🔑 В GitHub нашли 10 тысяч боевых API-ключей - и 88% из них всё ещё работают
Недавно компания Truffle Security провела масштабный скан публичных репозиториев и обнаружила то, что IT-безопасники называют "кошмаром на хэллоуин в августе". Речь про более 10 тысяч утечённых API-ключей, которые валялись в открытом доступе годами. И самое страшное - большинство из них не просто работают, они работают как боевые, с полными правами доступа.
Суть проблемы в том, что 88% этих ключей успешно аутентифицировались при проверке. Это не обмусоренные тестовые переменные, которые разработчик забыл удалить. Это живые, действующие учётные данные, которые дают доступ к production-окружению. Из них 768 ключей имели статус full admin в корпоративных системах - иными словами, полный контроль над инфраструктурой.
Временной диапазон утечки охватывает август 2022 по август 2026 года. То есть какие-то ключи гуляли в открытом доступе более четырёх лет, прежде чем их заметили. За такой срок любой злоумышленник, который случайно наткнулся на репо через поисковик или автоматизированный скрейпер, уже давно бы получил доступ к базам данных, платёжным системам, облачной инфраструктуре 🔓.
Это похоже на историю с AWS-ключами, которые периодически всплывают в GitHub, но в большем масштабе. Разница в том, что если раньше об утечках заявляли сами компании или облачные провайдеры, то теперь специализированные сканеры находят это раньше, чем жертвы вообще понимают, что произошло.
Главное вот что: проблема не в технологии сканирования GitHub (она работает хорошо), а в том, что разработчики продолжают коммитить secrets в репозитории в принципе.
Первоисточник
#GitHub #APIKeys #Безопасность #DevSecOps #Уязвимости
Автор: BELYAEV_SECURITY
Post #5215
244

- 🔥 3
- 👍 1
- 🤔 1