TGViewer
DevSecOps Talks DevSecOps Talks @devsecops_weekly · 8.03K subscribers
Post #1407 2.83K
Секреты в GitLab репозиториях

Всем привет!

Автор проанализировал 5 600 000 GitLab-репозиториев на предмет наличия секретов в них и попутно заработал $9 000 на bug bounty.

Если кратко, то использовался весьма стандартный подход:
🍭 Получение общедоступных репозиториев через /api/v4/projects
🍭 Запуск Trufflehog с параметрами --only-verified, --allow-verification-overlap
🍭 Анализ полученных результатов

В итоге Автору удалось найти 17 430 секретов, большинство из которых относилось к GCP, MongoDB, TelegramBotToken и OpenAI.

Подробнее с результатами исследования, включая способ автоматизации отправки отчетов на BugBounty-программы, можно ознакомиться в статье.
Trufflesecurity Scanning 5.6 million public GitLab repositories for secrets ◆ Truffle Security Co. I scanned every public GitLab Cloud repository (~5.6 million) with TruffleHog, found over 17,000 verified live secrets, and earned over $9,000 in bounties along the way.
  • 🔥 6
More from @devsecops_weekly
  1. Sep 23, 2026Kubernetes Architecture in Financial Services Всем привет! В приложении можно найти электр…
  2. Sep 22, 2026KubeBuddy: анализ ресурсов Kubernetes Всем привет! KubeBuddy – CLI-утилита, которая анализ…
  3. Sep 21, 2026Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что…
  4. Sep 18, 2026Claude Code: Security Best Practices Всем привет! Небольшой пятничный пост! В приложении м…
  5. Sep 17, 2026Конфигурация сети в Linux: практика Всем привет! По ссылке доступна лабораторная работа от…
  6. Sep 16, 2026State of DevSecOps 2026 Всем привет! В приложении можно скачать отчёт от Datadog (~23 стра…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →