نشرت شركة Truffle Security نتائج تحليلها لبيانات الاعتماد المسربة في مستودعات GitHub. بعد فحص 224 مليون مستودع تحتوي على 58 مليار ملف، تم تحديد 543 ألف بيانات اعتماد فريدة (رموز، مفاتيح، وكلمات مرور) لا تزال صالحة. وقد بقيت بيانات الاعتماد الصالحة في المستودعات لمدة عام على الأقل، حيث اعتمدت الدراسة على لقطة من GitHub بتاريخ 7 أغسطس من العام الماضي، وتم إجراء فحص صلاحية بيانات الاعتماد، من خلال اختبارات استدعاء واجهات برمجة التطبيقات وخدمات الشبكة والخوادم، في نهاية يوليو من هذا العام.
قُدِّر متوسط مدة كشف بيانات الاعتماد بـ 784 يومًا، مع وجود أقدم مفاتيح وصول لا تزال صالحة تعود إلى عام 2009. وتم وضع ما يقارب 200 بيانات اعتماد صالحة في المستودعات بعد تفعيل آلية GitHub الافتراضية لحظر تسريبات البيانات الحساسة ورموز الوصول، والتي تتحقق من وجود تسريبات أثناء طلبات الدفع. لم يتم اكتشاف التسريبات نظرًا لوضعها بتنسيقات غير مدعومة من قِبل نظام الحماية المُطبَّق، على الرغم من أن عملية التصفية الفعلية قللت من تسريب بيانات الاعتماد القابلة للتعرف عليها إلى النصف تقريبًا.
اتضح أن GitHub يكتشف بنجاح تسريبات الرموز المميزة للخدمات الشائعة مثل GitHub وAWS وSlack وSendGrid وStripe وGCP، ولكنه يتجاهل معلمات اتصال قاعدة البيانات ومفاتيح الوصول إلى واجهة برمجة تطبيقات Google والمفاتيح الخاصة الموجودة في الكود. لا يتم حظر معلمات اتصال قاعدة البيانات والمفاتيح الخاصة افتراضيًا لتجنب الإنذارات الكاذبة. لا يتم حظر مفاتيح الوصول إلى واجهة برمجة تطبيقات Google لأنها تبدأ بالبادئة AIzaSy، على غرار مفاتيح Google Maps العامة المخصصة للتكامل مع صفحات الويب.
فيما يتعلق ببيانات الاعتماد المكتشفة التي تبيّن أنها غير صالحة، كانت غالبيتها عبارة عن رموز وصول ومفاتيح مرتبطة بخدمات توفر آلية إبطال. على سبيل المثال، تم العثور على رمز صالح واحد فقط من بين 101886 رمزًا لـ NPM (0.001%)، و260 رمزًا من بين 73048 رمزًا لـ GitHub (0.35%)، و15 رمزًا من بين 30437 رمزًا لـ Hugging Face (0.05%). بلغت نسبة صلاحية مفاتيح Stripe 4%، وAWS 8%، وGCP 8%، وSlack 2%، وGitLab 0.64%. للمقارنة، من بين 12985 معلمة اتصال تم اكتشافها لنظام إدارة قواعد البيانات PostgreSQL، ظل 11465 (88٪) نشطًا، ومن بين 2421 معلمة اتصال بـ MySQL - 1806 (74٪)، ومن بين 126963 حساب خدمة Google Cloud - 69041 (54٪)، ومن بين 3790 رمزًا مميزًا لـ Docker Hub - 1244 (33٪)، ومن بين 22800 مفتاحًا لـ SendGrid - 9189 (40٪).
في السابق، قام الباحثون بفحص ما يقرب من 7.5 بيتابايت من بيانات تدريب الذكاء الاصطناعي الموزعة من خلال Hugging Face ووجدوا 221 بيانات اعتماد صالحة فيها.
المصدر: opennet.ru
