Отчёт GitGuardian показывает, что за 2025 год разработчики слили на открытый GitHub почти 29 миллионов паролей, токенов и API-ключей. Это абсолютный исторический рекорд. Главным спонсором этого праздника дырявого кода стал, конечно же, искусственный интеллект. Только ключей от DeepSeek утекло больше 113 тысяч. Люди радостно собирают своих ИИ-агентов, прикручивают векторные базы и без задней мысли пушат в паблик захардкоженные секреты.
Во-первых, во многих туториалах по настройке тех же MCP-серверов авторы прямым текстом пишут: "просто вставьте ваш API-ключ прямо в конфиг". И джуны послушно вставляют. Во-вторых, нейросети-помощники вроде Claude Code начали генерить код с такой бешеной скоростью, что кожаные мешки тупо не успевают за ними ревьюить. В итоге коммиты, написанные с участием ИИ, содержат слитые пароли в два раза чаще обычных.
В закрытых корпоративных репозиториях ключи хардкодят в шесть раз чаще, а заодно щедро раскидывают их по таскам в Jira и чатам в Slack. Но самый фееричный факт отчета в другом: 64% токенов, которые случайно утекли в сеть еще в 2022 году, до сих пор активны и работают. То есть компании годами знают, что ключи от их инфраструктуры валяются в открытом доступе, и им вообще пофиг.
Post #7700
1.42K

- 😱 6
- 👍 3