services cloud, paiement, IA/ML, etc.
  • Scoring de criticité 0-100 basé sur l’entropie, le contexte, la récence des commits et le type de fichier
  • Niveaux de sévérité : CRITICAL → INFO

🏗️ Architecture technique

  • Frontend : React 18, TypeScript, Tailwind CSS
  • Backend : Node.js, Express.js, TypeScript
  • Base de données : SQLite avec Prisma ORM
  • Auth : JWT (access tokens courts + refresh tokens rotatifs en cookies httpOnly), bcrypt, TOTP 2FA, verrouillage de compte
  • API : GitHub REST API via Octokit

👥 Gestion des accès

Quatre rôles définis : Super Admin, Organization Admin, Analyst, Viewer, avec des permissions granulaires par utilisateur et des contrôles organisationnels (activation/désactivation des scans, export, limites de domaines et d’utilisateurs).

📌 Type et objectif

Cet article est une présentation d’outil open-source à vocation défensive. Son but principal est de documenter les fonctionnalités et le déploiement de GitHub Recon pour permettre aux équipes de sécurité de détecter des secrets exposés dans des dépôts publics GitHub.

🧠 TTPs et IOCs détectés

TTP

  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1213 — Data from Information Repositories (Collection)

Malware / Outils

  • GitHub_Recon (tool)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 13837 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/t3l3m3try/GitHub_Recon