Более 543 000 учетных данных, потенциально скомпрометированных в общедоступных репозиториях GitHub, оставались действительными в июле, несмотря на меры безопасности платформы, направленные на предотвращение случайных утечек конфиденциальных данных.
Данные, полученные в результате сканирования 224 млн. хранилищ и более 58 млрд. файлов, показывают, что среднее время, в течение которого уникальные учетные данные оставались в открытом доступе, составляло 784 дня.
Исследование Truffle Security показало, что около 10% удостоверений личности для работы были выданы более 6,3 лет назад, а самое старое датируется 2009 годом.
В общей сложности исследователи выявили 543 699 уникальных учетных данных, которые неоднократно встречались в более чем 1,1 млн. файлов и репозиториев, включая копии в форках.
Оценка проводилась на наборе данных, собранном для обучения LLM на основе процесса сканирования, завершившегося 7 августа 2025 года.
Truffle Security отметила, что количество скомпрометированных учетных данных на GitHub более чем вдвое превышает показатель августа, когда после сканирования Hugging Face было обнаружено 221 303 работающих учетных данных.
Исследователи отмечают, что плотность «секретной» информации со временем увеличилась: количество рабочих учетных данных выросло с 3,72 на миллион файлов в 2015 году до пика в 11,62 в 2025 году.
Отдельно в Truffle Security оценили метрики в части Push Protection.
Функция защиты от случайной утечки учетных данных GitHub, Push Protection, была реализована в апреле 2022 года для пользователей с расширенными правами доступа и стала доступна для публичных репозиториев в мае 2023 года. Год спустя GitHub включил ее по умолчанию.
Push Protection сканирует входящий код на наличие секретных шаблонов, таких как ключи API и токены доступа, и блокирует загрузку, если обнаруживает таковые. Однако он не отзывает ранее раскрытые учетные данные.
По данным Truffle Security, после активации функции Push Protection для всех пользователей GitHub в феврале 2024 года было раскрыто 199 843 учетных данных, выявленных в июле, что составляет примерно 36,8% от общего числа.
Чуть более половины (51,8%) активных учетных данных попадали в категории, которые не блокируются стандартной функцией защиты от push-уведомлений GitHub, включая строки подключения к базе данных и ключи API Google.
Так что, похоже, функция Push Protection эффективна в пределах своей зоны действия: после включения этой функции по умолчанию доля раскрытых учетных данных в защищенных категориях снизилась на 53%.
Рассматривая набор данных в более широком контексте, Truffle Security отметила, некоторые типы учетных данных гораздо чаще отзываются, чем другие, в зависимости от используемой службы.
Например, из 101 886 подтвержденных токенов npm исследователи обнаружили только 1 работающий. В то же время из 126 963 учетных данных сервисов Google Cloud, 69 041 оставались действительными и рабочими на момент анализа.
Отдельно следует учитывать, что результаты исследования Truffle Security указывают на потенциальный объем утечки рабочих секретов на GitHub, но не раскрывают, какой процент этих секретов фактически был украден или использован злоумышленниками.
Post #8667
3K