TGViewer
RMRF Official Channel 🇺🇦 RMRF Official Channel 🇺🇦 @rmrfgroup · 3.56K subscribers
Post #413 3.83K

Forwarded from BRAMA

🤦‍♂️ Навіть найкращі косячать: підрядник CISA випадково злив паролі та ключі доступу на GitHub

Якщо ви думаєте, що базові правила кібербезпеки порушують лише новачки в ІТ - ось вам показовий кейс.
Підрядник Агентства з кібербезпеки та захисту інфраструктури США (CISA) випадково опублікував у GitHub репозиторій із конфіденційними даними.

Репозиторій мав іронічну назву - Private-CISA, але був публічним. Усередині дослідники GitGuardian знайшли майже 850 МБ внутрішніх файлів.

💥 Що саме потрапило у відкритий доступ?

👉 ключі AWS GovCloud та сертифікати безпеки;
👉 токени доступу;
👉 паролі у відкритому текстовому вигляді;
👉 внутрішня документація та конфігураційні файли.

І найіронічніше 😃 :
адміністратор, який завантажував файли, вимкнув або обійшов стандартні механізми GitHub secret scanning - систему, яка якраз і повинна блокувати публікацію секретних ключів та паролів.

Дані залишались у відкритому доступі кілька місяців, перш ніж репозиторій видалили.
За словами дослідників, частина ключів на момент виявлення ще могла бути активними.


📌 Урок цифрової гігієни від BRAMA:
людський фактор досі залишається найслабшою ланкою кібербезпеки - навіть у структурах, які відповідають за захист критичної інфраструктури США. 😅

1️⃣ Не зберігайте паролі у txt/csv/xlsx-файлах - використовуйте менеджери паролів.
2️⃣ Не вимикайте автоматичні системи захисту та сканери безпеки без критичної необхідності.
3️⃣ Завжди перевіряйте, що саме завантажуєте у GitHub чи хмарні сховища.
4️⃣ Використовуйте файл .gitignore - це спеціальний "чорний список" для вашого репозиторію. Обов'язково прописуйте туди назви всіх конфігураційних файлів та папок із секретами, щоб Git автоматично ігнорував їх і ніколи випадково не завантажив у мережу.

Telegram | Viber | Facebook | Instagram | WhatsApp | TikTok | ЧатовіОнлайн
  • 🤣 17
  • ❤ 4
  • 🤯 4
  • 🔥 1
More from @rmrfgroup
  1. Sep 28, 2026🎄 // LOG #40 — AoC 2024, Days 11-15: Wi-Fi в ефірі, race в браузері, AD в офісі Третя пор…
  2. Sep 25, 2026🎄 // LOG #39 — AoC 2024, Days 6-10: Mayor Malware не здається Друга порція різдвяного адв…
  3. Sep 24, 2026// LOG #38: Вирішив почитати стару книжку 2024 року — Advent of Cyber (Days 1-5) Юний поці…
  4. Sep 23, 2026🔓 // LOG #37 — OverTheWire Natas, Part 2: рівні 16-33. GAME WON. Це де закінчується «знай…
  5. Sep 23, 2026// LOG #36 — OverTheWire Natas, Part 1: рівні 0-15 Username, є така гра: відкриваєш сайт,…
  6. Sep 21, 2026// LOG #35: OverTheWire Bandit — 34 рівні, SSH-кроляча нора Після того як THM в черговий р…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →