TGViewer
Технологический Болт Генона Технологический Болт Генона @tech_b0lt_genona · 9.81K subscribers
Post #7075 1.09K
Ну это просто праздник

В GitHub выявлено 543 тысячи оставленных в репозиториях действующих токенов, ключей и паролей
https://www.opennet.ru/opennews/art.shtml?num=66419

Компания Truffle Security опубликовала результаты анализа утечек учётных данных в репозиториях, размещённых на GitHub. В результате сканирования 224 млн репозиториев, насчитывающих 58 миллиардов файлов, было выявлено 543 тысячи уникальных учётных данных (токенов, ключей и паролей), продолжающих действовать. Действующие учётные данные оставались в репозиториях как минимум год, так как в исследовании использовался срез состояния GitHub от 7 августа прошлого года, а проверка актуальности учётных данных, реализованная через пробные обращения к API, сетевым сервисам и хостам, была выполнена в конце июля нынешнего года.

Медианное время нахождения учётных данных в открытом доступе оценено в 784 дня, при том что самые старые ещё действующие ключи доступа были датированы 2009 годом. Около 200 тысяч найденных действующих учётных данных были помещены в репозитории после включения по умолчанию в GitHub механизма для блокировки утечек конфиденциальных данных и токенов доступа, выполняющего проверку на этапе отправки push-запросов. Утечки не были распознаны из-за размещения в форматах, не поддерживаемых в реализованной защите, при том, что непосредственно включение фильтров примерно в два раза снизило утечки распознаваемых учётных данных.

Оказалось, что GitHub успешно выявляет утечки токенов к распространённым сервисам, таким как GitHub, AWS, Slack, SendGrid, Stripe и GCP, но пропускает оставленные в коде параметры подключения к БД, ключи доступа к API Google и закрытые ключи. Параметры подключения к БД и закрытые ключи по умолчанию не блокируются для избежания ложных срабатываний. Ключи доступа к API Google не блокируются, так как имеют префикс AIzaSy, как у открытых ключей Google Maps, предназначенных для интеграции на web-страницы.

Что касается найденных учётных данных, которые оказались нерабочими, то большая часть из них относится к токенам доступа и ключам, связанным с сервисами, предоставляющими механизм отзыва. Например, из 101886 NPM-токенов был выявлен только один действующий (0.001%), из 73048 GitHub-токенов - 260 (0.35%), а из 30437 токенов Hugging Face - 15 (0.05%). Для ключей Stripe показатель выживаемости составил 4%, AWS - 8%, GCP - 8%, Slack - 2%, GitLab - 0.64%. Для сравнения из 12985 выявленных параметров подключения к СУБД PostgreSQL активными остались 11465 (88%), из 2421 параметров подключения к MySQL - 1806 (74%), из 126963 сервисных аккаунтов Google Cloud - 69041 (54%), из 3790 токенов к Docker Hub - 1244 (33%), а из 22800 ключей к SendGrid - 9189 (40%).

Оригинал

GitHub Repos Exposed 543,699 Credentials. Nobody Revoked Them.
https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them
  • 🤷‍♂ 8
  • 😁 6
  • ❤ 2
More from @tech_b0lt_genona
  1. Oct 7, 2026"Восьмёрки" порезали Новость вот, кстати, про развитие интранета Экономия данных https://w…
  2. Oct 7, 2026Средний пост в Telegram стал набирать вдвое меньше просмотров https://kod.ru/telegram-ohva…
  3. Oct 7, 2026Как вы можете узнать из нашего официального канала мы (Luntry) получили сертификат ФСТЭК Р…
  4. Oct 7, 2026Сегодня в центре нашего внимания свежий вайтпейпер "Kubernetes Misconfigurations in the Wi…
  5. Oct 7, 2026"Билайн" предложила ввести паспорт ИИ-агента для опознания разработчика, рассказал генерал…
  6. Oct 6, 2026Второй конфой сегодня идёт Kuber Conf от АОТ (@aot_k8s) Пройдёт она 22 октября в Москве (К…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →