TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8667 3K
Более 543 000 учетных данных, потенциально скомпрометированных в общедоступных репозиториях GitHub, оставались действительными в июле, несмотря на меры безопасности платформы, направленные на предотвращение случайных утечек конфиденциальных данных.

Данные, полученные в результате сканирования 224 млн. хранилищ и более 58 млрд. файлов, показывают, что среднее время, в течение которого уникальные учетные данные оставались в открытом доступе, составляло 784 дня.

Исследование Truffle Security показало, что около 10% удостоверений личности для работы были выданы более 6,3 лет назад, а самое старое датируется 2009 годом.

В общей сложности исследователи выявили 543 699 уникальных учетных данных, которые неоднократно встречались в более чем 1,1 млн. файлов и репозиториев, включая копии в форках.

Оценка проводилась на наборе данных, собранном для обучения LLM на основе процесса сканирования, завершившегося 7 августа 2025 года.

Truffle Security отметила, что количество скомпрометированных учетных данных на GitHub более чем вдвое превышает показатель августа, когда после сканирования Hugging Face было обнаружено 221 303 работающих учетных данных.

Исследователи отмечают, что плотность «секретной» информации со временем увеличилась: количество рабочих учетных данных выросло с 3,72 на миллион файлов в 2015 году до пика в 11,62 в 2025 году.

Отдельно в Truffle Security оценили метрики в части Push Protection.

Функция защиты от случайной утечки учетных данных GitHub, Push Protection, была реализована в апреле 2022 года для пользователей с расширенными правами доступа и стала доступна для публичных репозиториев в мае 2023 года. Год спустя GitHub включил ее по умолчанию.

Push Protection сканирует входящий код на наличие секретных шаблонов, таких как ключи API и токены доступа, и блокирует загрузку, если обнаруживает таковые. Однако он не отзывает ранее раскрытые учетные данные.

По данным Truffle Security, после активации функции Push Protection для всех пользователей GitHub в феврале 2024 года было раскрыто 199 843 учетных данных, выявленных в июле, что составляет примерно 36,8% от общего числа.

Чуть более половины (51,8%) активных учетных данных попадали в категории, которые не блокируются стандартной функцией защиты от push-уведомлений GitHub, включая строки подключения к базе данных и ключи API Google.

Так что, похоже, функция Push Protection эффективна в пределах своей зоны действия: после включения этой функции по умолчанию доля раскрытых учетных данных в защищенных категориях снизилась на 53%.

Рассматривая набор данных в более широком контексте, Truffle Security отметила, некоторые типы учетных данных гораздо чаще отзываются, чем другие, в зависимости от используемой службы.

Например, из 101 886 подтвержденных токенов npm исследователи обнаружили только 1 работающий. В то же время из 126 963 учетных данных сервисов Google Cloud, 69 041 оставались действительными и рабочими на момент анализа.

Отдельно следует учитывать, что результаты исследования Truffle Security указывают на потенциальный объем утечки рабочих секретов на GitHub, но не раскрывают, какой процент этих секретов фактически был украден или использован злоумышленниками.
Trufflesecurity GitHub Repos Exposed 543,699 Credentials. Nobody Revoked Them. ◆ Truffle Security Co. We scanned 224 million public GitHub repositories. Half of the credentials that still work had been exposed for more than two years, and the oldest since 2009.
More from @true_secator
  1. Oct 1, 2026Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автома…
  2. Oct 1, 2026Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (D…
  3. Oct 1, 2026Cisco выпустила обновления для устранения критической 0-day в Catalyst SD-WAN Manager (отс…
  4. Sep 30, 2026Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компроме…
  5. Sep 30, 2026Вслед за агентами ФБР США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
  6. Sep 30, 2026В продолжение к предыдущему: в своем отчете Mandiant приводит дополнительные подробности о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →