받아서 켜기
먼저 있어야 하는 것
한 줄로 확인해요
node -v && gh --version한 줄로 켜기
gh 로 로그인하고 한 줄만 치면 브라우저에 화면이 뜹니다. 미리 받아둘 게 없어요.
gh auth login
npx -y gitmoru내려받는 건 npm 에 올려둔 이 도구뿐이에요. 조사할 저장소는 안 받습니다. 무슨 코드가 도는지 궁금하면 그 자리에서 읽어보세요. npm 에서 보기 →
되돌리기까지 하려면
브랜치를 되돌리는 건 앱에서만 합니다. 명령 한 줄로 열어두지 않았어요. 되돌리기는 취소가 안 되니까, 사람이 화면을 보고 눌러야 한다고 봤습니다.
여기엔 하나 더 필요해요
pnpmgit clone https://github.com/gitmoru/gitmoru.git
cd gitmoru
gh auth login
pnpm install
pnpm app창이 뜨면
조직 이름을 넣고 파보기를 누르세요. 시간대는 기본값 그대로 두면 됩니다.
기본값은 오늘 새벽 0시부터 7시까지예요. 밤사이 일어난 일을 아침에 알아보는 자리를 생각하고 고른 값입니다. 언제인지 알면 그 시간대로 바꿔주세요.
자주 막히는 곳
gh auth login 에서 막혀요
설치보다 여기서 더 많이 막힙니다. 이미 로그인돼 있는지는 gh auth status 로 확인하세요.
문단속이 대부분 안 보여요
배포 키, 웹훅, 러너, 비밀은 저장소 관리자여야 조회됩니다. 권한이 없으면 "못 봤다" 고 정직하게 나와요. 그걸 "없다" 로 읽으면 안 됩니다. 다만 저장소가 공개로 바뀐 것, 포크된 것, 사람이 추가된 것은 권한 없이도 보입니다.
결과가 안 떠요
복구가 이미 끝났으면 깨끗하게 나옵니다. 다만 계정마다 보이는 범위가 달라서, 각자 한 번씩 돌려보는 게 맞아요.
설치 파일은 안 만들었어요
이 도구는 저장소 접근 권한을 씁니다. 서명 없는 실행 파일이 그걸 요구하는 모습은, 이 도구가 찾아내는 공격과 구분이 안 돼요.
npx 도 코드를 실행하긴 합니다. 다른 점은 그 코드가 npm 에 그대로 올라가 있어서 누구나 읽을 수 있다는 거예요. 받는 사람은 방금 털린 사람이고, 그런 날에 건네야 할 건 읽을 수 있는 코드라고 봤습니다.
알아두면 좋은 것
- 웹사이트가 아니에요
- 내 컴퓨터에 뜨는 창입니다. 접속할 주소도, 로그인도 없어요.
- 토큰을 저장하지 않아요
- gh 에서 그때그때 빌려 씁니다. 화면으로는 안 내려가요.
- 코드를 실행하지 않아요
- 내려받지도, 설치하지도, 빌드하지도 않고 읽기만 합니다.
- 세 언어로 씁니다
- 한국어, English, 日本語. 번역이 아니라 그 언어로 다시 썼어요.
팀에 알리기
계정마다 보이는 범위가 달라요. 한 사람이 훑은 결과가 전부가 아니라서, 각자 한 번씩 돌려보는 게 맞습니다.
이 글을 복사해서 팀 채널에 붙이세요
저장소가 털렸을 때 뭐가 바뀌었는지 확인하는 도구예요.
각자 계정으로 한 번씩만 돌려주세요.
gh auth login
npx -y gitmoru
브라우저에 화면이 뜹니다. 조직 이름 넣고 "파보기" 를 누르세요. 시간대는 기본값 그대로요.
결과가 뭐가 나오든, 아무것도 안 나와도 알려주세요.
필요한 것: Node 22 이상, GitHub CLI
코드를 내려받거나 실행하지 않고 읽기만 합니다.
토큰은 gh 에서 빌려 쓰고 저장하지 않아요.
https://gitmoru.dev"아무것도 안 떴다" 도 꼭 받아두세요. 안 돌려본 사람과 구분이 안 되면, 그 순간 팀 전체가 확인했다고 착각하게 됩니다.
AI 에 붙이기 →