Всем привет!
Автор проанализировал 5 600 000 GitLab-репозиториев на предмет наличия секретов в них
Если кратко, то использовался весьма стандартный подход:
🍭 Получение общедоступных репозиториев через
/api/v4/projects🍭 Запуск
Trufflehog с параметрами --only-verified, --allow-verification-overlap🍭 Анализ полученных результатов
В итоге Автору удалось найти 17 430 секретов, большинство из которых относилось к GCP, MongoDB, TelegramBotToken и OpenAI.
Подробнее с результатами исследования, включая способ автоматизации отправки отчетов на BugBounty-программы, можно ознакомиться в статье.